Một con số: 0,89%. Đó là tỷ lệ khối trong 336 khối gần nhất bày tỏ sự ủng hộ với BIP-110 — một đề xuất thay đổi cách Bitcoin kích hoạt nâng cấp. Con số cần thiết là 55%. Trong cùng khoảng thời gian đó, bốn lỗ hổng chưa được vá vẫn nằm im trong giao thức: một lỗ có thể cho phép thợ mỏ bóp méo difficulty trong 38 ngày, một lỗ khác có thể khiến node treo hàng giờ trước một block được thiết kế đặc biệt, cùng hai vấn đề về Merkle và giao dịch trùng lặp. Và ở phía sau, một chiếc đồng hồ lượng tử 5 năm đang đếm ngược.
Đây không phải một bài báo về giá. Đây là câu chuyện về một mạng lưới đang đối mặt với ba cuộc khủng hoảng cùng lúc: an toàn kỹ thuật, phối hợp chính trị, và chuẩn bị cho tương lai. Dữ liệu on-chain không nói dối — nhưng lần này, nó nói bằng một thứ ngôn ngữ khó nghe nhất: sự im lặng.
Bốn bản nâng cấp, một điểm chung
Bốn bản nâng cấp được đưa lên bàn cùng lúc. BIP-54, hay còn gọi Consensus Cleanup, nhắm vào bốn lỗi có tuổi đời gần bằng Bitcoin. Lỗi time warp khai thác cách difficulty điều chỉnh dựa trên timestamp của các block. Nếu một nhóm thợ mỏ kiểm soát timestamp theo cách nhất định, họ có thể khiến mạng lưới nghĩ rằng thời gian trôi nhanh hơn thực tế. Difficulty vì thế giảm nhanh hơn bình thường, và trong 38 ngày, họ có thể đưa nó về mức tối thiểu — lúc đó việc đào block trở nên cực kỳ rẻ so với mức độ khó đáng lẽ phải có. Lỗi thứ hai nằm ở chi phí xác minh chữ ký. Một block được thiết kế riêng có thể buộc node thực hiện hàng triệu phép toán phức tạp, treo máy hàng giờ và tạo ra một vector tấn công từ chối dịch vụ. Lỗi thứ ba là sự mơ hồ trong cấu trúc Merkle tree — cùng một block có thể được diễn giải thành hai cây khác nhau, gây ra tranh chấp về tính hợp lệ. Lỗi thứ tư liên quan đến giao dịch trùng lặp, khiến ví và hệ thống indexer có thể nhầm lẫn giữa các giao dịch cùng nội dung. Theo đề xuất, BIP-54 hứa hẹn giảm 40 lần chi phí xác minh trong trường hợp xấu nhất — một con số ấn tượng, nhưng giá trị thực sự nằm ở việc nó giảm bề mặt tấn công tổng thể của mạng lưới.
BIP-110 lại là một câu chuyện hoàn toàn khác. Đây không phải một bản vá, mà là một cơ chế kích hoạt soft fork mới. Thay vì dựa vào thời gian biểu cứng nhắc hay sự đồng thuận của các node chạy phần mềm mới, BIP-110 tạo ra một cửa sổ biểu quyết 336 khối, trong đó thợ mỏ có thể bày tỏ sự ủng hộ bằng cách đặt tín hiệu trong block của mình. Nếu đạt 55% trở lên, nâng cấp sẽ được kích hoạt. Nhưng sau nhiều ngày, con số mới chỉ dừng ở 0,89%.
Trong khi đó, BIP-446 và BIP-448 mang đến thứ gọi là covenant — những công cụ cho phép một script ràng buộc cách một đồng coin có thể được chi tiêu trong tương lai. BIP-446, với opcode OP_TEMPLATEHASH, đã được kích hoạt trên signet từ block 314.928. BIP-448 là bản mở rộng với ba opcode, hứa hẹn hỗ trợ statechains, Ark, và các mô hình kênh thanh toán phức tạp hơn. Nghe thì giống một bước tiến lớn, nhưng thực ra đó chỉ là bước khởi đầu của một cuộc thử nghiệm dài hơi.
Và cuối cùng là BIP-361 — một lịch trình di cư hậu lượng tử. Kế hoạch đưa ra hai mốc: sau ba năm, Bitcoin ngừng tạo ra những output sử dụng chữ ký ECDSA và Schnorr dễ bị tấn công; sau năm năm, quy tắc xác minh sẽ siết chặt để loại bỏ chúng khỏi vòng lưu thông. Nhưng có một vấn đề: giai đoạn B — vốn được cho là cần một 'giao thức cứu hộ chống lượng tử' để xử lý số Bitcoin trong các địa chỉ cũ — vẫn chưa có thiết kế cụ thể.
