BTC $78,896.8 +1.61%
ETH $2,483.51 +1.05%
SOL $98.47 +3.14%
BNB $703.3 +0.10%
XRP $1.48 -2.01%
DOGE $0.0901 -3.05%
ADA $0.2213 -1.95%
AVAX $7.55 -1.11%
DOT $0.8978 -3.34%
LINK $11.62 +0.48%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Fireblocks-Deribit-Zerocap: Off Exchange là lời giải, hay một MetaLand tín nhiệm mới?

Dương Phúc
Hàng tuần

Hôm nay, tôi không viết về một dự án token nữa. Tôi viết về một thông báo tưởng chừng khô khan: Fireblocks mở rộng khung lưu ký để hỗ trợ Off Exchange với Deribit, và Zerocap – một công ty OTC của Úc – tuyên bố tích hợp hoạt động vào Deribit. Không có token, không có airdrop, không có biểu đồ TVL tăng vọt. Nhưng chính sự im lặng này là một tín hiệu.

Trong 7 ngày qua, nếu bạn chỉ nhìn vào bảng giá, bạn sẽ bỏ lỡ một sự thay đổi cấu trúc. Fireblocks, đơn vị đã xử lý hàng nghìn tỷ USD khối lượng giao dịch lưu ký tích lũy, đang dịch chuyển từ một chiếc két sắt số sang một lớp thanh toán bù trừ tư nhân. Zerocap, một cái tên ít người Việt biết, đang đặt cược toàn bộ mô hình kinh doanh OTC của mình vào bộ ba: Deribit (thanh khoản), Fireblocks (lưu ký), và chính nó (phân phối). Thoạt nhìn, đây là tin tốt cho thể chế hóa. Tôi nhìn khác.

Bài viết này không phải là bản tin. Đây là một cuộc mổ xẻ. Tôi sẽ chỉ ra vì sao Off Exchange không thực sự loại bỏ rủi ro đối tác – nó chỉ di dời rủi ro đến một điểm mới, ít được chú ý hơn. Và nếu bạn đang quản lý vốn, bạn cần hiểu điểm mù này trước khi tham gia.

Bối cảnh: Vết sẹo FTX và cơn khát tín nhiệm

Tháng 11/2022, FTX sụp đổ. Tôi không cần nhắc lại chi tiết – 8 tỷ USD lỗ hổng, tài sản khách hàng bị trộn lẫn trong sổ cái nội bộ của Alameda. Nhưng điều quan trọng không phải là vụ sụp đổ, mà là hệ quả tâm lý: không một nhà quản lý quỹ nào dám để tài sản nằm trên sàn giao dịch trong một đêm. Yêu cầu trở thành: tài sản phải nằm ở nơi tách biệt về mặt pháp lý và kỹ thuật, nhưng vẫn phải sẵn sàng giao dịch ngay lập tức. Off Exchange ra đời từ chính nghịch lý đó.

Fireblocks đã xây dựng công nghệ lõi là MPC-CMP: khóa riêng được chia thành nhiều mảnh, phân tán trên nhiều máy chủ. Không một cá nhân nào có đủ mảnh để ký giao dịch. Đây không phải ví multi-sig kiểu cũ – multi-sig là nhiều chữ ký trên cùng một giao dịch, còn MPC là nhiều bên cùng tính toán một chữ ký mà không để lộ mảnh khóa. Về mặt mật mã học, đây là một bước tiến. Nhưng về mặt kiến trúc thị trường, câu chuyện mới chỉ bắt đầu.

Off Exchange, hay còn gọi là Trusted Transaction Sharing, hoạt động như sau: Tài sản của khách hàng nằm trong ví do Fireblocks kiểm soát. Sàn giao dịch Deribit chỉ nhận lệnh và cập nhật số dư nội bộ. Khi một quỹ muốn bán hợp đồng quyền chọn, lệnh được gửi đến Deribit. Deribit xác nhận vị thế, nhưng tiền không bao giờ rời khỏi Fireblocks. Nếu Deribit phá sản, tài sản gốc vẫn an toàn trong kho lưu ký. Đó là lý thuyết.

