STON.fi mở cầu nối TON-TRON: Cứu tinh thanh khoản hay lỗ hổng bảo mật mới?
Bạn có biết, trong 7 ngày qua, một DEX trên TON đã âm thầm kích hoạt tính năng cross-chain swap, cho phép người dùng đổi USDT (TRC-20) lấy tài sản trên TON mà không cần CEX? Đó là STON.fi. Và nếu bạn nghĩ đây chỉ là một bản nâng cấp thông thường, thì hãy nhìn vào số liệu: hơn 2,5 tỷ USD đã bốc hơi khỏi các cầu nối cross-chain trong lịch sử. Mỗi lần mở một cánh cửa mới, chúng ta lại đặt một cái bẫy cho chính mình.
Context: Cơ chế giao thức
STON.fi, DEX hàng đầu trên TON, vừa công bố tích hợp cross-chain swapping giữa TON, TRON và các EVM chain. Thoạt nhìn, đây là bước đi tất yếu: TON sở hữu hàng trăm triệu người dùng Telegram tiềm năng, nhưng stablecoin lại tập trung ở TRON (hơn 50 tỷ USDT). Để TON trở thành một nền tảng DeFi thực thụ, nó cần thanh khoản từ bên ngoài. STON.fi đang đóng vai trò cầu nối. Nhưng vấn đề là: cầu nối đó được xây bằng gì? Từ mã nguồn, cross-chain swap trên STON.fi có vẻ là một hợp đồng thông minh đa lớp: người dùng gửi USDT (TRC-20) vào một smart contract trên TRON, sau đó một validator (hoặc bộ oracle) xác nhận giao dịch và mint tUSDT trên TON. Đây là mô hình “lock-and-mint” cổ điển. Nó đơn giản, nhưng cũng chứa đựng tất cả rủi ro của một hệ thống tập trung hóa ẩn.
Core: Phân tích cấp code và trade-offs
Hãy đào sâu vào lớp giao thức. Trong Solidity, một hàm withdraw() bị lỗi reentrancy từng khiến tôi mất cả tháng trời audit hồi 2017. Và bây giờ, STON.fi phải đối mặt với một bài toán khó hơn nhiều: làm sao để đồng bộ trạng thái giữa hai chain không đồng thuận? Giả sử bạn swap 10.000 USDT từ TRON sang TON. Bước 1: STON.fi khóa USDT trên TRON. Bước 2: Một relayer (người trung gian) gửi bằng chứng khóa đến TON. Bước 3: TON contract mint tUSDT. Vấn đề nằm ở bước 2: relayer đó là ai? Nếu là một multisig do team STON.fi kiểm soát, bạn đang đặt niềm tin vào 3-5 cặp khóa. Nếu một trong số chúng bị lộ, toàn bộ số USDT bị khóa sẽ bốc hơi. Từ kinh nghiệm audit của tôi, các cầu nối dạng này thường không chịu nổi tấn công phi tập trung hóa giả. Năm 2022, Wormhole mất 320 triệu USD vì lỗi xác thực cross-chain. Nomad mất 190 triệu USD vì lỗi cập nhật danh sách trắng. STON.fi hiện chưa công bố audit cho module cross-chain này. Đó là một red flag lớn. Chi phí chứng minh của ZK Rollup cao một cách absurd, nhưng ít nhất chúng có bằng chứng toán học. Còn ở đây, chúng ta chỉ có một oracle tập trung.
Không phải byzantine là vấn đề… phân tán mới là vấn đề. Bởi vì ngay cả khi STON.fi sử dụng mô hình MPC (tính toán đa bên), việc phân phối khóa giữa các node độc lập trên TON và TRON vẫn là một thách thức về độ trễ và chi phí. Nếu một node bị tấn công, toàn bộ bridge có thể bị drain. Tôi đã thấy điều này xảy ra với cầu Harmony (300 triệu USD mất). STON.fi chưa có giải pháp nào cho vấn đề này ngoài một câu tweet “tính năng mới ra mắt”. Logic thì còn sống, nhưng code có thể đã chết từ lâu.
Contrarian: Điểm mù bảo mật
Hầu hết mọi người sẽ nói “đây là tin tốt cho TON” hay “stablecoin sẽ đổ bộ”. Nhưng tôi thấy một điểm mù: STON.fi đang tạo ra một lớp phụ thuộc mới. Khi bạn sử dụng cross-chain swap, tài sản của bạn không thực sự là USDT gốc trên TON – nó là một IOU do STON.fi phát hành. Nếu STON.fi bị hack, tUSDT của bạn sẽ trở thành 0. Điều này tương tự như câu chuyện của cầu Binance (BSC) – nơi mà nhiều người tưởng mình đang hold BUSD, nhưng thực chất là BUSD wrapped trên BSC. Khi cầu sập, tài sản bay theo. Ở một khía cạnh khác, cơ chế fee của cross-chain swap cũng có thể bị lạm dụng. STON.fi tính phí 0.3% cho mỗi giao dịch? Nếu volume lớn, phí này nuôi dưỡng đội ngũ, nhưng cũng tạo ra động lực cho team “giữ” bridge hoạt động ngay cả khi có lỗ hổng. Tôi từng audit một DEX khác, nơi admin có quyền tạm dừng bridge nếu phát hiện lỗi. Nhưng STON.fi chưa đề cập đến admin key hay governance.
Takeaway: Dự báo lỗ hổng
Trong 30 ngày tới, nếu STON.fi không công bố audit công khai từ bên thứ ba (như Trail of Bits hay OpenZeppelin), khả năng cao bridge sẽ gặp sự cố. Tôi không tin vào may mắn, tôi chỉ tin vào mã nguồn đã được kiểm chứng. Và nếu bạn hỏi tôi có nên dùng tính năng này không? Câu trả lời là: hãy đợi cho đến khi kẻ tấn công đầu tiên thử và thất bại. Bởi vì trong thế giới blockchain, mỗi lỗ hổng chỉ được vá sau khi nó đã cướp đi một số tiền lớn. Tez: 0xdead, nhưng logic thì còn sống. Cross-chain là một bài toán khó, và STON.fi vừa mới bắt đầu viết lời giải. Liệu nó có đúng? Hãy nhìn vào số dư tUSDT trên TON trong tuần tới – đó là phán quyết cuối cùng.
P/S: Từ năm 2017, tôi đã kiểm toán hợp đồng ICO và phát hiện lỗi reentrancy trong EduChain. Năm 2020, tôi đào sâu Uniswap V2 và thấy công thức x*y=k có thể tối ưu cho swap nhỏ. Năm 2026, tôi vẫn viết về ZK và cầu nối. Những trải nghiệm đó nhắc tôi rằng: một cầu nối không chỉ là code, nó là một lời hứa. Và lời hứa nào cũng có thể bị phá vỡ.