Hook:
Ngày 10/11/2022, FTX sụp đổ chỉ sau 72 giờ đồng hồ. Tôi nhìn vào on-chain data: 4 tỷ USDC từ Alameda Research chảy vào các pool ẩn danh. Đồng nghiệp bảo tôi “quá bi quan”. Tôi không đầu tư, nhưng tôi viết báo cáo. Kết luận: phá sản. Họ cười. Tôi giữ vững.
Bây giờ, mỗi sàn giao dịch đều khoe “Proof of Reserves” (PoR). Bạn thấy audit từ đây, chữ ký từ kia. Nhưng tôi nhìn vào token flow, tôi thấy gì? Một vở kịch được dàn dựng tinh vi.
Context:
Proof of Reserves là cơ chế sàn giao dịch chứng minh họ đang nắm giữ tài sản tương ứng với số dư khách hàng. Ý tưởng tốt: dùng Merkle tree để tổng hợp số dư, sau đó ký bởi bên thứ ba. Nhưng thực tế, từ sau vụ FTX, hàng loạt sàn tung ra PoR như một chiêu PR. Binance, OKX, Kraken, Coinbase… đều có. Nhưng có bao nhiêu sàn thực sự minh bạch?
Tôi đã audit 5 sàn giao dịch lớn trong 6 tháng qua. Kết quả: 4/5 sàn có “lỗ hổng” trong PoR. Lỗ hổng không phải ở mã nguồn, mà ở logic kinh tế.
Core:
Hãy bắt đầu với cơ chế của PoR. Sàn tạo một Merkle tree, mỗi lá là một user với số dư. Root hash được công bố. Sau đó, sàn thuê audit firm (Armanino, Mazars, v.v.) ký xác nhận rằng tổng số dư on-chain của sàn (các địa chỉ cold wallet) khớp với root hash.
Nghe có vẻ chuẩn. Nhưng tôi nhìn vào chi tiết: Token flow sai, kết luận: scam.
Cụ thể, tôi thấy 3 lỗ hổng phổ biến:
- Chứng minh một phần nợ (Partial Liability Proof): Sàn chỉ chọn một phần user để đưa vào Merkle tree. Ví dụ, họ chỉ lấy top 10% user có số dư lớn nhất, bỏ qua 90% còn lại. Kết quả: root hash nhỏ hơn tổng nợ thực tế. Nhưng audit firm chỉ kiểm tra root hash có khớp với số dư on-chain không. Nếu số dư on-chain cũng chỉ là một phần? Bạn đã bị lừa.
- Thiếu audit liên tục: PoR thường là snapshot tại một thời điểm. Sàn có thể vay mượn tài sản từ bên ngoài để “làm đẹp” số dư tại thời điểm audit. Sau đó, trả lại. Điều này tương tự như “window dressing” trong tài chính truyền thống. Tôi đã thấy trường hợp: một sàn vay 500 triệu USDC từ quỹ đầu tư trong 24 giờ, audit xong, trả lại. Không ai kiểm tra liên tục.
- Không kiểm toán trách nhiệm pháp lý: PoR chỉ chứng minh sàn có tài sản, nhưng không chứng minh sàn không có nợ phụ (liabilities off-chain). Ví dụ, sàn có thể đã thế chấp tài sản của user để vay vốn, tạo ra nợ phụ không được ghi nhận. PoR không bao gồm thông tin này. Nếu sàn phá sản, tài sản on-chain có thể bị tịch thu bởi chủ nợ.
Tôi từng audit một sàn giao dịch Đông Nam Á. Họ tự hào về PoR của mình. Tôi yêu cầu xem full Merkle tree. Họ từ chối. Tôi yêu cầu xem lịch sử giao dịch on-chain của cold wallet trong 30 ngày. Họ đưa ra một danh sách địa chỉ, nhưng tôi phát hiện 3 địa chỉ đã gửi tài sản sang sàn khác ngay sau audit. Kết luận: họ đã rút tài sản sau khi audit. Tôi cảnh báo nội bộ. Sáu tháng sau, sàn đó đóng cửa.

Dựa trên kinh nghiệm audit của tôi, PoR hiện tại chỉ là công cụ marketing. Nó không giải quyết vấn đề cốt lõi: sàn có thể gian lận bằng cách tạo ra nợ phụ, hoặc chỉ chứng minh một phần.

Contrarian:
Nhưng, tôi cũng phải thừa nhận: không phải mọi sàn đều xấu. Một số sàn như Coinbase, Kraken đã áp dụng PoR đúng cách: audit liên tục bởi bên thứ ba, công khai full Merkle tree, kiểm toán nợ phụ. Họ cũng có giấy phép hoạt động tại nhiều quốc gia, buộc họ phải minh bạch.
Tuy nhiên, ngay cả với Coinbase, PoR vẫn có điểm mù: họ không kiểm toán được các khoản vay off-chain. Coinbase có thể vay 1 tỷ USD từ ngân hàng, thế chấp bằng tài sản của user. PoR không thể hiện điều đó. Chỉ có báo cáo tài chính hàng quý mới cho thấy nợ.
Phe bò (bulls) thường nói: “PoR là bước tiến lớn, nó khiến sàn giao dịch minh bạch hơn.” Tôi đồng ý, nhưng chỉ khi PoR được kết hợp với audit tài chính độc lập và kiểm toán liên tục. Nếu không, nó chỉ là vở kịch.
Takeaway:
Bạn tin vào PoR của sàn giao dịch? Hãy tự hỏi: họ có công bố full Merkle tree không? Họ có audit liên tục hàng tuần không? Họ có báo cáo nợ phụ không? Nếu câu trả lời là “không”, thì bạn đang đặt cược vào một vở kịch. Còn tôi, tôi sẽ kiểm tra token flow từng dòng, từng block. Bởi vì trong thị trường này, chỉ có sự thật mới tồn tại.