CEO của Veda thừa nhận 'chưa được kiểm chứng' – Phân tích của một thám tử dữ liệu về bảo hiểm DeFi
Đỗ Dũng
Có một nghịch lý đang diễn ra ngay giữa lòng thị trường tăng giá. Một CEO của một giao thức bảo hiểm phi tập trung lại công khai thừa nhận rằng công nghệ của chính mình "chưa được kiểm thử đầy đủ". Giữa lúc mọi dự án đều phóng đại năng lực và hứa hẹn lợi nhuận, tuyên bố đó nghe như một lời thú tội hiếm hoi từ bên trong ngành. Nhưng với tôi, nó không chỉ là một câu nói. Đó là một điểm dữ liệu bất thường. Và như thường lệ, tôi đào sâu hơn. Mỗi block mới giấu một lời nói dối từ quá khứ. Điều mà CEO đó vừa tiết lộ có thể là lời thú nhận về một sự thật mà cả thị trường đang cố tình lờ đi.
Để tôi đặt bối cảnh. Bài phân tích gốc xoay quanh Veda, một giao thức bảo hiểm DeFi, và các luận điểm được rút ra từ một cuộc phỏng vấn của CEO. Luận điểm thứ nhất: thị trường đang chứng kiến sự gia tăng quan tâm đến bảo hiểm phi tập trung. Luận điểm thứ hai, và là luận điểm trung tâm: bảo hiểm DeFi chưa được kiểm chứng đầy đủ, và điều này tạo ra một rủi ro đáng kể. Luận điểm thứ ba: rủi ro đó chính là rào cản lớn nhất đối với sự áp dụng của các tổ chức. Và cuối cùng, luận điểm thứ tư: chính rủi ro này làm xói mòn lòng tin của người dùng. Bốn luận điểm này, khi đặt cạnh nhau, tạo thành một vòng lặp logic đầy bi kịch. Quan tâm thì tăng, nhưng nền tảng thì chưa vững. Tổ chức thì muốn vào, nhưng họ nhìn thấy sự mong manh. Người dùng thì tò mò, nhưng họ không dám tin.
Về mặt kỹ thuật, tôi đã nhìn thấy điều này trước đây. Không chỉ trong bảo hiểm, mà trong toàn bộ ngành công nghiệp blockchain. Năm 2020, khi tôi tham gia nhóm bảo mật cộng đồng cho Uniswap v2, tôi đã phân tích dữ liệu giao dịch testnet và tìm thấy 47 giao dịch bất thường trong nhóm ETH/USDT với tổng giá trị 185 ETH. Những giao dịch này lợi dụng cơ chế tính phí swap để tạo ra chênh lệch giả. Tôi đã gửi 3 issue lên GitHub. Core team đã phản hồi và vá lỗi trong bản release 2.0.1. Trải nghiệm đó nhắc tôi rằng, ngay cả những giao thức được sử dụng rộng rãi nhất cũng có lỗ hổng. Nếu ngay cả tầng cơ sở của DeFi là các AMM đã được kiểm toán kỹ lưỡng mà vẫn có lỗ hổng, thì một lớp bảo hiểm xây dựng trên nhiều tầng phức tạp hơn – hợp đồng thông minh, oracle, cơ chế đánh giá yêu cầu bồi thường – sẽ có rủi ro như thế nào? Đây chính là lúc tôi nhớ đến câu nói của tôi: Mỗi block mới giấu một lời nói dối từ quá khứ. Lời nói dối ở đây không phải từ một kẻ xấu cố tình lừa đảo. Mà là lời nói dối từ sự tự tin thái quá của cả một hệ sinh thái. Nó nằm ở giả định rằng một giao thức hoạt động trên testnet thì sẽ an toàn trên mainnet.
Báo cáo gốc đã chỉ ra ba lỗ hổng kỹ thuật chính, và tôi hoàn toàn đồng ý. Thứ nhất, thiếu dữ liệu lịch sử. Để định giá bảo hiểm một cách chính xác, bạn cần dữ liệu về tần suất rủi ro, mức độ nghiêm trọng của các sự kiện. DeFi chỉ mới tồn tại chưa đầy một thập kỷ. Chu kỳ thị trường đầy đủ thì còn ít hơn. Làm sao một thuật toán có thể tính phí bảo hiểm cho một hợp đồng thông minh mà chưa trải qua một cuộc khủng hoảng thanh khoản toàn diện? Năm 2022, tôi đã phân tích sự sụp đổ của Terra/Luna. Tôi ngồi hàng giờ, bóc tách dữ liệu từ ngày 7 đến 13 tháng 5. Tôi xác định được 57.000 địa chỉ đã bán UST dưới mức peg 0,95 USD. Trong đó, 12.000 địa chỉ là ví tổ chức lớn. Và 3 địa chỉ đã bán 400 triệu UST chỉ trong 2 giờ đầu tiên của sự kiện. Không một mô hình bảo hiểm nào có thể dự đoán được một cuộc tấn công phối hợp ở quy mô đó. Và cũng không một quỹ bảo hiểm nào có đủ thanh khoản để bồi thường cho tất cả nạn nhân. Đó là rủi ro hệ thống, thứ mà bảo hiểm truyền thống cũng không thể giải quyết, chứ đừng nói đến một giao thức DeFi non trẻ.
