Ngành DeFi đang đối mặt với một thực tế khó xử: ngày càng nhiều lỗ hổng bị hacker lợi dụng. Theo báo cáo của Slowmist, thiệt hại do các giao thức DeFi gặp phải vì lỗi mã nguồn trong năm 2025 vượt quá 6,49 tỷ USD, ngay cả các dự án lâu đời như Balancer, đã hoạt động ổn định từ năm 2021, cũng đã gặp thiệt hại 1,28 tỷ USD vào tháng 11 năm 2025. Trong bối cảnh này, nhà nghiên cứu an ninh cao cấp của a16z Crypto, Daejun Park, gần đây đã đăng bài kêu gọi ngành công nghiệp thực hiện một cuộc chuyển đổi mô hình: từ “mã là pháp luật” nâng cấp thành “quy chuẩn là pháp luật”, thông qua các tiêu chuẩn an toàn hóa để đối phó với các mối đe dọa an ninh ngày càng phức tạp.
Vấn đề sâu xa của khủng hoảng an ninh
Triết lý “mã là pháp luật” của DeFi từng là lợi thế cạnh tranh cốt lõi, nhấn mạnh hoàn toàn vào phi tập trung và minh bạch mã nguồn. Tuy nhiên, điểm yếu của triết lý này ngày càng rõ ràng: mã nguồn có thể chứa lỗ hổng, và những lỗ hổng này thường chỉ được phát hiện sau khi triển khai. Theo các nhà phát triển, hacker ngày càng sử dụng các công cụ AI để tìm kiếm các lỗ hổng này, khiến các phương pháp kiểm tra an ninh truyền thống trở nên bất lực.
Dữ liệu cho thấy quy mô vấn đề không thể xem nhẹ. Thiệt hại hàng năm 6,49 tỷ USD đồng nghĩa với việc trung bình mỗi giao thức bị tấn công đều đối mặt với rủi ro lớn. Trường hợp của Balancer còn cho thấy, ngay cả mã nguồn đã được kiểm chứng qua nhiều năm vẫn có thể tồn tại các lỗ hổng bị bỏ qua.
Giải pháp mới của a16z đề xuất
Daejun Park đề xuất giải pháp cụ thể hơn: sử dụng kiểm tra bất biến (invariant checks) để mã hóa bảo vệ an toàn. Nói đơn giản, là định nghĩa trước một số quy tắc không thể vi phạm trong hợp đồng thông minh, khi quá trình thực thi giao dịch kích hoạt các quy tắc này, hệ thống sẽ tự động hoàn trả giao dịch đó.
Ưu điểm của giải pháp này là:
Có thể phòng ngừa trong thời gian thực khi thực thi, không phụ thuộc vào kiểm tra sau
Gần như tất cả các lỗ hổng DeFi đã biết đều sẽ kích hoạt các kiểm tra này
So với việc viết lại mã nguồn hoàn toàn, chi phí thực hiện tương đối thấp
Park nhấn mạnh, phương pháp này hy vọng có thể ngăn chặn hacker ngay tại thời điểm tấn công, từ đó thay đổi căn bản logic bảo vệ an ninh của DeFi.
Thách thức thực tế
Tuy nhiên, ngành công nghiệp không hoàn toàn đồng thuận với giải pháp này. Theo tin mới nhất, trưởng bộ phận an ninh của Immunefi đã chỉ ra hai vấn đề thực tế: thứ nhất, kiểm tra bất biến sẽ làm tăng chi phí gas của giao dịch, điều này có thể dẫn đến mất người dùng; thứ hai, giải pháp này không phải là thuốc chữa bách bệnh.
Nhà sáng lập của Asymmetric Research còn đặt ra các câu hỏi về mặt kỹ thuật: nhiều lỗ hổng phức tạp khiến việc viết các quy tắc bất biến vừa có thể phát hiện hiệu quả các cuộc tấn công, vừa không gây ra báo động giả trở nên khó khăn. Nói cách khác, việc thiết kế các quy tắc này chính là một thách thức lớn.
Các thử nghiệm đã có
Đáng chú ý, ý tưởng này không hoàn toàn mới mẻ. Theo các nguồn tin liên quan, các dự án như Kamino và XRP Ledger đã bắt đầu áp dụng kiểm tra bất biến. Điều này cho thấy, mặc dù còn nhiều thách thức, đã có những người tiên phong trong lĩnh vực này đang tiến hành khám phá.
Tóm lại
Lời kêu gọi của a16z phản ánh một bước chuyển hướng quan trọng của ngành DeFi: từ việc theo đuổi tuyệt đối phi tập trung “mã là pháp luật” sang hướng kiểm soát an toàn hơn “quy chuẩn là pháp luật”. Trước thiệt hại hàng năm 6,49 tỷ USD, sự chuyển đổi này trở nên cần thiết và cấp bách.