BIP-54: những vết nứt đã có tuổi đời hàng thập kỷ
Ở cấp độ hợp đồng, nếu tôi nhìn vào một giao thức có bốn lỗ hổng đã được xác nhận mà không được vá, tôi sẽ nói rằng đó là một giao thức đang chờ sự cố. Nhưng Bitcoin không phải một hợp đồng thông minh — nó là một hệ thống mà bất kỳ thay đổi nào cũng cần sự đồng thuận của hàng chục nghìn node trên khắp thế giới, với các ưu tiên khác nhau, văn hóa khác nhau và lợi ích khác nhau. Việc vá một dòng mã vì thế không chỉ là vấn đề kỹ thuật — nó là bài toán chính trị.
Tôi từng dành ba tháng để audit một giao thức DeFi. Sau đó, nó bị hack 180 triệu USD chỉ vì một lỗi mà nhiều người đã nhìn thấy trước đó nhưng không ai ưu tiên vá, vì ai cũng tin rằng kẻ tấn công sẽ không tìm ra. Khoảng cách giữa một lỗ hổng và một thảm họa không phải là xác suất bị khai thác — mà là thời gian. Kẻ tấn công không nhất thiết phải sáng tạo. Chúng chỉ cần kiên nhẫn hơn người phòng thủ.
Time warp trong BIP-54 là một ví dụ điển hình. Cơ chế điều chỉnh difficulty trong Bitcoin dựa trên timestamp của các block, và nếu thợ mỏ kiểm soát được timestamp, họ có thể khiến mạng lưới nghĩ rằng thời gian đang trôi nhanh hơn thực tế. Difficulty giảm nhanh, và họ có thể khai thác ra nhiều BTC hơn mức đáng lẽ phải có trong cùng khoảng thời gian thực. Điều đó không phá vỡ ngay giới hạn 21 triệu — nhưng nó rút ruột block subsidy của tương lai và phá vỡ niềm tin rằng nguồn cung của Bitcoin có thể dự đoán được. Trong một thị trường giảm, khi dòng tiền rời khỏi các tài sản rủi ro, niềm tin đó chính là thứ duy nhất giữ cho giá trị của Bitcoin không trượt dài hơn nữa.
Một điều ít ai nói: bốn lỗi trong BIP-54 không cần phải bị khai thác riêng lẻ. Một kẻ tấn công có thể kết hợp lỗi Merkle ambiguity với lỗi verification cost để tạo ra một block mà các node xác minh theo cách này thì thấy hợp lệ, nhưng theo cách khác thì thấy quá đắt. Điều đó làm cho vấn đề trở nên khó phát hiện hơn, vì mỗi nút nhìn thấy một phần khác nhau của cùng một sự thật. Đây là loại phức hợp mà tôi thường thấy trong các hợp đồng thông minh bị hack: không phải một lỗi, mà là sự kết hợp của hai ba lỗi tạo nên một kịch bản khai thác hoàn chỉnh.
BIP-110: 0,89% và sự im lặng như một lá phiếu
Bây giờ hãy nhìn lại con số 0,89%. Trong bất kỳ hệ thống bầu cử nào, tỷ lệ tham gia 0,89% được coi là thất bại. Nhưng trong bối cảnh này, nó còn tệ hơn một thất bại — nó là một tín hiệu. Giả định tin cậy họ đang đặt ra là thợ mỏ sẽ hành động như những người bảo vệ trung thực của mạng lưới, rằng nếu họ ủng hộ một nâng cấp, đó là vì nâng cấp đó mang lại lợi ích cho toàn hệ sinh thái. Nhưng 99,11% số khối còn lại không trả lời đã nói lên một điều khác: thợ mỏ không muốn trở thành cơ quan lập pháp của Bitcoin.
Theo bằng chứng on-chain, tỷ lệ tham gia này thậm chí thấp hơn cuộc bầu cử địa phương ở nhiều quốc gia. Đó không phải một sự tẩy chay công khai — đó là sự thờ ơ. Và trong một hệ thống phân quyền, sự thờ ơ còn đáng sợ hơn cả sự phản đối, vì nó làm tê liệt mọi nỗ lực phối hợp. Khi bạn không thể biết đa số đang nghĩ gì, bạn không thể lên kế hoạch. Sự mơ hồ trở thành một loại rủi ro hệ thống.
Có một cách đọc lịch sử để hiểu vì sao thợ mỏ lại im lặng. Năm 2017, SegWit2x đã thất bại thảm hại vì nó cố gắng áp đặt một thay đổi từ trên xuống. Kể từ đó, nhiều người trong cộng đồng Bitcoin dần tin rằng thợ mỏ không nên là người quyết định — họ chỉ nên xác nhận giao dịch. BIP-110, dù được thiết kế với ý tốt, đang kéo họ trở lại chiếc ghế mà họ đã cố tình rời bỏ. Sự im lặng, trong trường hợp này, chính là một lá phiếu.