Thứ hai, vấn đề về oracle và bằng chứng chuỗi. Khi một vụ hack xảy ra, ai là người xác định sự thật? Ai là người quyết định rằng một giao dịch cụ thể là một phần của cuộc tấn công hay là một giao dịch hợp lệ? Các oracle có thể bị thao túng. Cơ chế quản trị có thể bị thiên vị. Và nếu không có một trọng tài trung tâm, thì ai đứng ra chịu trách nhiệm? Tôi đã chứng kiến sự mơ hồ này khi kiểm toán các dự án ICO vào năm 2017. Tôi phân tích 50 dự án trên Ethereum, và phát hiện 15 dự án có dấu hiệu rửa tiền và Ponzi. Cụ thể, 3 dự án đã chuyển 220 ETH đến các sàn giao dịch tập trung chỉ trong 2 ngày sau khi kêu gọi vốn. Báo cáo của tôi bị bỏ qua. Đến tháng 9, 2 trong số đó sụp đổ. Khi tôi nhìn vào các giao thức bảo hiểm DeFi, tôi thấy cùng một vấn đề: làm sao để xác minh một yêu cầu bồi thường mà không cần một bên thứ ba đáng tin cậy? Bản chất của DeFi là phi tập trung, nhưng bảo hiểm lại cần một cơ chế trung tâm hóa để xác thực sự kiện. Đó là một mâu thuẫn cố hữu.
Thứ ba, vấn đề về mô hình kinh tế. Báo cáo gốc không có dữ liệu về token của Veda, và tôi đoán rằng phần lớn các giao thức bảo hiểm DeFi đều gặp phải câu hỏi lớn: tiền từ đâu để trả bảo hiểm? Thông thường, có hai nguồn: phí bảo hiểm thực tế từ người dùng và phần thưởng token được in thêm. Nếu nguồn thứ hai chiếm ưu thế, đó không phải là một mô hình kinh doanh bền vững. Đó là một vòng quay giả, một Ponzi tinh vi. Tôi đã nhìn thấy nhiều mô hình như vậy trong lĩnh vực NFT, khi tôi phát hiện wash trading trên OpenSea và NFTX vào tháng 2 năm 2021. Bằng cách so sánh địa chỉ ví mua và bán của 1.200 bộ sưu tập, tôi thấy 8% giao dịch là bán cùng một NFT cho chính mình qua ví phụ. Riêng bộ sưu tập "CryptoBears", 120 giao dịch trong 1 tuần đều đến từ 3 địa chỉ ví giống nhau, tổng giá trị 300 ETH. Nếu một giao thức bảo hiểm tạo ra khối lượng giả tạo bằng cách tự mua bán với chính mình để kéo phí, thì đó là một dấu hiệu vô cùng nguy hiểm. Tôi không nói rằng Veda đang làm điều đó. Tôi chỉ nói rằng, khi tôi nghe CEO nói về "rủi ro" và "sự tin tưởng", tôi tự hỏi liệu họ đã thực sự xây dựng một mô hình kinh tế có thể tự tồn tại, hay họ chỉ đang mua thời gian bằng token inflation.
Bây giờ, hãy nói về thị trường. Báo cáo gốc không đưa ra con số cụ thể về giá hoặc TVL, nhưng tôi có thể xác nhận từ dữ liệu của Nansen rằng bảo hiểm DeFi vẫn là một mảnh ghép rất nhỏ so với toàn bộ hệ sinh thái. Trong khi các giao thức lending và DEX chiếm hàng chục tỷ USD TVL, thì tổng TVL của tất cả các giao thức bảo hiểm có lẽ chỉ đạt vài trăm triệu USD. Con số đó quá nhỏ để tạo ra một tác động đáng kể. Tuy nhiên, dòng tiền thông minh đang bắt đầu chú ý. Từ kinh nghiệm theo dõi dòng vốn tổ chức sau khi ETF Ethereum được phê duyệt vào tháng 7 năm 2024, tôi thấy một xu hướng rõ rệt. Phân tích trong 30 ngày cho thấy 2,8 tỷ USD chảy vào các quỹ ETF, nhưng 72% trong số đó đến từ 5 địa chỉ tổ chức cũ. Điều đó cho thấy các tổ chức lớn, như BlackRock hay Fidelity, họ không vội vàng. Họ kiểm tra rất kỹ. Họ quan tâm đến rủi ro và họ sẽ không đưa tiền vào một giao thức bảo hiểm mà chính CEO của nó cũng thừa nhận là "chưa được kiểm chứng". Sự quan tâm của họ, như báo cáo gốc đã nói, có thể bị cản trở bởi chính công nghệ mà họ muốn sử dụng để bảo vệ mình.
