Ngày 14/5/2024, một giao thức cross-chain có TVL 400 triệu USD im lặng vá lỗ hổng. Không có bài đăng nào trên Twitter. Không có báo cáo audit công khai. Chỉ có một commit trên GitHub: 'fix: update operator address'. Đến nay không ai biết chuyện gì thực sự đã xảy ra. Tôi biết. Bởi vì tôi là người phát hiện ra nó.
Mỗi dòng code đều chứa một câu chuyện chưa kể. Và câu chuyện của Bridge X (tên thật không thể tiết lộ do NDA) là một trong những bài học cay đắng nhất về 'decentralization washing' mà tôi từng đối mặt trong 11 năm audit.
Bridge X tự xưng là 'cross-chain phi tập trung hoàn toàn' với cơ chế đồng thuận dựa trên multi-signature từ 9 validator. Nhưng khi tôi đọc hợp đồng update validator set, tôi phát hiện một điều kỳ lạ: hàm setValidators không yêu cầu bất kỳ thời gian khóa hay đề xuất nào. Một EOA (Externally Owned Account) có thể gọi nó bất cứ lúc nào. Điều này có nghĩa: bất kỳ ai có private key của deployer đều có thể thay thế toàn bộ validator bằng địa chỉ của mình trong một giao dịch duy nhất. Quyền lực tập trung tuyệt đối.
Không, vấn đề không nằm ở multi-sig. Vấn đề nằm ở thiết kế quản trị: họ tạo ra ảo tưởng phân quyền bằng cách có 9 validator, nhưng lại trao quyền sửa đổi validator set cho một người. Đây là kiểu lỗi mà Cold Dissector gọi là 'lỗ hổng quyền lực ẩn' - thứ mà 99% auditor bỏ qua vì họ chỉ check reentrancy, overflow, chứ không đặt câu hỏi: ai có quyền làm gì?
Dựa trên kinh nghiệm audit của tôi, những lỗ hổng kiến trúc như thế này thường bị che giấu dưới lớp mã nguồn phức tạp. Các dự án DeFi thời kỳ đầu (như EduCoin 2018) có lỗi kỹ thuật ngây thơ. Nhưng đến 2024, lỗi kỹ thuật giảm đi, nhường chỗ cho lỗi thiết kế - thứ tinh vi hơn nhiều. Bridge X không phải ngoại lệ. Khi tôi báo cáo, team phản hồi: 'Đây là tính năng, không phải lỗi. Multi-sig vẫn an toàn.' Họ đúng về kỹ thuật, nhưng sai về bản chất: một hệ thống mà 9 người có thể bị thay thế bởi 1 người không phải là phi tập trung. Nó là chế độ độc tài có bình phong.

Nhưng phe bò sẽ nói: 'Nếu deployer là multisig thì sao? Nếu deployer được bảo vệ bởi nhiều lớp thì sao?' Câu trả lời: đúng, nhưng điều đó vẫn không thay đổi sự thật rằng cơ chế thay thế validator không kiểm soát là một điểm tập trung duy nhất. Và trong thị trường bear hiện tại, khi TVL chảy máu và mọi người muốn tìm nơi trú ẩn an toàn, thứ họ cần không phải là lời hứa 'chúng tôi sẽ không lạm dụng quyền' - thứ họ cần là bằng chứng toán học rằng không ai có thể. Đó là lý do tôi viết bài này. Không phải để hạ bệ Bridge X, mà để phơi bày một thực tế: audit không phải là cuộc chiến giữa kẻ tạo lỗi và kẻ tìm lỗi. Cuộc chiến thực sự là giữa những người muốn lừa dối và những người không ngừng đặt câu hỏi. Bridge X đã fix lỗi, nhưng họ không thay đổi triết lý. Vì vậy, câu hỏi thực sự cho bạn là: bạn có tin một giao thức từng cố tình che giấu điểm tập trung quyền lực sẽ bảo vệ tài sản của bạn trong cơn bão tiếp theo?