BTC $66,829.8 +3.82%
ETH $1,936.17 +3.86%
SOL $78.14 +2.56%
BNB $575.3 +1.46%
XRP $1.15 +5.15%
DOGE $0.0733 +1.40%
ADA $0.1758 +8.05%
AVAX $6.6 +1.10%
DOT $0.8574 +5.49%
LINK $8.7 +4.08%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Proof of Reserves: Tấm khiên hay tấm bình phong? Cách phân biệt thật giả trong mùa ETF

Dương Vĩnh
Học tập

Tôi còn nhớ cái ngày tháng 11 năm 2022. Lúc đó tôi đang ngồi trong một quán cà phê ở São Paulo, màn hình laptop hiển thị dashboard của FTX. Số dư USDC của tôi vẫn còn đó, nhưng cảm giác bất an cứ len lỏi. Chỉ vài giờ trước, tôi đọc được một bài phân tích trên-chain về sự bất thường trong dòng tiền của Alameda. Tôi biết mình cần rút tiền ngay. Và tôi đã làm. Hai ngày sau, FTX sụp đổ. Trong số bạn bè của tôi, có người mất cả tài khoản, có người may mắn thoát kịp. Nhưng điều khiến tôi day dứt nhất là: trước khi sụp đổ, FTX vẫn tự hào khoe 'Proof of Reserves' của họ. Một bảng số liệu đẹp đẽ, được một công ty kiểm toán có tiếng chứng nhận. Vậy mà đó là dối trá.

Từ câu chuyện đó, tôi bắt đầu cuộc hành trình tìm hiểu thực chất của Proof of Reserves. Khi thị trường tăng, các sàn giao dịch tranh nhau tung ra báo cáo PoR như một cách để chiếm lòng tin. Nhưng với tư cách một người đã audit code và thiết kế giao thức DAO suốt 7 năm, tôi nhận ra: đa số bài tập PoR chỉ là một màn kịch tinh vi. Họ chứng minh một phần nợ, thiếu kiểm toán liên tục, và tệ nhất là sử dụng những oracle tập trung để xác nhận số dư. Trong thị trường tăng hiện tại, khi FOMO đang cuồn cuộn, đây chính là lúc bạn cần nhìn xuyên qua lớp marketing bằng con mắt audit code.


Hãy bắt đầu từ định nghĩa cơ bản: Proof of Reserves là một cơ chế cho phép người dùng xác minh rằng sàn giao dịch nắm giữ đủ tài sản để đảm bảo số dư của tất cả khách hàng. Ý tưởng xuất phát từ triết lý phi tập trung: không cần tin tưởng, hãy xác minh. Nhưng thực tế, hầu hết các sàn tập trung (Binance, Kraken, OKX…) đều triển khai PoR dưới hình thức Merkle Tree – một cấu trúc dữ liệu cho phép tổng hợp số dư hàng loạt mà không tiết lộ thông tin cá nhân. Về lý thuyết, đó là một bước tiến. Mỗi người dùng có thể kiểm tra rằng số dư của họ nằm trong cây Merkle, và tổng số dư của cây bằng với số dư trên sổ cái. Nhưng vấn đề nằm ở chỗ: họ chỉ chứng minh một phần của bức tranh.

Điểm mù thứ nhất: PoR chỉ chứng minh rằng tổng tài sản dự trữ ≥ tổng nợ phải trả tại một thời điểm duy nhất. Nó không nói gì về tính thanh khoản của tài sản đó. Một sàn giao dịch có thể nắm giữ 100% dự trữ bằng token do chính họ phát hành (ví dụ: BNB, OKB) – giá trị của những token đó phụ thuộc vào sàn. Nếu sàn sụp, token mất giá, dự trữ trở thành con số ảo. Bạn có thể thấy điều này trong báo cáo PoR của một số sàn nhỏ: họ tự tin khoe tỷ lệ dự trữ 110%, nhưng 60% trong đó là native token. Đây không phải là Proof of Reserves, mà là Proof of Self-Issuance.

Điểm mù thứ hai: thiếu kiểm toán liên tục. Một snapshot Merkle Tree mỗi tháng có thể bỏ qua những giao dịch rút tiền lớn, chuyển tài sản giữa các sàn, hoặc khoản vay qua đêm. Trong thực tế audit của tôi, tôi thấy nhiều dự án DeFi đã dùng oracle tập trung (như Chainlink thì phi tập trung hơn, nhưng vẫn có độ trễ) để xác nhận số dư. Các sàn tập trung còn tệ hơn: họ thuê một công ty kiểm toán (thường là Big4) để xác nhận một lần, rồi coi như xong. Cuộc chơi chỉ có thế: một chứng nhận một lần, không có giám sát thời gian thực.

