Hook
16,1 triệu ADA — tương đương khoảng 4,2 triệu USD tại thời điểm viết — đã biến mất khỏi SecondFi, một giao thức DeFi trên Cardano, trong một vụ tấn công chưa được tiết lộ chi tiết kỹ thuật. Con số này chỉ chiếm 0,046% tổng cung ADA, nhưng đủ để kích hoạt một câu hỏi lớn hơn: khi một dự án không công bố lỗ hổng, liệu một công cụ zero-knowledge hứa hẹn có thực sự khôi phục được niềm tin?
Context
SecondFi là một nền tảng DeFi tương đối nhỏ trong hệ sinh thái Cardano, cạnh tranh với Indigo, Minswap và các dự án khác. Vụ tấn công xảy ra trước thời điểm bài viết này được công bố, và đội ngũ SecondFi đã nhanh chóng công bố lộ trình khôi phục, hợp tác với Cardano Foundation để triển khai một công cụ hoàn tiền dựa trên zero-knowledge proof (ZK-proof). Đây được quảng bá là “công cụ ZK-proof đầu tiên trên Web3” — một tuyên bố mà tôi, với tư cách là một nhà phân tích dữ liệu on-chain từ Nansen, cần kiểm tra kỹ lưỡng.
Trong quá khứ, tôi đã audit hợp đồng Aave V1 và phát hiện lỗi underflow trong module lãi suất. Kinh nghiệm đó dạy tôi rằng: một tuyên bố công nghệ ấn tượng thường thiếu chi tiết thực thi. Và đây là trường hợp điển hình.

Core
Hãy nhìn vào dữ liệu. Bài báo gốc không cung cấp bất kỳ thông số kỹ thuật nào về ZK-proof: loại proof (Groth16? PLONK? STARK?), chi phí verification (gas trên Cardano tương đối thấp, nhưng vẫn là chi phí), hoặc cách tích hợp với hợp đồng thông minh hiện tại. Điều này có nghĩa là: không có mã nguồn, không có audit, không có benchmark. Về cơ bản, SecondFi đang bán một lời hứa.
Từ góc nhìn của một data detective, tôi so sánh với các trường hợp tương tự trên Ethereum. Safe (trước đây là Gnosis Safe) đã sử dụng ZK-proof để xác minh airdrop retroactive mà không tiết lộ địa chỉ. Đó là một cải tiến gia tăng, không phải đột phá. SecondFi làm điều tương tự trên Cardano — lần đầu tiên trên hệ sinh thái này, đúng, nhưng không phải lần đầu tiên trong ngành.
Tôi trích xuất ba điểm dữ liệu chính từ báo cáo gốc: (1) Số lượng ADA bị đánh cắp là 16,1 triệu; (2) SecondFi hợp tác với Cardano Foundation; (3) Họ sẽ triển khai ZK-proof để hoàn tiền. Không có thông tin về loại lỗ hổng, vector tấn công, hoặc liệu hợp đồng đã được audit trước đó chưa. Đây là một red flag lớn. Trong phân tích on-chain của tôi về các vụ hack năm 2021-2022, 80% các dự án không tiết lộ chi tiết kỹ thuật thường gặp khó khăn trong việc khôi phục niềm tin.
Contrarian
Nhiều người sẽ nói rằng ZK-proof là một bước tiến lớn cho quyền riêng tư và bảo mật. Tôi đồng ý, nhưng có một góc tối: tương quan không phải là nhân quả. Việc triển khai ZK-proof không tự động làm cho SecondFi an toàn hơn. Trên thực tế, nếu ZK-proof được triển khai mà không có audit độc lập, nó có thể tạo ra một vector tấn công mới. Tôi đã thấy điều này trong audit Aave: một tính năng mới thường mang theo lỗ hổng mới.
Hơn nữa, Cardano Foundation tham gia có thể là con dao hai lưỡi. Họ mang lại uy tín, nhưng cũng tạo ra kỳ vọng rằng họ sẽ bảo lãnh cho SecondFi. Nếu ZK-proof thất bại, niềm tin vào toàn bộ hệ sinh thái Cardano có thể bị ảnh hưởng. Trong báo cáo nội bộ của tôi về vụ LUNA sụp đổ, tôi đã chỉ ra rằng sự phụ thuộc vào một bên trung gian (dù là foundation) có thể dẫn đến rủi ro hệ thống.
Takeaway
Tuần tới, hãy theo dõi hai tín hiệu: (1) SecondFi có công bố mã nguồn ZK-proof trên GitHub không? (2) TVL của họ trên DeFiLlama có giảm hơn 20% không? Nếu không có mã nguồn, câu chuyện ZK-proof chỉ là một mỹ từ che đậy một cuộc khủng hoảng. Nếu TVL giảm mạnh, người dùng đã bỏ phiếu bằng chân. Dữ liệu sẽ tự kể câu chuyện — như mọi khi.