Trong số những người tham gia, có những cái tên đáng chú ý: Antoine Poinsot và Matt Corallo, những người đứng sau BIP-54; Gregory Sanders, Steven Roose và Poinsot trong nhóm BIP-448; Jameson Lopp — một trong những người phản đối BIP-110 — lại là đồng tác giả của BIP-361. Điều đó nói lên rằng các trận chiến trong Bitcoin không đi theo phe phái cứng nhắc. Bạn có thể phản đối một cơ chế kích hoạt, nhưng vẫn dành toàn bộ thời gian để viết một kế hoạch ứng phó với lượng tử. Chính sự đa dạng này giúp Bitcoin không bị một nhóm lợi ích duy nhất chi phối — nhưng nó cũng làm cho mọi thứ chậm hơn, rất chậm.
Covenant: cuộc thử nghiệm lớn nhất kể từ Taproot
Đi sâu hơn một chút vào BIP-446 và BIP-448. OP_TEMPLATEHASH cho phép một script ràng buộc các output của giao dịch tương lai phải khớp với một khuôn mẫu được xác định từ trước. Nghe có vẻ trừu tượng, nhưng ứng dụng thực tế rất lớn. Vault — những hợp đồng giữ tiền an toàn ngay cả khi private key bị lộ — trở nên khả thi hơn. Các giao thức L2 như Ark hoặc statechains có thể giảm bớt các giả định tin cậy mà trước đây chúng phải chấp nhận. Các kênh thanh toán có thể linh hoạt hơn, rẻ hơn và an toàn hơn.
Nhưng đừng nhầm lẫn giữa 'đã chạy trên signet' với 'sẵn sàng cho mainnet'. Signet là một phòng thí nghiệm — nơi mọi thứ được thử nghiệm, phá vỡ và sửa lại. Việc OP_TEMPLATEHASH đã kích hoạt trên signet từ block 314.928 là một mốc kỹ thuật, nhưng không phải là bằng chứng về sự an toàn. BIP-448, với ba opcode, còn phức tạp hơn nhiều. Trong lịch sử, những thay đổi càng lớn thường đi kèm với những rủi ro càng lớn — và trên những chuỗi khác, người ta đã trả giá rất đắt cho sự tự tin thái quá.
Điều thú vị là các covenant này không đứng độc lập. BIP-54 cần một cơ chế kích hoạt — và BIP-110 được thiết kế để lấp chỗ đó. BIP-446 và BIP-448 mang lại công cụ cho L2 — nhưng L2 lại cần một nền tảng ổn định, thứ đang bị đe dọa bởi những lỗ hổng mà BIP-54 muốn vá. Và BIP-361 giống như một cái bóng dài đè lên tất cả: nếu bạn biết rằng trong 5 năm nữa quy tắc xác minh sẽ thay đổi, liệu bạn có dám xây dựng một kênh thanh toán dài hạn trên một covenant chưa được kiểm chứng? Mỗi đề xuất đều kéo theo những đề xuất khác, tạo thành một mạng lưới phụ thuộc — và sự chậm trễ của một mắt xích có thể làm tê liệt toàn bộ hệ thống.
BIP-361: năm năm, nhưng thiếu một mảnh ghép
BIP-361 là lần đầu tiên Bitcoin có một lịch trình cụ thể cho vấn đề lượng tử. Ba năm để ngừng tạo ra các output dễ bị tổn thương. Năm năm để siết chặt quy tắc xác minh. Nghe thì có vẻ đủ dài — nhưng hãy thử tính lại. Một cuộc di dân toàn bộ địa chỉ của hệ sinh thái, bao gồm sàn giao dịch, ví, quỹ ETF, hợp đồng thông minh, các khoản nợ và toàn bộ cơ sở hạ tầng thanh toán, thường mất ít nhất một thập kỷ trong tài chính truyền thống. Bitcoin đang cố gắng làm điều đó trong năm năm — mà vẫn chưa có thiết kế cứu hộ cụ thể.
Điều đó nghĩa là gì? Giai đoạn B của kế hoạch cần một 'giao thức cứu hộ chống lượng tử' để xử lý số Bitcoin còn nằm trong các địa chỉ cũ. Nếu giao thức đó không được chọn trước khi đồng hồ điểm mốc năm năm, chúng ta sẽ đối mặt với một kịch bản khó xử: hoặc là siết chặt xác minh và mạo hiểm 'đóng băng' một phần nguồn cung — hoặc là trì hoãn mốc thời gian và để lỗ hổng lượng tử vẫn mở. Cả hai lựa chọn đều không tốt.
