Hook
Gram token đã tăng 7% trong một giờ. Không có mã nguồn, không có lộ trình, không có kế hoạch kiểm toán. Chỉ có một dòng trạng thái từ Pavel Durov: 'Chúng tôi sẽ sớm trao cho mỗi người dùng Telegram một chiếc ví crypto, giao dịch tức thì và miễn phí.' Tôi không tin vào những tuyên bố vĩ mô không có bằng chứng kiểm toán.
Context
Telegram có 900 triệu người dùng hoạt động hàng tháng. Durov, một lập trình viên tài năng, đã từng thất bại trong lĩnh vực crypto. Năm 2019-2020, SEC kiện Telegram vì đợt chào bán Gram token (TON) trị giá 1.7 tỷ USD, buộc dự án phải hủy bỏ và trả lại tiền. Kể từ đó, TON được cộng đồng bảo trì, độc lập khỏi Telegram.
Bối cảnh hiện tại: thị trường đang đi ngang, các dự án Layer 1 cạnh tranh khốc liệt, còn người dùng thì mệt mỏi với phí gas cao và UX phức tạp. Durov đang đánh vào nỗi đau đó. Anh ta hứa một ví 'tức thì và miễn phí' – hai từ mà trong blockchain thường là dấu hiệu của trung gian hóa, không phải phi tập trung hóa. Đây là cơn sốt được thổi lên từ một bức ảnh chụp màn hình, không phải từ một bản cập nhật GitHub. Trong thị trường crypto, chỉ có dữ liệu kiểm toán và mã nguồn đã được kiểm tra mới đáng tin cậy.
Core
Tôi sẽ phơi bày ba điểm mù mà hầu hết các bài báo đã bỏ qua, dựa trên 8 năm kinh nghiệm kiểm toán bảo mật của tôi.
Điểm mù số 1: 'Tức thì, miễn phí' là lời nói dối kỹ thuật, hoặc là mồi cho một thảm họa bảo mật. Hai thuộc tính này không thể cùng tồn tại trên một blockchain công khai an toàn. Để có 'tức thì', bạn cần một bộ xác thực tập trung – giống như một máy chủ của Telegram xử lý giao dịch ngay lập tức. Để có 'miễn phí', bạn cần bỏ qua phí gas, điều đó chỉ khả thi nếu người dùng không phải trả phí cho bên thứ ba, hoặc nếu Telegram trả phí thay mặt. Cả hai kịch bản đều đưa đến một kết luận: đây là một ví lưu ký (custodial wallet), nơi Telegram nắm giữ private keys của bạn. Trong quá trình kiểm toán của tôi cho các dự án ví di động, tôi đã thấy các cấu hình lưu ký yếu: private keys được lưu trong một cơ sở dữ liệu tập trung, không có multi-sig, và quyền admin lớn đến mức một lỗi duy nhất có thể làm mất toàn bộ tiền. Nếu Durov tạo ra một ví như vậy cho 900 triệu người dùng, đó sẽ là một mục tiêu tấn công lớn nhất trong lịch sử crypto. Rủi ro bảo mật là cực kỳ cao.

Điểm mù số 2: Lịch sử SEC là vết nhơ chưa được gột rửa. Năm 2019, SEC tuyên bố Gram token là chứng khoán. Durov đã phải đồng ý trả 18.5 triệu USD tiền phạt và cam kết không cung cấp token cho công dân Mỹ. Bây giờ, anh ta lại muốn 'cho' mỗi người dùng Telegram một ví. Hãy tưởng tượng kịch bản: ví này hỗ trợ Gram token (hoặc token TON), và một người dùng ở New York sử dụng nó để gửi 100 USD cho một người bạn. Đây là giao dịch chứng khoán không đăng ký. Đây là tiền lệ nguy hiểm: viết code bằng tội phạm, đặt mọi lập trình viên mã nguồn mở vào rủi ro pháp lý. Nếu SEC quyết định thực thi, toàn bộ dự án có thể bị đóng băng. Đây là rủi ro pháp lý cốt lõi, khác xa so với các dự án như MetaMask, vốn là ví tự quản và không kiểm soát tài sản của người dùng.
Điểm mù số 3: Câu chuyện kinh tế của Gram token đang sụp đổ. Giá Gram tăng 7% sau tin tức, nhưng không có sự thay đổi nào về nguồn cung. Nguồn cung Gram là cố định hoặc bị kiểm soát bởi một nhóm nhỏ (hiện chưa rõ). Không có doanh thu thực tế từ ví, không có cơ chế đốt token, không có phần thưởng. Đây không phải là sự phát hiện giá trị mới, mà là sự thổi phồng kỳ vọng dựa trên con số ảo ‘900 triệu người dùng’. Tôi đã thấy kịch bản này nhiều lần trong cuộc đời kiểm toán của mình: một dự án huy động vốn dựa trên người dùng tiềm năng, chứ không phải trên doanh thu thực tế. Kết quả: sau 6-12 tháng, khi doanh thu không đến, giá token sụp đổ. 10 tỷ người dùng không phải là một con số, mà là một cái bẫy.

Contrarian
Tuy nhiên, tôi không phải là một kẻ chỉ biết phê phán. Phe bò có một điểm đúng: sức mạnh phân phối của Telegram là có thật. Không có ứng dụng crypto nào có 900 triệu người dùng sẵn sàng. Nếu Durov có thể giải quyết được vấn đề bảo mật (thông qua một đối tác như Fireblocks để quản lý private keys) và vượt qua được rào cản pháp lý (bằng cách giới hạn dịch vụ ở các khu vực thân thiện với crypto như UAE hoặc Châu Âu), thì một ví lưu ký đơn giản vẫn có thể thành công. Nó sẽ không phải là một 'crypto wallet' thực sự, mà là một 'Telegram Pay' tích hợp – giống như WeChat Pay, nhưng dùng token. Điều này có thể mang lại hàng triệu người dùng mới cho TON. Nhưng hãy nhớ, đây là một canh bạc về quản trị, không phải là một đột phá kỹ thuật. Trong blockchain, chỉ có mã nguồn được kiểm toán mới là sự thật; 900 triệu người dùng chỉ là một lời hứa mà thôi.
Takeaway
Tôi không cần phải là một nhà tiên tri để kết luận: Pavel Durov muốn cho bạn một chiếc ví, nhưng anh ta không nói cho bạn biết anh ta có thể lấy lại nó bất cứ lúc nào. Anh ta không nói rằng private keys của bạn có thể bị hack trong một cuộc tấn công SQL injection. Anh ta không nói rằng SEC có thể đóng cửa dịch vụ vào tuần sau. Hãy tự hỏi: Bạn có thực sự muốn gửi tài sản số của mình vào một chiếc ví mà bạn không kiểm soát được private keys, chỉ vì nó 'tức thì và miễn phí' không?