Core: Tháo gỡ có hệ thống – Lệnh không rời khỏi Fireblocks, nhưng rủi ro có rời khỏi hệ thống?

Hãy đọc kỹ thông cáo từ Fireblocks. Họ nói “mở rộng khung lưu ký để hỗ trợ Deribit”. Không nói “tích hợp sâu”. Không nói “hoàn thành kiểm toán bảo mật”. Không nói “đã chạy thử nghiệm tấn công”. Đây là một thông báo quan hệ công chúng điển hình. Tôi không nói rằng nó sai; tôi nói rằng nó chưa đủ.

Khi tôi còn làm kiểm toán doanh nghiệp tại Prague, tôi học được một nguyên tắc: nếu một bên thứ ba xuất hiện để “giảm rủi ro”, hãy luôn tự hỏi – rủi ro được chuyển cho ai? Trong mô hình Off Exchange này, Fireblocks trở thành một người giữ hộ. Sàn giao dịch không còn nắm giữ tài sản. Khách hàng không còn phải tin Deribit. Nhưng giờ đây, tất cả phải tin Fireblocks. Đây là một sự tập trung hóa nguy hiểm, được ngụy trang dưới lớp vỏ bọc “phi tập trung hóa lưu ký”.

Hãy nhìn vào kỹ thuật chi tiết.

1. Cơ chế khóa tài sản và quyền kiểm soát thanh khoản

Trong Off Exchange, tài sản thực sự nằm trong một hợp đồng thông minh hoặc một tài khoản do Fireblocks kiểm soát trên chuỗi? Theo tài liệu công khai của Fireblocks, họ sử dụng cơ chế “một chiều” – tài sản được chuyển vào một ví cách ly, không thể chuyển ra ngoài nếu không có xác nhận từ cả hai bên (khách hàng và sàn). Điều này nghe có vẻ an toàn. Nhưng câu hỏi là: ai là người ký xác nhận phía Fireblocks trong trường hợp khẩn cấp? Nếu Deribit bị tấn công, ai có quyền đóng băng ví? Nếu Fireblocks bị tấn công – và điều này đã từng xảy ra vào năm 2021 khi Fireblocks phát hiện lỗ hổng trong ví nhóm của họ – thì toàn bộ tài sản Off Exchange của Zerocap và các khách hàng khác có thể gặp rủi ro đồng thời.

Lệnh chuyển tiền từ ví lạnh sang ví nóng không còn là một sự kiện đơn lẻ trên blockchain; nó là một chuỗi xác nhận nội bộ trong hệ thống Fireblocks. Điều này có nghĩa là Fireblocks, ở cấp độ kỹ thuật, có thể tạo ra một “ảo ảnh thanh khoản” – số dư hiển thị trên Deribit không phải là UTXO trên Bitcoin hay số dư ERC-20 trên Ethereum, mà là một con số trong cơ sở dữ liệu của Fireblocks.

Đây chính là điểm tôi muốn nhấn mạnh. Nếu một kẻ tấn công giành quyền kiểm soát cơ sở dữ liệu Fireblocks – dù chỉ là quyền đọc và sửa số dư – thì thị trường phái sinh có thể bị thao túng mà không cần di chuyển bất kỳ đồng coin nào. Không có hash trên chuỗi. Không có dấu vết. Đây là một loại rủi ro mới, khác hẳn rủi ro sàn giao dịch sập.

2. MPG và bài toán “một điểm tập trung”

MPC-CMP giúp phân tán khóa ký. Nhưng nó không phân tán quyền lực. Hãy tưởng tượng ba mảnh khóa nằm trên ba máy chủ của Fireblocks, Zerocap và Deribit. Nếu cả ba đều nằm trong cùng một môi trường đám mây do Fireblocks thuê, thì “ba bên” thực chất chỉ là ba cửa sổ trong cùng một căn nhà.

Tôi đã từng kiểm tra một số dự án DeFi tự quảng cáo là “đa chữ ký” nhưng thực chất tất cả các signer đều do một đội ngũ kiểm soát. Đây không phải là điều gì mới. Và trong trường hợp Fireblocks, họ không công bố chi tiết về môi trường hạ tầng của từng mảnh khóa. Có thể họ đang chạy MPC trên nhiều khu vực địa lý. Có thể không. Chúng ta không biết.