Hãy nghĩ về những người nắm giữ lâu dài — những người đã không chạm vào ví của họ trong nhiều năm. Một phần không nhỏ trong số họ có thể không còn theo dõi tin tức, không đọc BIP, thậm chí không biết địa chỉ của mình có vấn đề. Đối với họ, yêu cầu 'di cư trong vòng năm năm' không chỉ là một phiền toái kỹ thuật — nó là một cú sốc. Và nếu họ không di cư kịp, những đồng coin đó có thể trở thành bất khả dụng? Đây là quyết định mà Bitcoin chưa từng phải đối mặt. Không chỉ là một bản nâng cấp — nó là một cuộc di dân bắt buộc.

Tôi đã xây dựng một EVM tracer để theo dõi MEV trên Ethereum mainnet, và điều tôi nhận ra là hầu hết các cuộc tấn công lớn không đến từ những lỗ hổng mới — mà từ những lỗ hổng cũ được nhìn theo một cách mới. Ý tưởng không bao giờ là thứ đắt đỏ. Sự kiên nhẫn mới là thứ đáng giá. Và trong trường hợp của BIP-361, sự kiên nhẫn của những người nắm giữ Bitcoin cũ sẽ bị thử thách trong nhiều năm tới.
Phản trực giác: sự im lặng không phải là sự từ chối
Nhưng hãy dừng lại một chút. Nếu nhìn theo hướng ngược lại, 0,89% có thể không phải là một thất bại. Có một cách đọc khác: thợ mỏ đang gửi một lá phiếu trắng — họ không nói 'không', họ nói 'đừng hỏi tôi'. Trong một hệ thống phân quyền, một lá phiếu trắng có thể là một tín hiệu chính trị hợp lệ. Nó nói rằng quyền quyết định nên thuộc về người dùng và nhà phát triển, không phải về những người kiểm soát hashrate. Đó là một thông điệp có thể khiến nhiều người khó chịu, nhưng nói lên rằng Bitcoin vẫn đang vận hành đúng theo nguyên tắc: không ai có quyền thay mặt tất cả.
Tương tự, bốn lỗ hổng nghe rất đáng sợ — nhưng hãy nhìn vào thời gian chúng đã tồn tại. Bitcoin vẫn hoạt động. Không ai công khai dùng chúng để tấn công. Điều đó không có nghĩa là chúng an toàn; nó có nghĩa là nhận thức về rủi ro của cộng đồng vẫn thấp hơn mức độ nguy hiểm thực tế. Trong một thị trường giảm, khi mọi người chỉ quan tâm đến sự an toàn của tài sản, sự khác biệt giữa 'chưa bị tấn công' và 'không thể bị tấn công' là một vực thẳm. Và thứ duy nhất ngăn chúng ta rơi xuống có thể chỉ là việc chưa có ai nghĩ ra một ý tưởng tồi tệ vào một ngày nào đó.
Trong thị trường giảm, sự thờ ơ của cộng đồng đối với các vấn đề governance càng lớn. Khi giá giảm, mọi người tập trung vào việc bảo toàn tài sản, rút thanh khoản, hoặc đơn giản là rời màn hình. Nhưng chính những giai đoạn ít được chú ý này lại định hình chu kỳ tiếp theo. Khi giá tăng, không ai muốn thay đổi bất cứ điều gì — bởi vì mọi thứ đang 'làm việc'. Vì vậy, nếu Bitcoin muốn vá các lỗ hổng, thời điểm tốt nhất là bây giờ, khi sự chú ý thấp và áp lực thị trường chưa lên đến đỉnh. Thật trớ trêu, sự thờ ơ lại là mảnh đất màu mỡ nhất cho những thay đổi được cân nhắc kỹ lưỡng.

Takeaway: lắng nghe sự im lặng
Tuần tới, có ba dấu hiệu đáng chú ý. Thứ nhất, BIP-110 có đạt ngưỡng 55% hay không — và nếu không, những nỗ lực sau đó sẽ đi theo hướng nào: tiếp tục thuyết phục, hay chuyển sang một cơ chế kích hoạt khác? Thứ hai, đội ngũ đứng sau BIP-361 có chốt được một thiết kế cứu hộ hay không — nếu không, chiếc đồng hồ năm năm chỉ là một lời hứa suông. Thứ ba, BIP-54 có được đưa vào chu kỳ release chính thức hay không. Nếu không có gì xảy ra, thì sự im lặng cũng là một câu trả lời.
Nếu tôi phải đặt cược vào một điều duy nhất, thì đó là: Bitcoin sẽ không thay đổi nhanh như kỳ vọng của những người xây dựng, nhưng nó cũng sẽ không đổ sập như nỗi sợ của những người ngoài cuộc. Nó sẽ tiếp tục làm điều mà nó luôn làm — đi chậm, nhưng không dừng. Câu hỏi cuối cùng, dành cho chính chúng ta: một giao thức nổi tiếng vì không bao giờ vội vã — liệu có đủ nhanh khi thời gian bắt đầu đếm ngược?