THORChain phản hồi nghi vấn hỗ trợ chuyển tiền bị đánh cắp: phi tập trung không nên là lý do miễn trách
Trọng tâm của tranh cãi lần này thực ra không phải là THORChain có phi tập trung hay không, mà là “phi tập trung” liệu có thể trở thành lý do miễn trách khi xử lý các quỹ rủi ro hay không.
Thiết kế của THORChain quả thực khác với sàn giao dịch tập trung: không có một công ty đơn lẻ kiểm soát giao thức, các giao dịch xuyên chuỗi do các nút cùng thực thi, và bản thân giao thức cũng không thể, giống như sàn giao dịch, trực tiếp đóng băng hoặc thu hồi tài sản của người dùng. Nhưng vấn đề lại nằm ở chính điểm đó—khi tiền bị đánh cắp đi vào giao thức xuyên chuỗi, “không thể kiểm soát” về mặt kỹ thuật và “có nên chịu trách nhiệm hay không” ở góc độ ngành lại là hai vấn đề hoàn toàn khác nhau.
Trước đó, cơ quan an ninh đã ghi nhận các trường hợp tài sản bị đánh cắp được đổi sang xuyên chuỗi thông qua THORChain, từ đó thay đổi lộ trình dòng tiền. Điều này cho thấy các DEX xuyên chuỗi về bản chất có thể trở thành hạ tầng quan trọng để tin tặc chuyển tiền.
Đáng chú ý hơn, trong tháng 5 năm nay, THORChain bản thân cũng đã từng hứng chịu một cuộc tấn công trị giá khoảng 10,7 triệu USD. Theo công bố của phía chính thức, kẻ tấn công đã lợi dụng lỗ hổng trong cơ chế chữ ký ngưỡng GG20 để rút một tài sản thuộc Vault. Sau đó, giao thức đã tạm dừng một phần và thậm chí là toàn mạng thông qua cơ chế kiểm tra khả năng tự động bồi hoàn và cơ chế quản trị can thiệp của con người. Điều này có nghĩa là THORChain thực tế đã chứng minh: cái gọi là “hoàn toàn không thể can thiệp” là không chính xác; giao thức vẫn có cơ chế tạm dừng, nâng cấp và quản trị trong các sự kiện an ninh cụ thể.
Vì vậy, thứ thị trường lần này thực sự cần quan tâm không phải là gán cho THORChain nhãn “giúp rửa tiền cho hacker” một cách đơn giản, mà là một vấn đề thực tế hơn: các giao thức phi tập trung trong tương lai sẽ thiết lập cơ chế nhận diện rủi ro, quản trị nút và xử trí khẩn cấp đối với các khoản tiền bị đánh cắp rõ ràng như thế nào, mà không làm suy giảm tính chống kiểm duyệt.
Với RUNE, trong ngắn hạn thị trường có thể sẽ giao dịch trước “rủi ro quản lý + rủi ro uy tín”; nếu các tranh cãi tiếp tục bùng phát, dòng tiền có thể yêu cầu mức bù rủi ro (risk premium) cao hơn cho tính tuân thủ và chi phí an ninh của THORChain. Tuy nhiên, nếu đội ngũ có thể đưa ra ranh giới nhận diện dòng tiền và quản trị thật rõ ràng, thì ngược lại, sự việc này có thể được chuyển hóa thành một lần nâng cấp cơ chế an toàn.
Nói ngắn gọn: phi tập trung giải quyết “ai kiểm soát giao thức”, nhưng không tự động giải quyết “giao thức cần chịu trách nhiệm gì”. Có lẽ đây mới là vấn đề mà các DEX xuyên chuỗi sắp tới không thể né tránh.