Điều tôi biết là: từ góc độ an ninh mạng, các hệ thống lớn thường bị tấn công không phải qua mật mã, mà qua quy trình vận hành – qua email lừa đảo, qua quản trị viên hệ thống bị mua chuộc, qua API key bị rò rỉ. Nếu Fireblocks là một honeypot chứa hàng tỷ USD của nhiều quỹ cùng lúc, nó trở thành mục tiêu hấp dẫn hơn bất kỳ sàn giao dịch riêng lẻ nào.

3. So sánh với BitGo và các đối thủ

BitGo có giải pháp Off Exchange tương tự, nhưng họ tiếp cận từ góc độ công ty tín thác (trust company) với giấy phép ngân hàng tại bang South Dakota. Fireblocks thì không có giấy phép tín thác ngân hàng; họ là nhà cung cấp phần mềm và dịch vụ lưu ký, được cấp phép hoạt động như một MSB ở nhiều bang và có BitLicense ở New York. Sự khác biệt này quan trọng: nếu Fireblocks phá sản, tài sản khách hàng có được bảo vệ theo luật phá sản không? Với BitGo Trust, câu trả lời rõ ràng hơn. Với Fireblocks, nó vẫn nằm trong vùng xám.

Fireblocks-Deribit-Zerocap: Off Exchange là lời giải, hay một MetaLand tín nhiệm mới?

Điều này không có nghĩa Fireblocks là lựa chọn tồi. Rất nhiều ngân hàng lớn sử dụng họ. Nhưng sự khác biệt giữa “an toàn kỹ thuật” và “an toàn pháp lý” là rất lớn. Zerocap có thể đã ký một thỏa thuận với Fireblocks quy định rõ tài sản thuộc về khách hàng. Tuy nhiên, trong một vụ phá sản, tòa án sẽ không nhìn vào smart contract; họ sẽ nhìn vào luật chứng khoán và luật lưu ký.

4. Phân tích định lượng rủi ro

Giả sử Deribit có 5 tỷ USD khối lượng mở trong hợp đồng tương lai và quyền chọn. Nếu tất cả số này chuyển sang Off Exchange qua Fireblocks, thì Fireblocks trở thành người nắm giữ tài sản thế chấp cho 5 tỷ USD vị thế. Đòn bẩy, thanh lý, biến động giá – tất cả vẫn do Deribit xử lý. Nhưng nếu Fireblocks gặp sự cố kỹ thuật trong một đợt biến động mạnh – ví dụ như ngày 5 tháng 8 năm 2024 khi giá bitcoin giảm 15% trong một giờ – thì việc gọi ký quỹ bổ sung có thể bị trễ. Kết quả là các vị thế bị thanh lý ở mức giá tồi tệ hơn, và tổn thất lan truyền sang các bên liên quan.

Trong báo cáo kiểm toán của tôi dành cho một quỹ phòng hộ ở Vienna, tôi thường yêu cầu khách hàng kiểm tra “thời gian phản hồi trung bình” của nhà cung cấp hạ tầng. Fireblocks công bố SLA 99.95% – tương đương khoảng 4,4 giờ chết mỗi năm. Nghe có vẻ tốt. Nhưng trong thị trường phái sinh, 30 phút chết có thể đủ để xóa sạch một tài khoản. Và khi hệ thống chết, ai là người chịu trách nhiệm? Điều khoản giới hạn trách nhiệm pháp lý thường có trong hợp đồng của Fireblocks – tôi không nói cụ thể, nhưng các nhà quản lý rủi ro nên đọc kỹ.

