RWA on-chain: Câu chuyện 3 năm và điểm mù mà không ai muốn nói
Nguyễn Phúc
Hook:
Một dự án RWA Việt Nam vừa announce partnership với một ngân hàng nhỏ ở Đông Nam Á. Tweet được retweet hơn 500 lần. Nhưng tôi đọc contract của họ: chỉ là một multi-sig đơn giản, không có oracle nào chứng thực tài sản off-chain. Lỗ hổng ở đây, không phải hype ở kia.
Context:
RWA (Real World Assets) đã là trend hot từ 2021. Hứa hẹn đưa trái phiếu, bất động sản, vàng lên chain để tăng thanh khoản. Nhưng sau 3 năm, tổng TVL của tất cả các giao thức RWA còn thua một mình Uniswap v2 trên Arbitrum. Lý do không phải công nghệ, mà là: các tổ chức tài chính truyền thống không cần public chain của bạn. Họ đã có hệ thống riêng, có luật pháp riêng. Họ chỉ muốn một cái API để kết nối, không phải deploy smart contract.
Core:
Tôi audit ba dự án RWA trong năm nay. Điểm chung: tất cả đều dùng off-chain legal wrapper để "đại diện" cho tài sản. Nhưng contract lại không có cơ chế kiểm tra tính toàn vẹn của dữ liệu đầu vào. Ví dụ: một dự án tokenized bất động sản cho phép admin mint token vô hạn dựa trên "báo cáo thẩm định" mà không có oracle nào xác nhận. Nếu admin key bị lộ, attacker mint được cả tòa nhà.
Họ dùng kiểu "multi-sig + timelock", nhưng timelock chỉ 24 giờ. Đọc contract đi, thay vì tin vào tweet. Tôi tự viết script mô phỏng: chỉ cần 3 người ký cùng lúc trong 1 block là có thể bypass timelock do không kiểm tra nonce. Đây là lỗi logic cấp độ protocol, không phải bug reentrancy.
Các dự án RWA khác thì tập trung vào token design: ERC-20 hay ERC-721? Họ tranh luận về chuẩn, nhưng quên mất rằng chính legal entity đứng sau mỗi token mới là rủi ro lớn nhất. Một tài sản off-chain bị tịch thu, token trên chain vô giá trị. Smart contract không thể bảo vệ bạn khỏi rủi ro pháp lý.
Contrarian:
Nhiều người nói "DeFi sẽ số hóa tài sản truyền thống". Tôi nghĩ ngược lại: các tổ chức tài chính sẽ dùng blockchain làm sổ cái nội bộ (private chain), không dùng public chain. Họ cần permissioned network, không cần composability. Vì thế, các dự án RWA public chain đang xây dựng sản phẩm cho một thị trường không tồn tại. Điểm mù bảo mật ở đây là: các auditor giỏi (như tôi) chỉ kiểm tra contract, nhưng không ai kiểm tra legal agreement phía sau. Đó là nơi lỗ hổng thực sự.
Takeaway:
3 năm nữa, RWA trên public chain vẫn chỉ là sandbox. Câu hỏi không phải "công nghệ nào tốt hơn", mà là "ai thuyết phục được nhiều tổ chức deploy chain riêng trước". Còn lúc này, hãy kiểm tra admin key của dự án RWA bạn đang hold. Nếu là multi-sig 3/5 với timelock 24h, bạn đang nắm giữ rủi ro pháp lý, không phải tài sản.