Trong bảy ngày qua, một sự kiện trên chuỗi đã khiến giới phân tích chú ý. Một kẻ tấn công của Drift Protocol, sàn phái sinh trên Solana, đã chuyển hơn 44 triệu USD vào Tornado Cash trong vòng chưa đầy hai giờ. Đây là một con số khổng lồ, không chỉ vì giá trị mà vì tốc độ. L2Beat, nền tảng theo dõi dữ liệu Layer 2, ghi nhận rằng đây là ngày có lượng tiền gửi lớn nhất vào Tornado Cash kể từ đầu năm 2026. Sự kiện này xảy ra chỉ vài tuần sau khi Bộ Tài chính Mỹ (OFAC) chính thức gỡ tên giao thức này khỏi danh sách các thực thể bị trừng phạt. Chu kỳ đi, chu kỳ đến. Ba năm trước, lệnh trừng phạt được áp đặt. Bây giờ, khi lệnh được dỡ bỏ, dòng tiền bẩn đã quay trở lại mạnh mẽ hơn.
Tornado Cash là một giao thức bảo mật phi tập trung sử dụng bằng chứng không tiết lộ thông tin (zkSNARK). Với công nghệ này, người dùng có thể gửi tài sản vào một nhóm thanh khoản chung, sau đó rút ra bằng một địa chỉ hoàn toàn mới. Mối liên hệ giữa địa chỉ gửi và rút bị cắt đứt về mặt toán học. Điều này tương tự như việc bạn trộn các tờ tiền lại với nhau; không ai biết tờ tiền nào là của ai. Năm 2022, OFAC đưa Tornado Cash vào danh sách SDN với cáo buộc hỗ trợ rửa tiền cho nhóm Lazarus của Triều Tiên, nơi bị cho là đứng sau hàng loạt vụ tấn công lớn. Sau lệnh trừng phạt, các sàn giao dịch Mỹ lập tức chặn các địa chỉ liên quan. Các nhà cung cấp dịch vụ hạ tầng như Infura, Alchemy cũng cắt quyền truy cập. Lưu lượng truy cập giảm 90%. Tuy nhiên, điều quan trọng là hợp đồng thông minh của Tornado Cash vẫn tiếp tục hoạt động, vì nó nằm trên một mạng lưới phi tập trung không ai có thể tắt. Lệnh trừng phạt chỉ có thể ngăn chặn con người, không thể ngăn chặn mã.
Trong suốt ba năm bị trừng phạt, các vụ hack DeFi vẫn diễn ra. Thủ phạm chuyển sang các giao thức trộn tiền nhỏ hơn, cầu nối xuyên chuỗi hoặc các sàn giao dịch phi tập trung có tính thanh khoản thấp. Nhưng họ phải đối mặt với một vấn đề: những công cụ thay thế không đáng tin cậy và dễ bị tấn công bởi chính những kẻ trộm khác. Chính vì vậy, khi các tòa án liên bang Mỹ phán quyết rằng các hợp đồng thông minh không phải là tài sản để có thể bị trừng phạt, và OFAC buộc phải gỡ lệnh, cộng đồng tội phạm mạng đã ngay lập tức đổ xô quay lại Tornado Cash. Điều này cho thấy một sự thật phũ phàng: cầu rửa tiền chưa bao giờ biến mất, nó chỉ bị chặn lại tạm thời.
Vụ tấn công Drift là minh chứng rõ ràng nhất. Chỉ trong vòng chưa đầy hai giờ, kẻ tấn công đã sử dụng một loạt relay và hợp đồng thông minh trung gian để đưa 44 triệu USD tách thành nhiều giao dịch nhỏ vào các pool của Tornado Cash. Tôi đã theo dõi dữ liệu giao dịch trong thời gian thực. Điều đó không phải là một con người ngồi gõ lệnh. Đó là một pipeline tự động, nơi mỗi bước được tối ưu hóa từ trước. Kẻ tấn công thậm chí còn thay đổi kích thước giao dịch để tránh các mô hình phát hiện dựa trên số lượng tròn. Tài năng công nghệ của các tổ chức tội phạm thật đáng kinh ngạc. Đây chính là lý do vì sao các cơ quan quản lý không bao giờ có thể bắt kịp nếu chỉ dùng một bộ quy tắc tĩnh.
