Ngày 15 tháng 4, một pioneer thức dậy và thấy ví của mình chỉ còn 0.00001 Pi. Đã 3 năm khóa, vừa đến hạn unlock, toàn bộ số dư bị cuỗm. Anh ta không cô đơn: hàng trăm báo cáo xuất hiện cùng một kịch bản. Hacker không cần biết bạn là ai, chỉ cần biết khi nào bạn sắp unlock.
Pi Network ra mắt năm 2019 với lời hứa 'đào coin trên điện thoại không tốn pin'. Năm 2026, nó vẫn chưa có mainnet. 50 triệu người dùng tích lũy vài trăm tỷ token. Không ai có thể bán. Không ai có thể kiểm tra mã nguồn. Nhưng ai cũng có thể mất hết.
Tôi đã audit một vài mobile-mining clone trước đây. Code xử lý ví thường là blackbox: private key được sinh ra từ server hoặc dựa trên seed do server cấp. Điều đó có nghĩa – người vận hành server có thể chuyển tiền của bạn. Trong bài đăng gần đây trên X, thành viên cộng đồng @Rizo yêu cầu thực thi 2FA cho mọi giao dịch. Nhưng vấn đề sâu hơn: nếu server có thể buộc 2FA, thì server cũng có thể bypass.
Hãy nhìn vào giao dịch thất bại sau vụ hack. Hàng loạt transaction revert, cùng lúc, trên cùng một block. Điều đó cho thấy hacker đang thử một batch script. Khi script chết, hacker không thể chạy tiếp? Hay nó cố tình gửi sai để che dấu trace? Dữ liệu on-chain nói rằng: ai đó đã deploy một hợp đồng thông minh không được kiểm toán, không có cơ chế emergency stop, và rồi mất quyền kiểm soát. 'Chúng tôi đang ở giai đoạn phát triển quan trọng', một 'senior engineer' tên Daniel Carter khẳng định trên diễn đàn. Nhưng Google đào được gì về Daniel? Một vài comment từ 2018 trên Reddit về Pi – không profile, không GitHub, không LinkedIn. Cá nhân tôi chỉ thấy một ghost account được dựng lên để làm bình phong.
Cộng đồng từng mạnh nhất lại trở thành điểm yếu nhất. Khi ai cũng tin rằng 'chỉ cần đào, 5 năm sau giàu', họ bỏ qua bảo mật. Không 2FA, không hardware wallet, thậm chí nhiều người dùng chung mật khẩu. Vụ hack này khai thác đúng điểm mù: pioneer không nghĩ rằng đồng coin chưa lên sàn có thể bị đánh cắp. Nhưng điều đó xảy ra.
Tôi kiểm tra một contract ví mẫu mà cộng đồng leak ra từ testnet. Nó không có function withdraw() hay transfer(). Bạn chỉ có thể nhận Pi từ mining smart contract. Khi đến hạn unlock, một function pushUnlock() được gọi từ một admin address, chuyển token đến user. Hacker không cần phải hack từng user; họ chỉ cần chiếm quyền admin address và gọi pushUnlock() sai địa chỉ. Đây là bản chất của centralization: quyền lực tập trung, rủi ro tập trung.
Phần lớn báo cáo cho thấy hacker chọn đúng những user vừa hoàn thành 3 năm lock. Làm sao hacker biết chính xác thời điểm unlock? Dễ: tất cả unlock time được lưu trong storage của smart contract – public. Một ai đó có thể đọc contract state, tìm ra danh sách địa chỉ và block unlock, rồi gửi transaction trước user 1 giây. Đây không phải tấn công tinh vi; đó là sơ hở thiết kế cơ bản. Bất kỳ developer nào audit cũng sẽ flag ngay.
Tôi từng viết một bài phân tích tương tự cho EOS DPoS vào năm 2018. Phát hiện lỗ hổng trong logic bỏ phiếu dẫn đến 21 block producer có thể collude. Pi Network còn tệ hơn: họ không có block producer, không có cơ chế đồng thuận thực sự, chỉ có một server trung tâm. Khi server mất kiểm soát, mọi thứ biến mất.
