Kể chuyện “không cần tin tưởng” của Babylon thì rất hay, nhưng lỗ hổng trong mã đã bộc lộ rằng sự tin tưởng vẫn còn đó

Điểm hấp dẫn nhất của Babylon chính là câu chuyện “không cần tin tưởng” — bạn không cần tin bất kỳ cầu nối xuyên chuỗi nào, cũng không cần tin bất kỳ bên lưu ký nào; BTC được khóa trên mạng Bitcoin, và khóa riêng vẫn nằm trong tay bạn.

Nghe còn “tiến bộ” hơn hẳn so với mô hình quản lý tập trung của wBTC. Mạng chính của Babylon cũng đã thực sự được đưa vào hoạt động; TVL từng vượt 6 tỷ USD, với hơn 57.000 BTC được thế chấp. Dựa trên dữ liệu, có vẻ như nó thực sự là ông lớn trong mảng thế chấp Bitcoin.

Nhưng tôi vừa lật được một bài báo vào tháng 1/2026, và trong lòng chợt “lỡ nhịp”.

Người ta phát hiện cơ chế mở rộng bỏ phiếu BLS (vote extension) của Babylon có lỗ hổng trong mã. Các trình xác thực độc hại có thể làm nhiễu quy trình đồng thuận bằng cách bỏ qua trường băm (hash) của khối, khiến các trình xác thực rơi vào tình trạng bất đồng, từ đó làm chậm tốc độ tạo khối. Người đóng góp ẩn danh phát hiện lỗ hổng cảnh báo rằng lỗi này nằm trên đường đi mã quan trọng của đồng thuận, và trong quá trình vận hành thậm chí có thể làm chương trình sập. Rắc rối hơn nữa, lỗ hổng này có thể kích hoạt việc một số trình xác thực khác sập tại ranh giới epoch của mạng.

Một giao thức tự quảng bá “không cần tin tưởng”, nhưng lớp đồng thuận lại tồn tại lỗ hổng có thể bị kẻ xấu lợi dụng. Bạn không tin con người, nhưng bạn phải tin vào mã. Mà mã thì cũng có thể có bug. @BabylonLabs_io

Nhóm Babylon cho biết vấn đề này cần được sửa càng sớm càng tốt, nhưng tính đến thời điểm bài báo được đăng, họ vẫn chưa có phản hồi công khai về phương án khắc phục. Điều khiến tôi quan tâm hơn nữa là người phát hiện lỗ hổng là ẩn danh, thông qua GitHub được công khai. Một lỗ hổng ở lớp đồng thuận do một người đóng góp ẩn danh phát hiện cho thấy công tác kiểm toán mã của Babylon có thể chưa bao phủ hết mọi đường đi quan trọng.

Babylon cũng đã nhận ra vấn đề này. Theo báo cáo nghiên cứu an ninh mà OpenZeppelin công bố vào tháng 4/2026, Babylon thiết kế một cơ chế phạt để xử lý các hành vi vi phạm giao thức có thể chứng minh. Nhưng điều kiện để bị phạt là phải “được phát hiện”. Nếu bản thân lỗ hổng nằm ở lớp đồng thuận, thì cách một trình xác thực làm điều sai trái có thể hoàn toàn không nằm trong phạm vi các quy tắc phạt.

TVL tăng lên 6 tỷ, a16z rót 15 triệu, và Binance Labs cũng đi theo. Nhưng cho dù có huy động thêm bao nhiêu, thì thực tế mã vẫn có lỗ hổng không thể thay đổi.
#baby $BABY