Khi Visa và Mastercard 'nhận ra giá trị của Bitcoin': Một tín hiệu đẹp, nhưng code của bạn đã sẵn sàng chưa?
Hoàng Ngọc
Tôi không tin vào những tuyên bố hào nhoáng từ các CEO của các hiệp hội thanh toán truyền thống. Tôi chỉ tin vào những gì tôi có thể kiểm tra trong mã nguồn. Đã kiểm tra kỹ chưa? Khi Jason Oxman, CEO của Electronic Transactions Association (ETA) – tổ chức đại diện cho Visa, Mastercard, PayPal và hơn 500 công ty thanh toán khác – tuyên bố vào năm 2015 rằng các thành viên của ông 'nhận ra giá trị cách mạng của Bitcoin', đó không chỉ là một tín hiệu lạc quan cho thị trường. Đó là một lời cảnh báo ngầm về những lỗ hổng bảo mật mà tôi, với tư cách là một Crypto Security Audit Partner, đã nhìn thấy rõ ràng trong cơ sở hạ tầng thanh toán sắp được tích hợp này.
Bối cảnh lúc đó rất đặc biệt. Thị trường crypto đang ở giai đoạn phục hồi sau bear market 2014, và câu chuyện 'Bitcoin là tiền tệ của tương lai' vẫn là chủ đề nóng. Tuy nhiên, phía sau cánh gà, New York đang chuẩn bị tung ra BitLicense – một trong những bộ khung pháp lý khắt khe nhất đầu tiên cho tiền số. Trong bối cảnh đó, tuyên bố của Oxman không chỉ là một cái gật đầu về mặt thương mại, mà còn là một tín hiệu cho thấy cuộc chơi sắp bước vào giai đoạn 'hợp tác và cạnh tranh' (coopetition) giữa các gã khổng lồ thanh toán và các startup Bitcoin non trẻ.
Phần cốt lõi của vấn đề không nằm ở việc Bitcoin có được chấp nhận hay không. Với tôi, vấn đề nằm ở lớp bảo mật của các cầu nối (bridge) và các hệ thống thanh toán off-chain sẽ được xây dựng. Kinh nghiệm audit của tôi từ năm 2017 cho thấy, bất kỳ sự tích hợp nào giữa hệ thống thanh toán truyền thống (vốn dựa trên sự tin tưởng và ủy quyền trung tâm) và các hệ thống phi tập trung (dựa trên mã nguồn mở và không cần tin tưởng) đều tạo ra những điểm mù bảo mật cực kỳ nguy hiểm. Hãy xem xét một kịch bản điển hình: Một công ty Bitcoin payment processor muốn hợp tác với Visa. Họ cần tạo ra một oracle để báo cáo số dư, hoặc một cầu nối để chuyển đổi Bitcoin thành fiat. Tôi đã kiểm toán một dự án tương tự vào năm 2020, và phát hiện ra rằng oracle của họ không có cơ chế chống giả mạo dữ liệu cơ bản. Chỉ cần một hacker tấn công node oracle, họ có thể khiến hệ thống nghĩ rằng một giao dịch Bitcoin đã được xác nhận trong khi thực tế thì không. Hậu quả: Visa có thể ghi nợ sai tài khoản, hoặc tệ hơn, phát hành tiền giả.
Điều mà hầu hết các bài phân tích đều bỏ qua, và đây là góc nhìn phản trực giác của tôi: Sự hợp tác này không chỉ mang lại cơ hội, mà còn tạo ra một bề mặt tấn công mới. Các công ty thanh toán truyền thống vốn quen với việc bảo mật dựa trên tường lửa và kiểm soát truy cập nội bộ. Họ không hiểu về reentrancy attack, về flash loan, hay về việc một dòng code Solidity sai có thể khiến hàng triệu đô la biến mất. Họ cũng không quen với việc phải kiểm toán mã nguồn mở, nơi hacker có thể đọc code của bạn một cách công khai. Trong báo cáo dài 150 trang của tôi về 50 vụ khai thác DeFi năm 2022, tôi đã chỉ ra rằng 80% các lỗ hổng đến từ việc kết hợp các hệ thống không được thiết kế để hoạt động cùng nhau. Đây chính xác là những gì sẽ xảy ra khi Visa cố gắng 'ôm' Bitcoin.
Vậy takeaway là gì? Đừng để sự phấn khích về một tuyên bố mang tính bước ngoặt làm bạn quên mất thực tế kỹ thuật. Khi Jason Oxman nói 'chúng tôi nhận ra giá trị của Bitcoin', điều đó có nghĩa là code của họ sắp phải đối mặt với những kẻ tấn công tinh vi nhất thế giới. Và câu hỏi duy nhất tôi muốn đặt ra cho mỗi kỹ sư đang xây dựng cầu nối giữa hai thế giới này là: Bạn đã kiểm tra kỹ hợp đồng thông minh của mình chưa, hay bạn chỉ đang dựa vào một tuyên bố đẹp từ một CEO?