Một bài báo từ Crypto Briefing tuyên bố Iran đã tấn công căn cứ quân sự Mỹ ở Jordan và Kuwait. Không có nguồn tin chính thống nào xác nhận. Nhưng trên Polymarket, hợp đồng 'Mỹ-Iran xung đột trực tiếp' đột nhiên nhảy từ 12% lên 62.5%. Tôi nhìn vào mã nguồn của hợp đồng đó – nó là một smart contract đơn giản, không có oracle, chỉ dựa vào báo cáo từ người dùng. Zero knowledge cũng có điểm mù. Thị trường dự đoán cũng vậy.
Đây không phải lần đầu tiên tôi thấy một tin giả được khuếch đại qua kênh crypto. Năm 2017, khi audit 0x Protocol v2, tôi phát hiện một lỗi trong cơ chế order matching có thể dẫn đến tràn calldata. 0x v2 lỗi – bài học nhớ mãi. Lỗi đó không nằm ở logic giao dịch, mà nằm ở giả định rằng người dùng sẽ không bao giờ gửi dữ liệu độc hại. Cũng giống như giả định rằng thị trường dự đoán luôn phản ánh sự thật.
Context: Polymarket là một nền tảng cá cược phi tập trung trên Polygon. Người dùng mua cổ phiếu 'Có' hoặc 'Không' cho các sự kiện trong tương lai. Giá cổ phiếu phản ánh xác suất thị trường. Nhưng khác với Chainlink oracle, Polymarket dùng cơ chế báo cáo của người dùng (UMA Optimistic Oracle). Nếu không có ai thách thức, kết quả được chấp nhận. Điều này tạo ra lỗ hổng cho thao túng thông tin.
Core: Trong vụ việc này, hợp đồng 'Mỹ-Iran xung đột trực tiếp' có thanh khoản thấp. Chỉ cần một vài giao dịch lớn từ các tài khoản mới đã đẩy giá từ 12% lên 62.5%. Tôi kiểm tra lịch sử giao dịch trên Polygonscan. Một địa chỉ mới, không có lịch sử, đã mua 50.000 cổ phiếu 'Có' trong 10 phút. Không có bán ra. Điều này giống hệt một cuộc tấn công pump-and-dump trên thị trường dự đoán. Khi tin giả được lan truyền, những kẻ tạo lập có thể kiếm lợi từ chênh lệch giá sau khi sự kiện được xác nhận hoặc bị bác bỏ.
Tôi đã từng phân tích mã nguồn OpenZeppelin cho NFT vào năm 2021, phát hiện lỗ hổng reentrancy trong ERC-721 metadata extension. CVE-2021-41271. Lỗi đó xảy ra vì hook gọi lại không được bảo vệ. Cũng giống như Polymarket: cơ chế giải quyết tranh chấp của UMA Optimistic Oracle có một hook để báo cáo kết quả. Nếu kẻ tấn công gửi một báo cáo sai và không ai phản đối trong vòng 2 giờ, kết quả đó sẽ trở thành sự thật trên on-chain. Zero knowledge cũng có điểm mù. Thị trường phi tập trung cũng có điểm yếu.
Contrarian: Nhiều người cho rằng thị trường dự đoán là 'cơ chế khám phá sự thật' tốt hơn bất kỳ cơ quan truyền thông nào. Nhưng thực tế, chúng dễ bị thao túng hơn bạn nghĩ. Vì thanh khoản thấp, vì không có oracle đáng tin cậy, vì người dùng có thể tạo nhiều tài khoản. Trong thị trường giảm hiện tại, người ta càng dễ bị cuốn vào những câu chuyện kịch tính để kiếm lợi nhuận nhanh. Nhưng tôi cho rằng: chính trong thời điểm khủng hoảng, chúng ta cần kiểm tra kỹ hơn các nguồn dữ liệu. Đừng tin vào xác suất trên màn hình nếu bạn chưa đọc mã nguồn của hợp đồng.
Từ kinh nghiệm audit Uniswap v2 năm 2020, tôi biết rằng oracle giá có thể bị thao túng nếu thanh khoản thấp. Chính vì vậy, Uniswap v3 đã thay đổi thiết kế. Polymarket cũng cần một Oracle phi tập trọn thực sự, ví dụ như Chainlink, để xác thực sự kiện. Nhưng hiện tại, họ dùng UMA với thời gian thử thách ngắn. Một kẻ tấn công có thể tận dụng điều này để tạo ra tín hiệu giả, ảnh hưởng đến thị trường tài chính rộng lớn hơn.
Takeaway: 62.5% là con số gây sốc, nhưng nó không phải là sự thật. Nó là sản phẩm của một cuộc tấn công thông tin có tổ chức. Nếu bạn đang trading dựa trên các hợp đồng sự kiện này, hãy tự hỏi: thanh khoản đến từ đâu? Ai đang nắm giữ cổ phiếu? Có bằng chứng on-chain nào cho thấy có bot không? Zero knowledge cũng có điểm mù. Thị trường dự đoán cũng chỉ là một công cụ – không phải chân lý.
Tôi vẫn tin vào blockchain, nhưng tôi cũng tin rằng cần có các lớp bảo vệ: oracle xác thực, thuật toán phát hiện bất thường, và giáo dục người dùng. 0x v2 lỗi – bài học nhớ mãi. Và bài học lần này: đừng để những con số trên màn hình quyết định niềm tin của bạn.