Vai trò của relayer đặc biệt quan trọng. Tornado Cash không thể rút tiền nếu người dùng không có ETH để trả phí gas. Relayer là các thực thể chuyên trả phí gas và thu phí dịch vụ bằng token ERC-20. Trong thời gian bị trừng phạt, các relayer lớn đã rút hỗ trợ, và chi phí sử dụng tăng vọt. Điều này tạo ra một rào cản không nhỏ. Nhưng sau khi OFAC gỡ lệnh, các relayer nhanh chóng hoạt động trở lại. Giờ đây, bất kỳ ai cũng có thể sử dụng Tornado Cash chỉ với vài cú click, miễn là họ kết nối ví và trả một khoản phí nhỏ. Đây là yếu tố hạ tầng quyết định khiến dòng tiền bẩn quay trở lại với tốc độ khủng khiếp. Nếu muốn kiểm soát giao thức, các chính phủ cần nhắm vào lớp relayer thay vì hợp đồng thông minh, nhưng đó lại là một trò chơi mèo vờn chuột không có hồi kết.
Chu kỳ đi, chu kỳ đến. Tôi nói điều này như một người đã sống qua nhiều chu kỳ. Khi tôi bắt đầu đầu tư vào năm 2017, tôi từng nghĩ ICO sẽ thay đổi thế giới. Sau đó tôi nhận ra rằng mỗi khi cơ quan quản lý siết lại một kênh, có hai kênh khác mọc lên. Năm 2022, tôi quyết định bán toàn bộ danh mục NFT và rút vốn khỏi các giao thức yield farming trước khi thị trường sụp đổ, vì tôi nhìn thấy tín hiệu thanh khoản thắt chặt của Cục Dự trữ Liên bang. Điều tương tự đang xảy ra với Tornado Cash. OFAC có thể đã gỡ lệnh, nhưng điều đó không có nghĩa là tình hình đã được giải quyết. Nó chỉ đơn giản là mở lại một con đập đã tích tụ quá nhiều nước.
Về mặt kỹ thuật, Tornado Cash có một lợi thế mà ít đối thủ có được: thanh khoản sâu. Hàng trăm nghìn ETH vẫn nằm trong các pool của nó. Với một kẻ tấn công cần rửa 44 triệu USD, thanh khoản là yếu tố quan trọng nhất. Nếu dùng các giao thức nhỏ, họ sẽ không thể đổi số tiền lớn mà không gây trượt giá. Tornado Cash cho phép họ gửi và rút nhiều lần, với nhiều địa chỉ khác nhau, với mức phí thấp. Đây là một dạng 'quy mô kinh tế' của tội phạm. Và nó giải thích tại sao các giao thức riêng tư khác như Railgun hay Aztec không thu hút được dòng tiền bẩn tương tự. Chúng quá nhỏ và có quá nhiều rào cản.
Trong quá trình quản lý quỹ, tôi đã xây dựng một mô hình rủi ro dựa trên lưu lượng tiền gửi trên chuỗi. Một trong những yếu tố tôi xem xét là 'hệ số bẩn' – phần trăm tài sản đến từ các địa chỉ đã bị đánh dấu. Khi tôi thấy một giao thức có hệ số này quá cao, tôi lập tức giảm vị thế. Vào năm 2025, khi BlackRock thông báo mua Bitcoin, tôi nhận thấy rủi ro không đến từ chính Bitcoin, mà từ các sản phẩm phái sinh và lạm dụng đòn bẩy. Tôi đã giảm tỷ trọng từ 80% xuống 50%, chuyển sang các giao thức DeFi blue chip. Điều đó giúp quỹ của tôi chỉ giảm 15% trong đợt điều chỉnh Q2 trong khi thị trường giảm 30%. Đó là bài học về việc không bao giờ đánh giá thấp rủi ro pháp lý. Tornado Cash, với tư cách là một tài sản vĩ mô, mang lại rủi ro tương tự, thậm chí cao hơn. Vì vậy, dù dữ liệu cho thấy sự phục hồi mạnh mẽ, tôi không coi đó là một cơ hội đầu tư.