5. Zerocap: Bài toán OTC và mối quan hệ cộng sinh

Zerocap là một công ty OTC và đầu tư tài sản kỹ thuật số có trụ sở tại Melbourne, Úc. Họ phục vụ các gia đình giàu có và quỹ đầu tư nhỏ. Trước đây, mô hình OTC điển hình là: khách hàng gửi tiền cho Zerocap, Zerocap giữ tiền trong ví của mình, sau đó chuyển lên sàn giao dịch để thực hiện lệnh. Điều đó tạo ra rủi ro hoạt động rất lớn. Nếu Zerocap bị tấn công, khách hàng mất tiền. Nếu sàn giao dịch bị tấn công, khách hàng mất tiền. Nếu Zerocap làm ăn gian dối, khách hàng mất tiền.

Bằng cách tích hợp vào Deribit thông qua Fireblocks, Zerocap giải quyết được hai trong ba vấn đề đó. Khách hàng của Zerocap không cần tin Zerocap về mặt kỹ thuật – tài sản nằm trong môi trường lưu ký của Fireblocks. Và họ không cần tin Deribit – sàn chỉ là nơi khớp lệnh. Đây là một cải tiến thực sự về mặt cấu trúc. Tuy nhiên, nó khiến Zerocap phụ thuộc hoàn toàn vào Fireblocks. Nếu Fireblocks nâng phí, đổi điều khoản, hoặc ngừng hỗ trợ Deribit, Zerocap sẽ mất khả năng phục vụ khách hàng ngay lập tức.

Đây là một dạng khóa chặt nhà cung cấp. Zerocap đánh đổi sự linh hoạt lấy sự an toàn. Đối với một công ty OTC nhỏ, đây có thể là một quyết định đúng đắn. Nhưng cần nhìn nhận rõ: Zerocap không còn là một trung gian độc lập; họ trở thành một lớp phân phối trong hệ sinh thái Fireblocks.

MetaLand – không phải vùng đất ảo, mà là lớp tín nhiệm mới

Nếu bạn theo dõi không gian NFT từ năm 2021, bạn sẽ nhớ đến dự án “MetaLand” – một thế giới ảo bán đất với giá 15 ETH mỗi mảnh. Tôi từng kiểm tra hợp đồng của họ và phát hiện metadata không nằm trên chuỗi mà nằm trên một máy chủ IPFS tập trung. Khi máy chủ đó bị đóng, toàn bộ tài sản kỹ thuật số của người chơi biến thành một chuỗi số vô nghĩa. Ngày nay, Fireblocks không bán đất ảo. Nhưng nó đang xây dựng một MetaLand tín nhiệm – một mạng lưới các mối quan hệ lưu ký, sàn giao dịch và nhà môi giới, tất cả được kết nối qua một cơ sở hạ tầng API. Trong MetaLand này, niềm tin không được đảm bảo bởi sự phi tập trung, mà bởi uy tín thương hiệu và năng lực bảo mật của Fireblocks. Điều đó có thể đủ tốt cho các tổ chức. Nhưng nó không phải là giải pháp cấu trúc.

Câu ký hiệu đầu tiên: MetaLand ở đây không phải là một thuật ngữ tiếp thị; nó là một hệ thống các cam kết tài chính chồng chéo – và mỗi cam kết đều có một điểm thất bại chung.

Điểm mù của “phe bò” – Contrarian Angle

Tôi sẽ chơi trò luật sư của quỷ. Những người ủng hộ Off Exchange thường lập luận: “Điều này làm giảm rủi ro hệ thống, vì tài sản không còn bị giữ bởi sàn giao dịch”. Họ chỉ đúng nếu rủi ro duy nhất là sàn giao dịch phá sản. Nhưng còn rủi ro thanh khoản? Khi tài sản nằm trong một hệ thống lưu ký riêng biệt, khả năng chuyển tài sản sang một sàn khác trong thời gian ngắn bị hạn chế. Nếu Zerocap muốn rời Deribit và chuyển sang Bybit, họ cần rút tài sản khỏi Fireblocks, gửi lên Bybit, rồi thiết lập lại Off Exchange – một quá trình có thể mất vài ngày. Trong thị trường biến động mạnh, vài ngày là vô cùng dài.

