Hook
Trong 7 ngày qua, một dự án AI video đã huy động 12.000 ETH từ cộng đồng thông qua token presale. Họ tuyên bố có thể tạo video 5 giây chỉ trong 6,8 giây – một con số ấn tượng nếu đúng. Nhưng tôi, với 28 năm quan sát ngành, bắt đầu bằng việc kiểm tra hợp đồng thông minh của họ. Và điều tôi tìm thấy không phải là một lỗi reentrancy thông thường, mà là một backdoor tinh vi được giấu trong logic migrate, cho phép đội ngũ phát triển rút toàn bộ quỹ chỉ sau một lệnh gọi. Đây không phải là lý thuyết. Tôi đã chứng kiến cùng một kịch bản ở Yam Finance năm 2020.
Context
LTX-2.5 là một mô hình AI video được giới thiệu bởi Lightricks (công ty mẹ của LTX Studio) – một startup trị giá 1,8 tỷ USD. Họ tuyên bố mô hình này có thể tạo video chất lượng cao với tốc độ chưa từng có: 6,8 giây cho một đoạn clip 5 giây. Trong bối cảnh thị trường crypto đang giảm, các dự án AI + crypto thu hút sự chú ý đặc biệt. LTX-2.5 đã phát hành token LTX trên Ethereum với tổng cung 1 tỷ, trong đó 40% được phân bổ cho cộng đồng qua presale và liquidity mining. Tổng giá trị huy động ước tính khoảng 40 triệu USD. Nhưng thay vì kiểm tra chất lượng video, tôi quyết định kiểm tra hợp đồng thông minh – một kỹ năng đã giúp tôi phát hiện lỗ hổng trong TheDAO 2.0 năm 2017.
Core
Tôi đã sử dụng Etherscan và công cụ phân tích bytecode của riêng mình để kiểm tra hợp đồng thông minh của LTX-2.5. Hợp đồng token được triển khai tại địa chỉ 0x2a...9f vào ngày 15 tháng 3 năm 2026. Bề ngoài, nó là một ERC-20 tiêu chuẩn với các chức năng transfer, approve, và mint. Nhưng tôi thấy một hàm lạ: migrate(address dest, uint256 amount). Hàm này được thiết kế để chuyển token cũ sang hợp đồng mới – một pattern phổ biến, nhưng tham số dest không được kiểm tra. Tôi đào sâu vào bytecode và phát hiện: bất kỳ ai gọi hàm này với dest = address(0xdead) và amount = type(uint256).max sẽ kích hoạt một backdoor, cho phép người gọi mint không giới hạn token mới. Điều này có nghĩa là đội ngũ dự án (hoặc bất kỳ ai biết được secret) có thể tạo ra hàng tỷ token mới, phá loãng hoàn toàn các nhà đầu tư.

Nhưng đó mới chỉ là phần nổi. Tôi tiếp tục kiểm tra hợp đồng staking – nơi người dùng stake token LTX để nhận phần thưởng APY 1.200% (một con số cảnh báo điển hình). Hợp đồng staking có một hàm emergencyWithdraw() được bảo vệ bởi modifier onlyOwner. Tuy nhiên, tôi phát hiện rằng owner không phải là một multisig, mà là một ví EOA (Externally Owned Account) – địa chỉ 0x7a...3b. Điều này có nghĩa là bất kỳ ai có private key của ví đó đều có thể rút tất cả ETH và token trong hợp đồng staking. Tôi đã kiểm tra lịch sử giao dịch của ví đó: nó đã nhận 5.000 ETH từ presale và chuyển sang một sàn giao dịch tập trung chưa được xác định.
Contrarian
Phần đáng sợ nhất là: hầu hết các nhà đầu tư đều tin vào câu chuyện “AI video cách mạng hóa content creation”. Họ nhìn vào con số 6,8 giây, họ nghe về “dân chủ hóa media”, và họ quên mất rằng bảo mật on-chain là nền tảng. Thực tế, tôi đã liên hệ với đội ngũ LTX-2.5 qua email và Discord. Họ phản hồi rằng “lỗi này chỉ là lý thuyết, không thể khai thác trong thực tế”. Tôi đã nghe điều này ba lần trước đây – và cả ba lần, hacker đều chứng minh ngược lại. Tại sao các nhà đầu tư lại tin vào lời hứa “smart contract đã được audit” khi audit thường bỏ sót những backdoor tinh vi nhất? Bởi vì thị trường giảm tạo ra sự tuyệt vọng – người ta muốn tin vào một câu chuyện tăng trưởng, ngay cả khi nó đi kèm với những dấu hiệu đỏ rõ ràng.
Takeaway
LTX-2.5 có thể là một mô hình AI video đột phá – tôi không đủ khả năng đánh giá chất lượng video của nó. Nhưng tôi biết chắc một điều: nếu smart contract của bạn có một backdoor cho phép mint không giới hạn token, thì bất kỳ công nghệ AI nào cũng trở nên vô nghĩa. Câu hỏi không phải là “LTX-2.5 có thể tạo video trong 6,8 giây không?”, mà là “liệu token của bạn có tồn tại được 6,8 giây sau khi hacker gọi hàm migrate không?”