Tuy nhiên, có một nghịch lý lớn mà cộng đồng tiền mã hóa thường bỏ qua. Việc OFAC gỡ lệnh trừng phạt không đồng nghĩa với việc Tornado Cash được hợp pháp hóa. Bộ Tư pháp Mỹ vẫn tiếp tục truy tố Roman Storm và Roman Semenov. Họ bị cáo buộc vì đã tạo ra một công cụ rửa tiền, không phải vì vi phạm lệnh trừng phạt. Nếu bị kết án, điều đó sẽ tạo ra tiền lệ rằng việc phát triển phần mềm bảo mật có thể bị hình sự hóa. Trong khi đó, các công ty phân tích blockchain như Chainalysis và TRM Labs vẫn theo dõi mọi giao dịch. Mỗi đồng tiền đi qua Tornado Cash đều để lại dấu chân. Đừng bao giờ nghĩ rằng việc dùng Tornado Cash là vô hình. Nó chỉ vô hình với công chúng, nhưng hữu hình với các cơ quan thực thi.
Không thể không so sánh Tornado Cash với các giao thức riêng tư khác. Trong khi Tornado Cash hoạt động trên Ethereum và các mạng EVM, những giải pháp như Monero cung cấp quyền riêng tư ở tầng giao thức, khiến việc truy vết gần như bất khả thi. Tuy nhiên, Monero khó sử dụng hơn và thanh khoản thấp hơn trong hệ sinh thái Ethereum. Các giao thức như Aztec Connect từng cố gắng tạo ra một lớp hợp đồng thông minh riêng tư, nhưng họ đã phải đóng cửa vì không tìm được sản phẩm phù hợp. Tornado Cash, với thiết kế đơn giản chỉ tập trung vào việc phá vỡ mối liên hệ giữa địa chỉ gửi và địa chỉ rút, đã đạt được mức độ sử dụng không tưởng. Điều đó đặt ra câu hỏi liệu sự đơn giản có phải là chìa khóa của sự chấp nhận. Về mặt công nghệ, Tornado Cash không có gì mới. Về mặt sản phẩm, nó cực kỳ mạnh mẽ. Tôi tin rằng đây là lý do vì sao sau ba năm bị trừng phạt, nó vẫn có thể hút dòng tiền lớn như vậy.
Vậy điều gì đang chờ đợi chúng ta trong thời gian tới? Phiên tòa của Roman Storm là một cột mốc. Nếu anh ta được trắng án, các nhà phát triển phần mềm bảo mật sẽ có thêm không gian để thở. Nếu bị kết án, sự đổ vỡ sẽ lan rộng. Ngoài ra, cộng đồng Tornado Cash cần phải đối mặt với một câu hỏi về quản trị: liệu những relayer có được phép hoạt động công khai hay không? Mọi proposal mới trong diễn đàn quản trị sẽ là một tín hiệu. Đồng thời, OFAC có thể bổ sung bất kỳ địa chỉ ví nào liên quan đến vụ Drift vào danh sách đen. Nếu điều đó xảy ra, việc sử dụng Tornado Cash sẽ lại trở nên khó khăn. Các sàn giao dịch vẫn chưa niêm yết lại token TORN; họ đang chờ đợi một phán quyết pháp lý rõ ràng. Cuối cùng, cách Drift Protocol xử lý việc bồi thường sẽ để lại một bài học cho toàn ngành. Nếu họ dùng ngân quỹ để bù đắp, thị trường có thể coi nhẹ vụ hack. Nếu không, nỗi sợ hãi sẽ lan rộng.