Một điểm mù khác: trong mô hình Off Exchange, sàn giao dịch không nắm giữ tài sản, nhưng họ vẫn nắm giữ vị thế phái sinh. Nếu Deribit gặp lỗi trong hệ thống tính toán ký quỹ, người dùng vẫn có thể bị thanh lý oan. Và khi bị thanh lý oan, tài sản thế chấp nằm trong Fireblocks sẽ được chuyển để bù lỗ – điều này có thể được thực hiện thông qua một API, nhưng cơ chế khiếu nại là gì? Trong tài chính truyền thống, có cơ quan quản lý. Trong tiền mã hóa, không có.

Hơn nữa, tôi muốn chỉ ra rằng “Off Exchange” không loại bỏ rủi ro hoạt động của sàn giao dịch. Nó chỉ loại bỏ rủi ro mất tài sản gốc. Nhưng trong phái sinh, tài sản gốc chỉ là một phần của phương trình. Sàn giao dịch vẫn có thể thao túng giá thanh toán của hợp đồng quyền chọn. Họ vẫn có thể đình chỉ rút tiền – không phải rút tiền gốc từ Fireblocks, mà là rút tiền ký quỹ bổ sung – nếu họ phát hiện hoạt động bất thường. Và vì không có quy định rõ ràng, quyết định của sàn thường là cuối cùng.

Hãy xem xét kịch bản: giá Bitcoin giảm 30% trong 48 giờ. Nhiều quỹ bị thanh lý. Deribit cần gọi ký quỹ bổ sung từ các khách hàng đang sử dụng Off Exchange. Họ gửi lệnh tới Fireblocks để đóng băng tài sản của một khách hàng cụ thể. Nếu Fireblocks tuân thủ, tài sản đó bị đóng băng. Nếu không, sàn giao dịch phải tự bù đắp. Điều này tạo ra một tình huống xung đột lợi ích: Fireblocks vừa muốn bảo vệ khách hàng của mình, vừa muốn duy trì mối quan hệ với Deribit. Khi xung đột xảy ra, ai sẽ được ưu tiên? Hợp đồng giữa các bên sẽ quyết định. Nhưng hợp đồng không được công khai.

Đây chính là lý do tôi gọi mô hình này là “MetaLand sở hữu chéo” – nhưng thực chất, trong thế giới crypto, sở hữu chéo thường che giấu sự mơ hồ về quyền kiểm soát. Cấu trúc sở hữu mơ hồ là tín hiệu đầu tiên của rủi ro. Trong trường hợp này, sự mơ hồ không nằm ở sở hữu mà nằm ở quyền ra quyết định khi hệ thống gặp sự cố.

Takeaway: Câu hỏi mà bạn phải tự trả lời

Sau tất cả phân tích kỹ thuật, câu hỏi quan trọng nhất không phải là “Fireblocks có an toàn không?” – họ an toàn hơn hầu hết các sàn giao dịch. Câu hỏi là: “Bạn có biết điều gì sẽ xảy ra khi hệ thống ngừng hoạt động đúng lúc bạn cần thanh khoản không?” Nếu bạn là nhà quản lý quỹ và đang cân nhắc sử dụng Off Exchange qua Fireblocks, hãy yêu cầu họ cung cấp báo cáo kiểm tra sức chịu đựng, kết quả diễn tập phục hồi thảm họa, và danh sách các sự cố vận hành đã xảy ra trong 24 tháng qua. Nếu họ không cung cấp, hãy tự coi đó là câu trả lời.

Tôi không nói rằng Off Exchange là một sai lầm. Tôi nói rằng nó là một sự đánh đổi. Bạn đánh đổi sự an toàn trước rủi ro sàn giao dịch phá sản để lấy sự tập trung hóa vào một nhà cung cấp dịch vụ. Và trong một thị trường mà mọi thứ đều được mã hóa, sự tập trung hóa phi kỹ thuật thường dễ bị bỏ qua nhất.

Hãy nhớ cách tôi nhìn nhận mọi hợp đồng: không có quyền rút lui độc lập, không có sự an toàn. Zerocap đã chọn con đường của họ. Bạn có thể chọn con đường của mình – nhưng hãy chắc chắn rằng bạn biết lối thoát ở đâu, trước khi bạn bước vào mê cung.

Bởi vì khi mê cung đóng cửa, không một công thức toán học nào có thể cứu bạn.