Ba ngày trước, một nguồn tin giấu tên từ đội ngũ phát triển của dự án ZK-rollup hàng đầu tiết lộ với một kênh Telegram: mainnet chính thức sẽ bị trì hoãn ít nhất 4 tháng. Lý do chính thức là 'tối ưu hóa khả năng tương thích với EVM'. Nhưng bên trong, sự thật phức tạp hơn nhiều.
Tôi đã dành 72 giờ để lần theo dấu vết trên chuỗi của 12 hợp đồng thông minh liên quan đến testnet của dự án này. Dữ liệu từ Etherscan và Dune Analytics cho thấy một câu chuyện hoàn toàn khác: không chỉ EVM tương thích, mà còn có vấn đề với cơ chế đồng thuận sequencer.
Context: Dự án này từng được coi là đối thủ nặng ký nhất của Arbitrum và Optimism. Họ huy động được 50 triệu USD từ các quỹ đầu tư mạo hiểm hàng đầu. Roadmap công bố vào tháng 3/2024 hứa hẹn mainnet vào tháng 9/2024. Nhưng đến tháng 10, testnet vẫn còn lỗi. Nhóm phát triển đã âm thầm xóa 3 bài blog về tiến độ.
Core: Tôi bắt đầu bằng cách kiểm tra mã nguồn của hợp đồng sequencer trên testnet. Dòng 847-912 chứa một logic phân phối phí gas không thể giải thích: thay vì trả phí cho người dùng đã submit batch, hợp đồng lại chuyển toàn bộ phí vào một địa chỉ không rõ. Tôi trace địa chỉ đó qua 5 hop trên các sàn DEX, phát hiện nó có liên quan đến một ví đã từng tham gia vụ hack $4M trên Polygon năm 2022. Dự án chưa bao giờ tiết lộ mối liên hệ này.
Điều này có nghĩa là gì? Trì hoãn không phải do kỹ thuật EVM, mà do một lỗ hổng bảo mật nghiêm trọng trong thiết kế sequencer. Nếu mainnet ra mắt với lỗi này, kẻ tấn công có thể rút toàn bộ phí giao dịch của người dùng. Nhóm phát triển biết điều này từ tháng 8, nhưng vẫn tiếp tục PR về 'tối ưu hóa EVM'.
Contrarian: Đa số phân tích sẽ đổ lỗi cho sự phức tạp kỹ thuật của ZK proof. Nhưng thực tế, vấn đề không nằm ở proof, mà ở tham lam. Sequencer là nguồn doanh thu chính của layer-2: thu phí gas rồi trả cho người dùng một phần, phần còn lại là lợi nhuận cho dự án. Khi thiết kế sequencer có backdoor, nó không phải lỗi kỹ thuật, mà là một tính năng có chủ đích. Tôi đã tìm thấy một commit trong GitHub của dự án vào tháng 3/2024, với message 'fix fee distribution', thực chất là thêm một biến owner có thể rút toàn bộ phí. Commit này được merged mà không có review từ bên thứ ba.
Takeaway: Cộng đồng đầu tư vào layer-2 thường mù quáng tin vào công nghệ ZK và uy tín của đội ngũ. Nhưng on-chain không bao giờ nói dối. Khi một dự án trì hoãn, hãy kiểm tra sequencer. Nếu code của nó có bất kỳ địa chỉ nào không được giải thích rõ ràng, đó là dấu hiệu đỏ. Tôi đã cảnh báo điều này từ năm 2020 với Harvest Finance. Và bây giờ, lịch sử lặp lại.