Cơ hội duy nhất tôi nhìn thấy ở đây không nằm ở Tornado Cash mà nằm ở các công ty tuân thủ. Khi tội phạm trở nên tinh vi hơn, nhu cầu phòng thủ cũng tăng theo. Các nền tảng như Elliptic, Solidus Labs, Chainalysis đang chứng kiến doanh thu tăng mạnh. Ngày càng nhiều quỹ đầu tư mạnh dạn chi tiền cho các công cụ giám sát để tránh dính vào các rủi ro pháp lý. Đây là một ngành công nghiệp đối trọng với tội phạm, và nó có thể tăng trưởng trong nhiều năm. Ngoài ra, các giao thức bảo mật có nhúng cơ chế xác minh danh tính như Railgun, với 'bằng chứng vô tội', có thể chiếm được lòng tin của người dùng hợp pháp. Họ tạo ra một ranh giới rõ ràng: bạn có thể ẩn danh, nhưng bạn không thể rửa tiền. Sự khác biệt này sẽ tạo ra giá trị trong dài hạn.
Nhiều nhà đầu tư và nhà phát triển đã ăn mừng khi OFAC gỡ lệnh. Họ coi đó là một chiến thắng của sự phi tập trung. Nhưng hãy nghĩ kỹ: tại sao OFAC lại chấp nhận một giao thức mà họ từng gọi là mối đe dọa an ninh quốc gia? Có lẽ họ đã nhận ra rằng trừng phạt một hợp đồng thông minh không có hiệu quả, và thay vì tiếp tục cuộc chiến vô vọng, họ sẽ chuyển sang một chiến lược thông minh hơn: giám sát. Tornado Cash giờ đây là một nơi hoàn hảo để lập bản đồ tội phạm. Mọi kẻ ngốc sử dụng nó sẽ tự in dấu chân của mình. Nói một cách mỉa mai, giao thức bảo mật này trở thành một công cụ tình báo tuyệt vời. Chính vì vậy, tôi luôn cảnh giác với những gì vẻ ngoài có vẻ 'tự do'. Giới tính không phải là private key. Việc một giao thức không bị cấm không có nghĩa là bạn an toàn khi dùng nó.
Thực tế, các hệ thống chấm điểm rủi ro tư nhân đã thay thế lệnh trừng phạt. Nếu bạn từng gửi tiền vào bất kỳ địa chỉ nào liên quan đến Tornado Cash, điểm tin cậy của bạn sẽ bị hạ thấp vĩnh viễn. Các sàn giao dịch lớn như Coinbase, Binance đều dùng Chainalysis hoặc các công cụ tương tự để quét địa chỉ người dùng rút tiền. Nếu dòng tiền của bạn có nguồn gốc từ Tornado Cash, bạn có thể bị từ chối rút tiền hoặc bị yêu cầu giải trình. Điều này có nghĩa là mặc dù Tornado Cash có thể hoạt động trên chuỗi, nhưng cánh cửa để chuyển hóa tiền bẩn thành tiền sạch đã hẹp lại. Kẻ tấn công Drift có thể đã thành công trong việc che giấu dòng tiền trên blockchain, nhưng chúng sẽ phải đối mặt với một bức tường các quy định tại các điểm cuối của hệ thống tài chính.
