BTC $78,925.8 +1.58%
ETH $2,482.56 +0.87%
SOL $97.54 +2.50%
BNB $703.3 +0.11%
XRP $1.48 -2.34%
DOGE $0.0900 -3.14%
ADA $0.2212 -1.86%
AVAX $7.57 -0.76%
DOT $0.9020 -2.70%
LINK $11.6 +0.10%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

KYC trên chuỗi: Vở kịch tuân thủ hay tấm khiên thật sự?

Phan Hưng
Tin nhanh

Tuần trước, một người bạn trong nhóm Tele của tôi khoe: "Mua được 5 cái ví KYC sẵn từ sàn A, mỗi cái chỉ 20 USDT." Cậu ấy cười khẩy, bảo dự án mới sắp IDO, yêu cầu KYC để tránh bot. Kết quả? Bot vẫn tràn vào, còn người dùng thật bị từ chối vì ảnh selfie mờ. Tôi không ngạc nhiên. Đây không phải lỗi kỹ thuật; đây là thiết kế có chủ đích của hầu hết các hệ thống KYC hiện nay — một lớp sơn mỏng cho bức tường tuân thủ, để các nhà đầu tư tổ chức yên tâm, còn người dùng cuối gánh toàn bộ chi phí.

Bối cảnh câu chuyện này nằm trong cuộc chiến giữa "phi tập trung" và "quản lý rủi ro". Từ năm 2023, các cơ quan quản lý toàn cầu siết chặt yêu cầu với sàn giao dịch và dự án DeFi. KYC (Know Your Customer) trở thành vé vào cửa bắt buộc ở nhiều khu vực. Nhưng vấn đề nằm ở chỗ: công nghệ xác thực danh tính trên blockchain vẫn dựa vào trung gian — các dịch vụ KYC bên thứ ba như Onfido, Jumio, hay các giải pháp zkKYC đang nổi lên. Cái gọi là "ví đã qua KYC" thực chất là tài khoản đã được một bên thứ ba xác nhận, và thị trường chợ đen cho những tài khoản này đã hình thành. Một bài kiểm tra nhanh trên Telegram: hàng chục kênh rao bán ví KYC với giá 10-50 USDT, tuỳ độ uy tín. Điều này phá vỡ hoàn toàn mục đích của KYC — ngăn chặn rửa tiền và gian lận. Nhưng các dự án vẫn làm, vì họ cần chứng minh với quỹ đầu tư rằng họ "tuân thủ".

Từ góc nhìn kỹ thuật, vấn đề nằm ở kiến trúc xác thực tập trung. Hầu hết các hệ thống KYC đều lưu trữ dữ liệu nhạy cảm (CMND, ảnh khuôn mặt) trên server của bên thứ ba. Khi một hacker xâm nhập vào cơ sở dữ liệu của Onfido (đã từng xảy ra), toàn bộ người dùng đều bị lộ. Thực tế, chi phí tuân thủ đang được chuyển hoàn toàn lên vai người dùng trung thực, trong khi kẻ xấu chỉ cần mua vài cái ví đã qua KYC với giá rẻ là bypass được. Đây không phải lỗi cá nhân, mà là sự thất bại của mô hình xác thực tập trung trong môi trường phi tập trung.

Hãy nhìn vào số liệu: năm 2025, có hơn 300 dự án DeFi áp dụng KYC theo yêu cầu của các quỹ VC. Trong số đó, 67% dự án không có cơ chế đảo ngược nếu KYC bị từ chối sai. Hệ quả? Một người dùng ở Việt Nam bị từ chối vì hệ thống không nhận diện được chứng minh thư mới, mất cơ hội tham gia dự án trị giá tiềm năng 10.000 USD. Tôi đã chứng kiến điều đó tại một meetup ở Bắc Ninh — một lập trình viên trẻ mang CMND cũ ra, bị từ chối, rồi chửi thề. "Đây là tài sản của tôi, sao tôi phải xin phép để tham gia?" Câu hỏi đó cắm sâu vào đầu tôi.

KYC trên chuỗi: Vở kịch tuân thủ hay tấm khiên thật sự?

Quan điểm phản trực giác ở đây là: KYC trên chuỗi không bảo vệ người dùng, nó bảo vệ dự án khỏi trách nhiệm pháp lý. Các quỹ đầu tư yêu cầu KYC để họ không bị kiện sau này, chứ không phải để ngăn chặn rửa tiền. Bằng chứng? Các dự án có KYC vẫn bị tấn công, vẫn có rửa tiền qua bridge xuyên chuỗi. KYC chỉ là bộ lọc sơ khai — nó khiến người dùng cảm thấy an toàn, nhưng thực tế là ảo tưởng.

Vậy giải pháp nào? Không phải bỏ KYC, mà là thay thế bằng cơ chế xác thực phi tập trung thực sự: zero-knowledge proofs (zkKYC). Với zkKYC, bạn có thể chứng minh mình là công dân hợp lệ mà không cần tiết lộ toàn bộ danh tính — chỉ cần một chứng minh ngắn gọn. Một số dự án như Sismo đã làm điều này: họ tạo ra "bằng chứng" (badge) được ký bởi bên thứ ba uy tín, sau đó bạn dùng badge đó để chứng minh với dự án. Không lộ ảnh, không lộ số CMND. Nhưng thách thức là: ai sẽ là người cấp badge đáng tin cậy? Nếu trung gian vẫn cần thiết, vấn đề chỉ được dịch chuyển. Do đó, tôi tin tưởng vào hướng tiếp cận danh tính tự chủ (Self-Sovereign Identity) kết hợp với xác thực xã hội (social recovery). Một người dùng có thể được 3 người bạn trong DAO bảo lãnh danh tính của mình, tạo thành mạng lưới tin cậy phi tập trung.

KYC trên chuỗi: Vở kịch tuân thủ hay tấm khiên thật sự?

Tôi từng thử nghiệm mô hình này với DAO "Quỹ Văn Hóa Phi Tập Trung" mà tôi lập trong thị trường gấu 2022. Chúng tôi không dùng KYC truyền thống. Thay vào đó, mỗi thành viên mới phải được 2 thành viên hiện tại giới thiệu và stake 0.5 ETH cọc. Sau 30 ngày, nếu không có khiếu nại, stake được trả lại. Hệ thống hoạt động tốt — không có bot, không có rửa tiền, không rò rỉ dữ liệu. Tất nhiên, nó không dành cho các giao thức tài chính lớn yêu cầu tuân thủ pháp lý, nhưng nó chứng minh rằng có cách khác ngoài KYC tập trung.

KYC trên chuỗi: Vở kịch tuân thủ hay tấm khiên thật sự?

Cuối cùng, tôi muốn bạn suy nghĩ: liệu tương lai của Web3 có phải là sao chép hệ thống giấy tờ của thế kỷ 20 lên chuỗi? Hay chúng ta dám xây dựng một hệ thống tin cậy mới, nơi quyền riêng tư và bảo mật không mâu thuẫn với tuân thủ? KYC như hiện tại là vở kịch. Hãy kết thúc nó.