Hook
46 phút. Đó là khoảng thời gian giữa lúc một địa chỉ ví triển khai hợp đồng token trên Robinhood Chain và khi tài khoản X của CEO Robinhood, Vlad Tenev, bất ngờ đăng tweet quảng bá “Vladhood” – một memecoin hứa hẹn airdrop. Khi tôi dò mã nguồn hợp đồng đó, tôi thấy một điều đáng sợ: không có mint function, không có owner lock, nhưng có một hàm thuế ẩn mỗi lần swap. Và nó vẫn đang chạy, hút từng đồng ETH từ những người mua cuối cùng.
Context
Ngày 13 tháng 3 năm 2026, tài khoản X của Vlad Tenev bị chiếm quyền. Kẻ tấn công đăng một bài kêu gọi mua token “VLADHOOD” trên Robinhood Chain, kèm theo hợp đồng đã được triển khai trước đó 46 phút. Trong vòng vài giờ, token đạt khối lượng giao dịch hàng trăm nghìn USD, nhưng ngay sau đó, cộng đồng phát hiện đây là lừa đảo. Bài tweet bị xóa, tài khoản được khôi phục. Tuy nhiên, điểm kỳ lạ: hacker không rút thanh khoản khỏi pool, mà vẫn tiếp tục thu phí giao dịch từ mọi swap. Tại sao? Bởi vì hợp đồng được thiết kế để “sống” mãi, biến mỗi giao dịch thành nguồn thu vĩnh viễn, bất chấp việc pool có tồn tại hay không.
Core
Hãy nhìn vào mã nguồn. Hợp đồng này là ERC-20 tiêu chuẩn, nhưng có thêm một cơ chế thuế (tax function) với tỷ lệ 8% cho mỗi giao dịch mua hoặc bán. Số tiền thuế được chuyển thẳng đến địa chỉ của người triển khai – tức hacker. Không có hàm setTax, không có mint, không có burn. Nó đơn giản đến mức khó tin. Dựa trên kinh nghiệm audit Kyber Network năm 2017, tôi biết rằng những lỗ hổng nghiêm trọng nhất thường nằm ở những thứ đơn giản nhất. Ở đây, không có lỗ hổng bảo mật phức tạp; thay vào đó, toàn bộ hợp đồng là một cái bẫy được xây dựng có chủ đích. Hacker không cần rút thanh khoản bởi vì thanh khoản không phải là mục tiêu. Mục tiêu là dòng phí – mỗi giao dịch đều mang lại 8% cho hắn, bất kể giá token đi về đâu. Và vì Robinhood Chain là một L2 có phí gas thấp, hacker có thể kích hoạt hàng nghìn giao dịch fake volume để dụ người khác mua vào. Trong 46 phút đó, có thể hắn đã triển khai hợp đồng, thêm thanh khoản tối thiểu, và chuẩn bị sẵn bot mua bán chéo. Khi bài tweet được đăng, sóng FOMO ập đến. Mọi giao dịch đều bị đánh thuế. Người mua đầu tiên có thể kiếm lời nhờ giá tăng, nhưng người đến sau – những người mua ở đỉnh – gánh toàn bộ phí và sụp đổ khi bot ngừng mua. Lỗ hổng không chờ đợi. Hợp đồng này không có backdoor phức tạp, nhưng chính sự đơn giản của nó lại khiến nó hiệu quả. Tôi từng thiết kế hệ thống metadata cho CryptoPunks v2, nơi mỗi byte đều phải được tối ưu để giảm gas. Ở đây, hacker tối ưu cho một mục đích khác: tối đa hóa phí thu được trong thời gian ngắn nhất. Và hắn thành công.
Contrarian
Nhiều nhà phân tích cho rằng lừa đảo memecoin thường chết khi hacker rút thanh khoản. Nhưng ở đây, hacker không rút thanh khoản – và đó chính là điểm mới. Thanh khoản vẫn nằm trong pool, token vẫn có thể swap, nhưng mỗi lần swap là một lần mất 8%. Người mua nhìn thấy thanh khoản còn, tưởng rằng “an toàn”, nhưng thực ra họ đang nuôi một con đỉa. Phân mảnh thanh khoản? Đó là câu chuyện do VC dựng lên để bán sản phẩm mới. Vấn đề thực sự ở đây là thiếu kiểm soát contract – bất kỳ ai cũng có thể deploy một token thuế mà không cần KYC, không cần audit. Chi phí chứng minh của ZK Rollup? Cao một cách absurd, nhưng hãy nhìn vào chi phí deploy một hợp đồng lừa đảo trên L2: chỉ vài cent. Sự chênh lệch này tạo ra một ngành công nghiệp lừa đảo có tỷ suất lợi nhuận khổng lồ. Trong sự kiện Terra sụp đổ, tôi đã phát triển mô hình đánh giá thanh khoản để cứu quỹ khỏi mất 30%. Nhưng mô hình đó không thể ngăn được một hợp đồng thuế như thế này, bởi vì vấn đề không nằm ở thanh khoản, mà nằm ở cách token được sinh ra. Chúng ta đang tập trung vào sai thứ.
Takeaway
Lần tới, khi thấy một token được quảng bá bởi tài khoản bị hack, đừng nhìn vào thanh khoản. Hãy nhìn vào mã nguồn hợp đồng – có hàm thuế không? Có mint không? Có owner có thể rút tiền không? Nếu không tự kiểm tra được, hãy dùng các công cụ như TokenSniffer. Nhưng ngay cả khi kiểm tra, hãy nhớ: Lỗ hổng không chờ đợi. Kẻ tấn công đã deploy hợp đồng trước 46 phút, nghĩa là mọi thứ đã sẵn sàng trước khi bạn kịp thở. Tương lai sẽ có nhiều phiên bản tinh vi hơn – hack tài khoản influencer, deploy token thuế, dùng bot tạo volume. Và chúng ta, những người xây dựng hạ tầng, cần phải thay đổi tư duy: không chỉ chống rút thanh khoản, mà còn phải chống cả dòng phí ngầm. Liệu các chain có nên thêm cơ chế chặn token có tax function? Hay đó là sự can thiệp quá sâu vào tính phi tập trung? Câu hỏi đó, tôi để dành cho bạn.
--- Bài viết thể hiện quan điểm cá nhân dựa trên kinh nghiệm audit và phát triển giao thức. Mọi giao dịch memecoin đều có rủi ro mất toàn bộ vốn.