Từ góc nhìn kỹ thuật, tôi cho rằng giải pháp khả thi là Zero-Knowledge Proof (ZK-Proof) kết hợp với on-chain verification. Một số dự án đã thử nghiệm: ví dụ, sàn giao dịch Kraken từng công bố chứng minh Merkle Tree nhưng chưa tích hợp ZK. Gần đây, một giao thức tên "Reservoir" (không phải NFT marketplace) đã đề xuất mô hình chứng minh dự trữ dựa trên zk-STARKs, cho phép kiểm tra liên tục mỗi block. Nhưng để triển khai trên quy mô sàn giao dịch với hàng triệu người dùng, chi phí tính toán vẫn còn cao. Các sàn lớn như Binance có lợi thế về tài nguyên, nhưng liệu họ có thực sự muốn minh bạch? Tôi nghi ngờ.

Góc nhìn phản trực giác: Proof of Reserves không giải quyết được vấn đề cốt lõi là trust. Nếu bạn không tin sàn, bạn sẽ không tin cái PoR của họ, bởi vì PoR dựa trên dữ liệu do sàn cung cấp. Một sàn gian lận có thể dễ dàng tạo ra Merkle Tree giả mạo, hoặc chuyển tài sản qua nhiều địa chỉ để che giấu. Ngay cả khi có chữ ký from a trusted auditor, bạn vẫn phải tin rằng auditor không hợp tác với sàn. Lịch sử FTX cho thấy auditor cũng có thể bị qua mặt. Vậy giải pháp thật sự là gì? Tôi cho rằng đó là sự kết hợp giữa PoR on-chain với rút tiền ngẫu nhiên (random withdrawal testing). Một số dự án DeFi đã áp dụng: họ yêu cầu sàn phải hỗ trợ người dùng rút toàn bộ tài sản cùng lúc theo một yêu cầu ngẫu nhiên từ smart contract. Nếu sàn không đủ thanh khoản, giao dịch sẽ thất bại, và hệ thống tự động đưa ra cảnh báo. Đây là cơ chế kiểm tra thực chiến, không chỉ là snapshot tĩnh.

Trong bối cảnh thị trường tăng hiện tại, khi Bitcoin ETF vừa được phê duyệt tại Mỹ, dòng tiền tổ chức ồ ạt đổ vào, các sàn giao dịch đua nhau tung ra PoR như một chiêu trò marketing. Nhưng với tư cách một người đã audit 10+ dự án và chứng kiến sự sụp đổ của nhiều gã khổng lồ, tôi khuyên bạn: đừng nhìn vào con số dự trữ, hãy nhìn vào địa chỉ ví thực tế. Một số trang như Nansen hoặc Dune Analytics cho phép bạn theo dõi số dư on-chain của các sàn lớn (Binance, Coinbase). Hãy so sánh số liệu đó với báo cáo PoR của họ. Nếu có sự chênh lệch lớn, hãy nghi ngờ. Nếu sàn không công bố địa chỉ ví, hãy xem đó là red flag lớn nhất.

Tôi còn nhớ kinh nghiệm từ thất bại governance năm 2020: khi tôi đề xuất thay đổi tham số lãi suất cho Compound, tôi đã không xây dựng đủ đồng thuận và thất bại. Từ đó, tôi học được rằng sự minh bạch không chỉ là công bố dữ liệu, mà là tạo ra cơ chế để bất kỳ ai cũng có thể kiểm tra dữ liệu đó một cách độc lập. PoR hiện tại giống như một bản báo cáo tài chính hợp nhất: đẹp nhưng thiếu chi tiết. Cần phải biến nó thành một open-source smart contract, nơi mọi người có thể gửi giao dịch kiểm tra và nhận lại bằng chứng ngay lập tức.

Câu hỏi cuối cùng dành cho bạn: Liệu bạn có dám gửi toàn bộ tài sản vào một sàn chỉ dựa trên một bảng Merkle Tree được đăng tải hôm qua? Hay bạn sẽ yêu cầu họ chứng minh rằng mỗi một Satoshi bạn gửi đều được bảo vệ bởi một bằng chứng không kiến thức mà bạn có thể tự xác minh trong 5 giây? Tương lai của Proof of Reserves không nằm ở những báo cáo định kỳ, mà nằm ở khả năng kiểm tra tức thời, liên tục và phi tập trung. Các sàn nào tiên phong áp dụng zk-proofs và random withdrawal testing sẽ chiếm được lòng tin thực sự. Còn những sàn chỉ dùng PoR như một tấm bình phong? Hãy nhìn vào lịch sử: họ sẽ biến mất trong đợt sụp đổ tiếp theo.