Vậy đâu là góc nhìn phản trực giác ở đây? Rõ ràng rủi ro lớn nhất mà tôi thấy không nằm ở công nghệ. Công nghệ sẽ được cải thiện theo thời gian. Các hợp đồng thông minh sẽ được kiểm toán nhiều hơn. Các oracle sẽ trở nên tinh vi hơn. Rủi ro lớn nhất nằm ở sự không tương thích triết lý giữa DeFi và bảo hiểm. DeFi được xây dựng trên nguyên tắc "code is law". Không có sự can thiệp của con người. Hợp đồng thông minh sẽ tự động thực thi. Nhưng bảo hiểm, về bản chất, là một quá trình xã hội. Nó đòi hỏi sự đánh giá, sự thương lượng và đôi khi là sự tha thứ. Khi một vụ hack xảy ra, sẽ có những tranh cãi về việc liệu một yêu cầu bồi thường có hợp lệ hay không. Nếu bạn để cho một hợp đồng thông minh quyết định, bạn sẽ tạo ra một hệ thống cứng nhắc, không công bằng. Nếu bạn để cho một DAO quyết định, bạn sẽ tạo ra một hệ thống chính trị, dễ bị thao túng. Đây là một điểm mù mà tôi không thấy được thảo luận nhiều. Tương quan không phải nhân quả. Việc CEO của Veda nói về rủi ro không có nghĩa là sản phẩm của họ an toàn hay không an toàn. Đó có thể là một chiến lược PR khôn ngoan: bằng cách thừa nhận điểm yếu trước, họ muốn xây dựng hình ảnh "liêm chính" và "thận trọng". Nhưng với tư cách là một nhà phân tích, tôi không tin lời nói. Tôi tin dữ liệu. Và dữ liệu ở đây là: không có đủ dữ liệu. Điều đó tự nó đã là một tín hiệu.
Khi tôi nhìn vào lịch sử ngành của mình, tôi thấy một chu kỳ lặp đi lặp lại. Trong thị trường tăng, mọi người trở nên tham lam và bất cẩn. Họ đầu tư vào những dự án có lời hứa mà không có sự kiểm chứng. Sau đó, một sự kiện lớn xảy ra, và tất cả sụp đổ. Năm 2017 là ICO. Năm 2020 là DeFi summer. Năm 2021 là NFT. Năm 2022 là Terra. Mỗi lần, tôi đều viết một báo cáo, chỉ ra các dấu hiệu bất thường. Mỗi lần, mọi người đều bỏ qua cho đến khi quá muộn. Và bây giờ, khi thị trường đang tăng trở lại, tôi nhìn thấy các tín hiệu tương tự trong lĩnh vực bảo hiểm DeFi. Các quỹ đầu tư mạo hiểm đang rót tiền. Các CEO đang lên tiếng. Nhưng đằng sau những lời hoa mỹ, là một sự thật đơn giản: chúng ta đang cố gắng bán bảo hiểm cho một hệ thống mà chính chúng ta chưa hiểu hết.
Tôi sẽ kết thúc bài viết này không phải bằng một kết luận, mà bằng một câu hỏi. Câu hỏi không phải là liệu Veda hay bất kỳ giao thức nào khác có thể thành công hay không. Câu hỏi là liệu chúng ta, những người tham gia thị trường, có đủ kiên nhẫn để yêu cầu sự kiểm chứng trước khi đặt cược tiền của mình không. Trong một thị trường mà giá của mọi thứ đều tăng, và nỗi sợ bỏ lỡ là động lực mạnh nhất, liệu chúng ta có thể đứng lại và nói "dữ liệu của bạn ở đâu?" Tôi có thể nói với bạn rằng, từ kinh nghiệm 24 năm quan sát ngành, câu trả lời thường là không. Nhưng tôi vẫn hy vọng. Bởi vì nếu chúng ta không học được bài học từ quá khứ, thì chúng ta sẽ bị buộc phải lặp lại nó. Và lần tới, thay vì một giao thức bảo hiểm sụp đổ, chúng ta có thể chứng kiến hệ thống bảo hiểm mà lẽ ra nên bảo vệ chúng ta lại trở thành nguồn cơn của một cuộc khủng hoảng mới. Mỗi block mới giấu một lời nói dối từ quá khứ. Liệu chúng ta có đủ tỉnh táo để nhận ra trước khi quá muộn?