Tuy nhiên, việc triển khai giải pháp này không phải là dễ dàng. Các vấn đề thực tế như chi phí gas, độ phức tạp trong thiết kế quy tắc vẫn cần được giải quyết. Vấn đề sâu xa hơn là: ngành DeFi có sẵn sàng để cân nhắc giữa an ninh và phi tập trung hay không. Đây có thể là chủ đề trọng tâm mà ngành cần tiếp tục thảo luận trong thời gian tới.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
DeFi去年 bị hacker tấn công 649 triệu đô la, tại sao a16z lại kêu gọi từ bỏ "mã là pháp luật"
Ngành DeFi đang đối mặt với một thực tế khó xử: ngày càng nhiều lỗ hổng bị hacker lợi dụng. Theo báo cáo của Slowmist, thiệt hại do các giao thức DeFi gặp phải vì lỗi mã nguồn trong năm 2025 vượt quá 6,49 tỷ USD, ngay cả các dự án lâu đời như Balancer, đã hoạt động ổn định từ năm 2021, cũng đã gặp thiệt hại 1,28 tỷ USD vào tháng 11 năm 2025. Trong bối cảnh này, nhà nghiên cứu an ninh cao cấp của a16z Crypto, Daejun Park, gần đây đã đăng bài kêu gọi ngành công nghiệp thực hiện một cuộc chuyển đổi mô hình: từ “mã là pháp luật” nâng cấp thành “quy chuẩn là pháp luật”, thông qua các tiêu chuẩn an toàn hóa để đối phó với các mối đe dọa an ninh ngày càng phức tạp.
Vấn đề sâu xa của khủng hoảng an ninh
Triết lý “mã là pháp luật” của DeFi từng là lợi thế cạnh tranh cốt lõi, nhấn mạnh hoàn toàn vào phi tập trung và minh bạch mã nguồn. Tuy nhiên, điểm yếu của triết lý này ngày càng rõ ràng: mã nguồn có thể chứa lỗ hổng, và những lỗ hổng này thường chỉ được phát hiện sau khi triển khai. Theo các nhà phát triển, hacker ngày càng sử dụng các công cụ AI để tìm kiếm các lỗ hổng này, khiến các phương pháp kiểm tra an ninh truyền thống trở nên bất lực.
Dữ liệu cho thấy quy mô vấn đề không thể xem nhẹ. Thiệt hại hàng năm 6,49 tỷ USD đồng nghĩa với việc trung bình mỗi giao thức bị tấn công đều đối mặt với rủi ro lớn. Trường hợp của Balancer còn cho thấy, ngay cả mã nguồn đã được kiểm chứng qua nhiều năm vẫn có thể tồn tại các lỗ hổng bị bỏ qua.
Giải pháp mới của a16z đề xuất
Daejun Park đề xuất giải pháp cụ thể hơn: sử dụng kiểm tra bất biến (invariant checks) để mã hóa bảo vệ an toàn. Nói đơn giản, là định nghĩa trước một số quy tắc không thể vi phạm trong hợp đồng thông minh, khi quá trình thực thi giao dịch kích hoạt các quy tắc này, hệ thống sẽ tự động hoàn trả giao dịch đó.
Ưu điểm của giải pháp này là:
Park nhấn mạnh, phương pháp này hy vọng có thể ngăn chặn hacker ngay tại thời điểm tấn công, từ đó thay đổi căn bản logic bảo vệ an ninh của DeFi.
Thách thức thực tế
Tuy nhiên, ngành công nghiệp không hoàn toàn đồng thuận với giải pháp này. Theo tin mới nhất, trưởng bộ phận an ninh của Immunefi đã chỉ ra hai vấn đề thực tế: thứ nhất, kiểm tra bất biến sẽ làm tăng chi phí gas của giao dịch, điều này có thể dẫn đến mất người dùng; thứ hai, giải pháp này không phải là thuốc chữa bách bệnh.
Nhà sáng lập của Asymmetric Research còn đặt ra các câu hỏi về mặt kỹ thuật: nhiều lỗ hổng phức tạp khiến việc viết các quy tắc bất biến vừa có thể phát hiện hiệu quả các cuộc tấn công, vừa không gây ra báo động giả trở nên khó khăn. Nói cách khác, việc thiết kế các quy tắc này chính là một thách thức lớn.
Các thử nghiệm đã có
Đáng chú ý, ý tưởng này không hoàn toàn mới mẻ. Theo các nguồn tin liên quan, các dự án như Kamino và XRP Ledger đã bắt đầu áp dụng kiểm tra bất biến. Điều này cho thấy, mặc dù còn nhiều thách thức, đã có những người tiên phong trong lĩnh vực này đang tiến hành khám phá.
Tóm lại
Lời kêu gọi của a16z phản ánh một bước chuyển hướng quan trọng của ngành DeFi: từ việc theo đuổi tuyệt đối phi tập trung “mã là pháp luật” sang hướng kiểm soát an toàn hơn “quy chuẩn là pháp luật”. Trước thiệt hại hàng năm 6,49 tỷ USD, sự chuyển đổi này trở nên cần thiết và cấp bách.
Tuy nhiên, việc triển khai giải pháp này không phải là dễ dàng. Các vấn đề thực tế như chi phí gas, độ phức tạp trong thiết kế quy tắc vẫn cần được giải quyết. Vấn đề sâu xa hơn là: ngành DeFi có sẵn sàng để cân nhắc giữa an ninh và phi tập trung hay không. Đây có thể là chủ đề trọng tâm mà ngành cần tiếp tục thảo luận trong thời gian tới.