Tuần trước, cảnh sát Thái Lan bắt giữ một người đàn ông Trung Quốc 29 tuổi và một phụ nữ Thái Lan 22 tuổi vì tội lừa đảo trực tuyến. Họ dùng Telegram để quản lý tài khoản USDT, sau đó chuyển qua Binance để đổi sang baht Thái. Tổng thiệt hại: 48.000 USD. Một con số không lớn, nhưng nó cho thấy một vấn đề cơ bản: stablecoin có thể được sử dụng như một công cụ rửa tiền hoàn hảo nếu không có giám sát phù hợp.
Không tin whitepaper, tin opcode. Tôi đã kiểm toán hàng trăm hợp đồng thông minh từ năm 2017, và tôi biết: lỗi bảo mật thường không nằm ở code mà nằm ở quy trình. Ở đây, quy trình KYC của Binance đã bị vượt qua. Người phụ nữ Thái Lan dùng tài khoản của mình để đổi USDT sang tiền mặt. Cô ta là nạn nhân hay đồng phạm? Câu hỏi thực sự là: Binance có đang kiểm tra danh tính thực sự không? Các sàn giao dịch lớn thường tự hào về hệ thống chống rửa tiền (AML), nhưng thực tế, một kẻ lừa đảo có thể dùng giấy tờ giả hoặc tài khoản của người khác để rút tiền mặt. Tôi đã thấy điều này trong một audit năm 2020: một bot arbitrage của tôi phát hiện ra các giao dịch bất thường từ các tài khoản không được xác minh. Đó là một hồi chuông cảnh tỉnh.
Core: Tại sao USDT lại nguy hiểm trong tay kẻ xấu? Stablecoin như USDT có tính thanh khoản cực cao, gần như không biên giới, và chi phí chuyển gần như bằng không. Khi kết hợp với một sàn giao dịch tập trung như Binance, bạn có một kênh rửa tiền nhanh, rẻ và hiệu quả. Vấn đề không nằm ở công nghệ blockchain – nó minh bạch và có thể truy vết – mà nằm ở quy trình off-chain. KYC yếu, và các sàn không có cơ chế real-time monitoring cho các giao dịch bất thường. Trong trường hợp này, cảnh sát Thái Lan đã bắt được thủ phạm, nhưng bao nhiêu vụ khác chưa bị phát hiện? Từ kinh nghiệm phát triển bot của tôi vào năm 2020, tôi biết rằng các giao dịch USDT dưới 50.000 USD thường không được đánh dấu bởi các sàn. Đây là lỗ hổng lớn.
Contrarian: 48.000 USD không đáng sợ, nhưng nó là tín hiệu sớm. Nhiều người sẽ nói: "Chỉ 48.000 USD, so với hàng tỷ USD trong hệ thống, thì có gì to tát?" Tôi không đồng ý. Sự kiện này nhỏ, nhưng nó cho thấy một mô hình: các tổ chức tội phạm đang thử nghiệm. Họ học cách sử dụng stablecoin và sàn giao dịch để tẩu tán tiền. Khi thử nghiệm thành công, quy mô sẽ tăng lên gấp bội. Tôi đã từng phát hiện lỗi reentrancy trong hợp đồng ICO năm 2017. Lúc đó, mọi người cũng nói: "Chỉ một lỗi nhỏ, không sao." Và rồi DAO hack xảy ra. Các tín hiệu sớm rất quan trọng. Điều thú vị là: chính những stablecoin được coi là "an toàn" như USDT lại là công cụ ưa thích của tội phạm. Vì sao? Vì chúng có thanh khoản sâu, dễ dàng chuyển đổi sang tiền pháp định. Nếu bạn muốn giấu tiền, bạn dùng Monero. Nếu bạn muốn tiêu tiền, bạn dùng USDT.
Takeaway: Đừng chờ đến khi có một vụ mất 100 triệu USD mới hành động. Các nhà quản lý cần yêu cầu các sàn giao dịch và nhà phát hành stablecoin thực hiện giám sát giao dịch theo thời gian thực, chia sẻ dữ liệu với cơ quan thực thi pháp luật. Và đối với các nhà đầu tư: hãy đa dạng hóa stablecoin của bạn. USDT rất tiện lợi, nhưng USDC có thể an toàn hơn về mặt pháp lý. Như tôi vẫn nói: "Reentrancy: lỗi cũ, bài học mới." Lần này, lỗi không phải là code, mà là quy trình. Và bài học là: đừng tin vào tường lửa, hãy kiểm tra từng giao dịch.