Hôm nay tôi lục lại dải bậc thưởng lỗ hổng của Babylon vừa được cập nhật vào ngày 27 tháng 7, đọc xong ngược lại còn thấy không yên tâm.

Phần thưởng cao nhất 500.000 USD, 16 hạng mục tài sản được đưa vào phạm vi. Nhìn bề ngoài thì mức đầu tư cho an toàn không hề thấp. Nhưng đi sâu hơn, các nhóm rủi ro thực sự có thể kéo hệ thống vào một đại sự lại bị loại trừ rõ ràng: rủi ro tập trung hóa, bộ chuyển tiếp giữa Bitcoin và Babylon tạm ngừng hoạt động, hơn một phần ba Finality Provider độc hại, Ủy ban Covenant đạt đa số độc hại hoặc không thể tập hợp đủ chữ ký, và các tham số như độ sâu xác nhận bị đặt quá thấp.

Điều đáng chú ý nữa là quy tắc thưởng còn cấm kiểm thử oracle và hợp đồng thông minh của bên thứ ba.

Việc này lại mâu thuẫn rất rõ với hướng đi mà @BabylonLabs_io gần đây đang thúc đẩy. Babylon đã tuyên bố sẽ tích hợp Trustless Bitcoin Vaults vào Aave V4 và Aegis, đồng thời lên kế hoạch ra mắt dịch vụ vay mượn lãi suất cố định gốc BTC vào quý 4.

Chuỗi sản phẩm sẽ thành: Babylon quản lý hạ tầng BTC thế chấp, Aave quản lý thị trường cho vay, Aegis quản lý sản phẩm lãi suất cố định; bên ngoài có thể còn phải kết nối ví, front-end, oracle và cơ chế thanh khoản.

Người dùng nhìn thấy là “BTC gốc, tự giám sát, không cần qua cầu”. Kẻ tấn công lại nhìn thấy các khe hở trách nhiệm giữa nhiều hệ thống.

Các vấn đề bảo mật của Babylon được OpenZeppelin công bố trong năm nay cũng tập trung đúng vào kiểu khe hở đó: tài khoản thế chấp đã hết hạn vẫn giữ quyền biểu quyết, Finality Provider lách kiểm duyệt/giám giữ, bất thường sổ sách Co-Staking dẫn đến đóng băng vốn, thậm chí kích hoạt sự cố làm sụp đổ trình xác thực. Phía chính thức đã sửa chữa kịp thời, nhưng điều đó lại càng cho thấy rủi ro ở ranh giới không phải là giả thuyết.

Tôi không nghi ngờ Babylon có hay không có kiểm toán; mà tôi nghi ngờ là khi nghiệp vụ liên tục chồng thêm các thành phần bên thứ ba, thì ai sẽ chịu trách nhiệm cho sự cố “giữa các thành phần”?

An toàn không thể chỉ nhìn vào việc một kho mã đơn lẻ có lỗ hổng hay không. Thực tế khi xảy ra sự cố, thường mỗi bên đều có thể chứng minh mã của mình không có vấn đề, nhưng cuối cùng lại chẳng ai đảm bảo được rằng tiền của người dùng là an toàn.

#baby $BABY @BabylonLabs_io