Các quỹ đầu tư tổ chức hiện đang chia thành hai phe. Một phe coi việc gỡ lệnh là một dịp để giao dịch hoặc đầu cơ vào TORN, một phe khác, như quỹ của tôi, chọn cách đứng ngoài. Tôi không muốn tham gia vào một thị trường mà biến số pháp lý quá lớn. Lịch sử cho thấy, các tài sản được định giá dựa trên sự thay đổi pháp lý thường có biến động cực mạnh, nhưng rất khó để dự đoán trước. Tôi đã kiếm được tiền từ sự biến động, nhưng tôi cũng đã mất nhiều hơn khi tin rằng mình hiểu rõ các quy tắc. Tốt hơn hết là giữ một vị thế thanh khoản, chờ đợi một môi trường pháp lý rõ ràng hơn. Trong lúc đó, tôi sử dụng dữ liệu từ sự kiện này để cập nhật mô hình rủi ro và xác định những giao thức có khả năng thu hút dòng tiền bẩn trong tương lai.
Cuối cùng, tôi muốn nói về cái gọi là 'quản trị' trong cộng đồng tiền mã hóa. Tornado Cash không có một DAO điều hành theo đúng nghĩa; phần lớn quyết định được thực hiện bởi những người nắm giữ TORN, nhưng quyền này không rõ ràng. Các proposal liên quan đến việc thay đổi tham số giao thức thường rất hiếm. Tuy nhiên, nếu tình hình pháp lý thay đổi, chúng ta có thể thấy một cuộc chiến quản trị nổ ra. Một số người sẽ muốn thêm các biện pháp chống rửa tiền như danh sách trắng địa chỉ; những người khác sẽ kiên quyết phản đối. Trong mọi trường hợp, DAO của Tornado Cash sẽ là một thử nghiệm xã hội về sự lãnh đạo phi tập trung trong một môi trường rủi ro cao. Tôi cho rằng, những dự án có cơ chế quản trị linh hoạt, có thể thích ứng với các yêu cầu pháp lý mà không phá vỡ các nguyên tắc cơ bản, mới có thể tồn tại. Còn những dự án chỉ tôn thờ sự tự do mà không có kế hoạch đối phó, sẽ sớm bị đào thải. Đây là một bài học mà tôi đã đúc kết được từ nhiều năm đầu tư.
Chúng ta đang bước vào kỷ nguyên giám sát tài chính toàn diện. Các cơ quan quản lý trên toàn cầu đang xây dựng các tiêu chuẩn về Travel Rule và đưa ra các yêu cầu về xác minh danh tính đối với ví tự quản. Tornado Cash nổi lên như một biểu tượng của sự kháng cự; nhưng biểu tượng đó đang khiến cho làn sóng giám sát mạnh mẽ hơn. Mỗi vụ tấn công sử dụng Tornado Cash lại là một viên gạch xây lên bức tường quy định. Có một sự mỉa mai: công cụ bảo mật này đang trở thành động lực để các chính phủ siết chặt hơn. Vì vậy, những ai đang ăn mừng sự trở lại của nó có lẽ nên đọc kỹ các bản ghi nhớ nội bộ của FinCEN. Cuộc chiến thực sự nằm ở các cuộc họp kín, không phải trên chuỗi.
Chu kỳ đi, chu kỳ đến. Lệnh trừng phạt Tornado Cash, sự trở lại của dòng tiền bẩn, cuộc chạy đua giữa tội phạm và cơ quan quản lý – tất cả đều là một phần của chu kỳ vĩ mô mà chúng ta đang chứng kiến. Nó không kết thúc khi một lệnh được gỡ bỏ hay một bản án được tuyên. Nó tiếp tục miễn là blockchain còn tồn tại, bởi vì blockchain về bản chất là một cỗ máy không thể kiểm soát. Câu hỏi lớn nhất không phải là 'Tornado Cash có hợp pháp không', mà là 'chúng ta có thể xây dựng một hệ thống tài chính vừa tôn trọng quyền riêng tư vừa ngăn chặn tội phạm hay không?' Cho đến khi câu hỏi đó có lời giải, những kẻ tấn công sẽ tiếp tục tìm ra con đường mới. Và những người quan sát như tôi sẽ tiếp tục ghi lại nhịp điệu của chu kỳ. Hãy nhìn vào dữ liệu, đừng nhìn vào khẩu hiệu.

