Tuần trước, NAHB công bố chỉ số niềm tin của nhà thầu xây dựng Mỹ giảm xuống 34 – tháng thứ 15 liên tiếp dưới ngưỡng 40. Lãi suất cao, chi phí đầu vào tăng, nhu cầu mua nhà đóng băng. Nghe quen không? Trong crypto, chúng ta cũng đang chứng kiến một phiên bản tương tự: chi phí giao dịch Bitcoin leo thang, nhu cầu sử dụng Ordinals bùng nổ, và hàng loạt dự án BRC-20 mọc lên như nấm sau mưa. Nhưng liệu có ai đang kiểm tra xem những 'ngôi nhà' này có bền vững? Tôi, với tư cách một DeFi Security Auditor đã sống sót qua ba chu kỳ, nhìn vào BRC-20 và Runes và chỉ thấy một điều: chúng ta đang lặp lại sai lầm của ICO 2017.
Hãy nhìn vào cơ chế. BRC-20 sử dụng giao thức Ordinals để khắc siêu dữ liệu JSON lên satoshi, tạo ra token 'fungible' trên Bitcoin. Runes, do Casey Rodarmor giới thiệu, cố gắng cải thiện bằng cách dùng UTXO native và OP_RETURN để lưu trữ thông tin token, hứa hẹn hiệu quả hơn. Về mặt kỹ thuật, cả hai đều ép Bitcoin, một chiếc Rolls-Royce của tiền tệ phi tập trung, làm công việc của một chiếc xe tải chở token rác. Chi phí giao dịch tăng vọt từ 1-2 USD lên hơn 50 USD trong đợt cao điểm, đẩy người dùng nhỏ lẻ ra khỏi mạng. Nghe giống việc lãi suất thế chấp 7% đẩy người mua nhà tiềm năng ra khỏi thị trường? Đúng vậy.
Nhưng vấn đề thực sự nằm ở mã nguồn. Tôi đã audit một vài dự án BRC-20 trong năm 2023. Một lỗi kinh điển: do không có smart contract thực sự, logic phân phối token thường được viết trong một tập lệnh off-chain và chỉ deploy qua giao dịch. Kẻ tấn công có thể tạo ra hàng loạt token cùng tên, hoặc khai thác lỗi trong cách indexer xác thực dữ liệu trên satoshi. Tôi đã tìm thấy một lỗi trong cơ chế 'mint' của một dự án BRC-20 nổi tiếng vào tháng 8/2023 – nó cho phép bất kỳ ai mint token trước khi contract chính thức được deploy. Khi tôi báo cáo, team bảo 'đó là tính năng'. Tính năng? Năm 2017, tôi từng phát hiện lỗi trong hợp đồng ICO của TokenFlow cho phép kẻ tấn công rút toàn bộ 500 ETH. Lỗi đó cũng được gọi là 'tính năng' cho đến khi ai đó thực sự exploit nó.
Runes, mặc dù thiết kế thanh lịch hơn, vẫn không thoát khỏi những rủi ro căn bản. UTXO model của Bitcoin vốn được tối ưu cho chuyển khoản đơn giản. Khi bạn nhồi nhét thêm logic token vào OP_RETURN, bạn tạo ra một lớp phức tạp không thể được bảo vệ bởi chính Bitcoin Script. Bất kỳ lỗi nào trong cách indexer giải mã UTXO cũng có thể dẫn đến double-spend hoặc inflation. Điểm mù thực sự là: hầu hết các dự án Runes đều không có audit bảo mật độc lập. Tôi đã kiểm tra top 20 dự án Runes trên một số blockchain explorer – chỉ 2 trong số đó có báo cáo audit công khai. Những cái còn lại chỉ dựa vào 'kiểm tra peer-review' không chính thức. Đó là một thảm họa đang chờ xảy ra.
Trái ngược với sự phấn khích của cộng đồng, tôi cho rằng BRC-20 và Runes đang lặp lại chu kỳ 'tăng trưởng nóng – đổ vỡ' của ICO. Năm 2017, mọi người đổ xô vào bất kỳ token nào có whitepaper. Năm 2023-2024, họ đổ xô vào bất kỳ token nào có inscription trên Bitcoin. Sự khác biệt duy nhất là tốc độ: lần này, lỗi sẽ được exploit nhanh hơn vì công cụ khai thác (tooling) đã trưởng thành hơn. Từ kinh nghiệm audit cross-chain bridge của tôi (phát hiện 3 lỗi critical trong Wormhole, nhận bounty 100k USD), tôi biết rằng bảo mật không thể là 'tính năng bổ sung' – nó phải được xây dựng ngay từ lớp giao thức.
Vào cuối năm 2025, khi thị trường tăng trưởng nóng, tôi dự đoán ít nhất 3 vụ hack quy mô lớn liên quan đến Runes và BRC-20, khiến hàng trăm triệu USD bị đánh cắp. Câu hỏi không phải là 'có' hay 'không', mà là 'khi nào' và 'bạn đã chuẩn bị sẵn sàng chưa'? Giống như người mua nhà cần kiểm tra kỹ thuật trước khi ký hợp đồng, nhà đầu tư token cần đọc audit report trước khi FOMO. Đừng để chiếc Rolls-Royce của bạn trở thành đống sắt vụn chỉ vì một container hàng rẻ tiền.