Trong 7 ngày qua, một giao thức lending hàng đầu trên Ethereum đã công bố báo cáo tài chính quý với lợi nhuận ròng tăng 230% so với cùng kỳ. Nhưng khi tôi, với tư cách là một kiểm toán viên bảo mật DeFi, đào sâu vào các khoản mục phi hoạt động, một con số khác hiện ra: 134 triệu USD lợi nhuận từ đầu tư chiến lược chưa thực hiện. Đây không phải là một trường hợp cá biệt. Năm 2020, tôi đã từng phát hiện một lỗ hổng tương tự trong hợp đồng thông minh ICO ‘TokenHub’, nơi các khoản đầu tư chưa thực hiện được tính vào lợi nhuận để làm đẹp báo cáo. Lần này, quy mô lớn hơn, và rủi ro cũng lớn hơn.
Bối cảnh giao thức này là một nền tảng cho vay phi tập trung với tổng giá trị khóa (TVL) lên tới 2,5 tỷ USD. Họ đã dùng một phần quỹ dự trữ để đầu tư vào các quỹ thanh khoản tập trung (CLMM) và các dự án Layer 2 mới nổi. Trong quý vừa qua, giá trị thị trường của các khoản đầu tư này tăng vọt, tạo ra 134 triệu USD lợi nhuận chưa thực hiện. Nhưng vấn đề là: khoản lợi nhuận này không đến từ hoạt động cho vay cốt lõi, mà từ sự tăng giá tạm thời của các token đầu tư. Nếu loại bỏ nó, lợi nhuận thực tế từ phí giao dịch và chênh lệch lãi suất chỉ còn 58 triệu USD, thấp hơn 30% so với kỳ vọng của thị trường.
Phân tích kỹ thuật từ mã nguồn cho thấy điều thú vị hơn: trong hợp đồng quản lý quỹ dự trữ, các khoản đầu tư được định giá lại theo thị trường mỗi quý nhưng không có cơ chế khóa thanh khoản. Điều này có nghĩa là nếu một trong những token đầu tư đó bị tấn công oracle hoặc thanh lý hàng loạt, giá trị sổ sách sẽ sụp đổ ngay lập tức. Tôi đã thấy mô hình này trước đây: vào năm 2021, tôi kiểm toán một marketplace NFT ‘ArtChain’ và phát hiện họ cũng sử dụng cùng một cách để làm đẹp doanh thu royalty. Kết quả là 500 ETH đã bị mất khi thị trường điều chỉnh. Lịch sử không lặp lại, nhưng nó vần điệu.
Góc nhìn phản trực giác: Nhiều người cho rằng các khoản đầu tư chiến lược là tín hiệu cho thấy giao thức đang mở rộng hệ sinh thái. Nhưng thực tế, việc dùng lợi nhuận chưa thực hiện để đánh lừa nhà đầu tư về sức khỏe tài chính thực sự là một điểm mù bảo mật. Nếu tôi là một kẻ tấn công, tôi sẽ khai thác chính xác điểm này: gây ra biến động giá token đầu tư, khiến giao thức phải ghi nhận lỗ, từ đó kích hoạt các điều kiện thanh lý trên các pool lending. Đây là một vector tấn công mà hầu hết các báo cáo audit không đề cập đến, bởi họ chỉ tập trung vào logic hợp đồng thông minh, không phải cấu trúc tài chính.

Kết luận: Càng đi sâu vào layer mới, càng thấy rõ lớp sơn cũ đang bong. Bài học từ DeFi năm 2020 vẫn còn nguyên giá trị: lợi nhuận từ đầu tư chưa thực hiện không phải là tiền thật. Khi thị trường đi ngang, các giao thức này sẽ phải đối mặt với bài toán thanh khoản. Tôi tìm kiếm những điểm mù mà người khác bỏ qua. Và lần này, điểm mù nằm ngay trong báo cáo tài chính. Câu hỏi dành cho bạn: liệu bạn có đang đầu tư vào một giao thức dựa trên lợi nhuận ảo không?