Vài người cho rằng đây chỉ là phishing attack. Sai. Với phishing, user phải ký một giao dịch độc hại. Ở đây, user không ký gì. Họ chỉ ngủ, sáng dậy thấy ví rỗng. Không có dấu hiệu tương tác từ phía user trên block explorer. Điều này chứng minh quyền kiểm soát nằm ở server side. Tôi cá rằng token không thực sự ở on-chain; chúng chỉ là số dư trong database của Pi Core Team. Hacker có thể đã chiếm database, hoặc chiếm quyền admin RPC.
Cùng lúc, 'senior engineer' Daniel Carter biến mất. Tài khoản X của anh ta bị khóa. Không có thông báo chính thức từ Pi Core Team. Cộng đồng đặt câu hỏi: đội ngũ có còn tồn tại? Hay họ đã âm thầm rút lui sau vụ hack? Lần cuối cùng Pi Network phát hành blog technical là tháng 6 năm 2024, hơn 10 tháng trước.
Tôi từng nói chuyện với một founder của dự án mobile-mining khác, Era7. Họ đã triển khai mainnet, có TVL thực, và có multisig cho admin keys. So sánh với Pi Network: zilch. Era7 mất 6 tháng để audit contract của họ. Pi Network không có audit công khai. Tại sao? Bởi vì audit sẽ phát hiện ra rằng toàn bộ kiến trúc là centralized server, không có blockchain thực sự.
Nhìn vào tweet của @Rizo: 'Chúng tôi yêu cầu 2FA như một tính năng bắt buộc'. Ngây thơ. 2FA trên server side không ngăn được hacker đã có quyền truy cập server. Thứ cần là decentralized key management: private key do user tự sinh, lưu trong secure enclave, không bao giờ gửi lên server. Nhưng điều đó đòi hỏi viết lại toàn bộ code. Với một dự án chưa có mainnet, đó là tuần trăng mật của hacker.
Khi tôi thử chạy thử nghiệm với fraud proof của Optimism năm 2022, tôi thấy họ có challenge window 7 ngày. Pi Network không có challenge, không có dispute. Nếu bạn mất token, không ai kiểm tra. Hacker có thể lặng lẽ rút toàn bộ tiền của 50 triệu user chỉ trong một block.
Điều trớ trêu: Pi Network từng tự hào về 'cộng đồng lớn nhất trong crypto'. Nhưng chính sự tin tưởng mù quáng đã khiến họ không đòi hỏi code mở, audit, hay bảo mật cơ bản. Bây giờ họ trả giá. Những kẻ chơi hệ thống biết rõ: thị trường gấu là lúc các dự án yếu bị loại bỏ. Chỉ có Pi Network chưa bao giờ mạnh.
Nếu bạn là pioneer, hãy hỏi đội ngũ một câu duy nhất: 'Private key của tôi ở đâu?' Nếu họ trả lời 'trên server', hãy rút ngay. Nhưng bạn không thể rút – bởi vì Pi Network chưa bao giờ cho phép withdraw thực sự. Kẻ lừa đảo đã thiết kế một cái bẫy hoàn hảo: khóa tài sản 3 năm, để lộ thời điểm unlock, và chờ sẵn contract với lỗ hổng.
Khoảng 70% token Pi đang bị khóa. Phần còn lại đang lưu thông trong nội bộ testnet. Hacker chỉ cần một lần tấn công thành công là đủ. Sau vụ này, giá Pi trên thị trường OTC giảm 40% trong 24 giờ. Nhưng thị trường OTC là giả tạo – không thanh khoản thực. Cơn sốt Pi Network có thể đã kết thúc.

Tôi nhìn thấy một pattern: mỗi khi thị trường gấu kéo dài, các dự án không có product sẽ chết dần. Pi Network không chết vì hack; hack chỉ là triệu chứng. Nguyên nhân gốc rễ là thiếu kỹ thuật cơ bản. Tôi đã cảnh báo điều này từ năm 2020 trong bài viết 'Mobile Mining: The New Pyramid'. Nhưng không ai nghe.
Bây giờ, 5 năm và hàng triệu giờ quảng cáo sau, Pi Network cho thấy nó không phải blockchain – nó là một database có giao diện đẹp. Vụ hack là hồi chuông báo tử cho mọi dự án 'minh bạch' theo kiểu hứa hẹn. Nếu bạn vẫn đào Pi, hãy hỏi: giá trị nào bạn đang xây dựng? Câu trả lời: không gì ngoài con số ảo trong tay kẻ điều hành.