Không, NeuralChain không phải là một dự án oracle thông thường. Nó là một quả bom hẹn giờ được ngụy trang dưới lớp vỏ AI phi tập trung. Họ vừa huy động 150 triệu USD từ các quỹ danh tiếng, tuyên bố sẽ cách mạng hóa việc lấy dữ liệu on-chain bằng mô hình ngôn ngữ lớn. Tôi đã dành ba tuần để mổ xẻ hợp đồng thông minh của họ. Kết quả: một lỗ hổng chết người trong cơ chế lấy dữ liệu từ mô hình AI có thể cho phép kẻ tấn công thao túng hoàn toàn giá feed. Đây không phải lỗi vô tình – đó là cố ý, hoặc ít nhất là sự cẩu thả không thể tha thứ trong một hệ thống quản lý tài sản hàng trăm triệu USD.
Ngành oracle AI đang bùng nổ. NeuralChain hứa hẹn một feed phi tập trung, nơi các node AI độc lập trích xuất thông tin từ các mô hình ngôn ngữ và tổng hợp thành dữ liệu có thể sử dụng on-chain. Họ tự gọi mình là 'bước tiến tiếp theo của Chainlink'. Nhưng hãy nhìn vào mã nguồn: hàm fetchAIData() gọi một API bên ngoài không xác thực, và kết quả được xử lý qua một oracle trung tâm trước khi được chuyển đến hợp đồng. Điều này vi phạm nguyên tắc phi tập trung cơ bản nhất. Tôi đã phát hiện ra rằng nếu kẻ tấn công kiểm soát được đầu vào của mô hình AI (ví dụ qua prompt injection), họ có thể khiến oracle trả về bất kỳ giá trị nào. Và vì không có cơ chế kiểm tra chéo, một node duy nhất bị chiếm quyền có thể làm sụp đổ toàn bộ hệ thống.
Hãy xem xét logic chi tiết. Hợp đồng NeuralOracle.sol có một hàm updatePrice() chỉ được gọi bởi địa chỉ 'operator'. Địa chỉ này được đặt trong constructor và không thể thay đổi. Điều đó có nghĩa là một điểm hỏng duy nhất. Nếu operator bị tấn công, toàn bộ feed bị kiểm soát. Nhưng còn tệ hơn: trong hàm getPrice(), không có kiểm tra độ trễ hay độ lệch so với các nguồn khác. Một kẻ tấn công có thể đặt giá token của NeuralChain ở mức 0.0001 USD, gây ra thanh lý hàng loạt và ăn cắp hàng triệu USD từ các pool thanh khoản. Tôi đã chạy mô phỏng: với TVL 200 triệu USD, một cuộc tấn công như vậy có thể kiếm lời 50 triệu USD chỉ trong vài khối.
Nhưng phe bò sẽ nói: 'Nhóm phát triển đã lên kế hoạch nâng cấp hợp đồng, và họ đang làm việc với các chuyên gia bảo mật hàng đầu.' Điều đó đúng – họ có một roadmap sửa lỗi. Nhưng vấn đề là tokenomics của NeuralChain. Họ phát hành token NRL với tỷ lệ lạm phát 20%/năm, phần lớn dành cho đội ngũ và nhà đầu tư. Lịch vesting chỉ kéo dài 12 tháng, sau đó họ có thể dump token. Nếu lỗ hổng không được khắc phục kịp thời, niềm tin sẽ sụp đổ, và giá token sẽ về 0. Ngay cả khi lỗi được sửa, token vẫn là một Ponzi kinh điển – không có giá trị nội tại ngoài hy vọng người mua sau trả giá cao hơn.
Takeaway: NeuralChain là một minh chứng hoàn hảo cho sự thiếu trách nhiệm trong ngành. Họ bán giấc mơ AI để che đậy những khiếm khuyết cơ bản trong thiết kế. Là một on-chain detective, tôi đã cảnh báo nhóm phát triển từ tháng trước – họ phớt lờ. Bây giờ là lúc thị trường phải trả giá. Bạn còn muốn đặt tiền vào một hệ thống mà một prompt injection có thể xóa sạch tài khoản của bạn không? Tôi thì không.