Cuối tháng 10, Cơ quan Mật vụ Hoa Kỳ phối hợp với Văn phòng Luật sư Liên bang DC tuyên bố thu giữ 25 triệu USD tiền điện tử từ một mạng lưới lừa đảo quốc tế nhắm vào người dân Mỹ và Canada. Con số 25 triệu USD không lớn — Binance một ngày có thể xử lý gấp trăm lần. Nhưng câu chuyện thực sự không nằm ở số tiền.
Số tiền đó đến từ đâu? Bài báo không nói. Mạng lưới lừa đảo đó hoạt động thế nào? Cũng không. Văn bản chỉ vỏn vẹn mấy dòng công bố của công tố viên Matthew Graves. Tôi đọc đi đọc lại, cố tìm một chi tiết kỹ thuật: địa chỉ ví? Giao thức nào? Cơ chế khai thác? Không có. Họ chỉ nói "thu giữ 25 triệu USD tiền điện tử" rồi kết luận rằng đây là một phần của Chiến dịch Đặc nhiệm Chống Lừa đảo Trung tâm Cuộc gọi, với tổng giá trị tài sản thu hồi hơn 800 triệu USD.
Nhưng chính sự thiếu vắng thông tin đó mới đáng nói.

25 triệu USD không phải là số tiền khiến thị trường biến động. Nhưng nó là minh chứng rõ ràng nhất cho một thực tế: các cơ quan thực thi pháp luật Mỹ đã thành thạo truy vết on-chain đến mức họ không cần phải khoe khoang công nghệ nữa. Họ chỉ cần thông báo kết quả. Ai đã theo dõi các vụ án từ năm 2018 (như tôi) sẽ nhận ra sự thay đổi: trước đây họ phải giải thích blockchain, nói về "công nghệ sổ cái phân tán" trong các bản tin. Giờ họ coi việc truy vết tiền điện tử như một thao tác nghiệp vụ thông thường.
Tôi từng audit hợp đồng cho một dự án DeFi nhỏ vào năm 2021. Trong quá trình kiểm tra, tôi phát hiện một lỗi cho phép kẻ tấn công lấy cắp token thông qua reentrancy. Nhưng điều làm tôi ám ảnh hơn là sau khi vá lỗi, nhóm dự án vẫn giữ một backdoor để có thể "đóng băng" ví người dùng. Họ bảo đó là tính năng phòng chống rửa tiền. Tôi không đồng ý, nhưng không thể làm gì. Vài tháng sau, dự án đó bị hack, hacker rút hết thanh khoản, và backdoor không giúp ích gì. Câu chuyện đó nhắc tôi rằng: trong thế giới blockchain, tính minh bạch vừa là sức mạnh vừa là gót chân Achilles.
Quay lại vụ thu giữ 25 triệu USD. Làm thế nào Mật vụ có thể xác định được số tiền đó? Có hai khả năng: hoặc họ đóng băng USDT trực tiếp (Tether có khả năng blacklist địa chỉ), hoặc họ truy vết trên Bitcoin/Ethereum thông qua các công cụ như Chainalysis. Với USDT, mọi chuyện đơn giản: Tether hợp tác với cơ quan thực thi pháp luật, và nếu người dùng gửi USDT vào sàn giao dịch tuân thủ KYC, họ sẽ bị xác định danh tính ngay lập tức. Với Bitcoin, câu chuyện phức tạp hơn — nhưng không phải là không thể. Chainalysis và Elliptic đã chứng minh khả năng theo dõi dòng tiền qua nhiều bước nhảy, thậm chí qua các mixer nguyên thủy như CoinJoin.
Đây là lúc tôi muốn nói đến privacy coin. Nhiều người tin rằng Monero hoặc Zcash (với shielded transactions) là bất khả xâm phạm. Tôi từng nghiên cứu ZK proofs trong hai năm, nên tôi biết rằng: shielded transactions không có nghĩa là ẩn danh tuyệt đối. Zcash từng gặp lỗi trong triển khai shielded pool, cho phép kẻ tấn công tạo coin giả. Còn Monero, dù mạnh về ring signatures, vẫn có thể bị tấn công bởi các cuộc tấn công phân tích thời gian hoặc tương quan giao dịch. Các cơ quan thực thi pháp luật Mỹ đã từng bắt giữ những người dùng Monero vào năm 2023, cho thấy họ có phương pháp riêng.

Nhưng điều đáng ngạc nhiên là: vụ thu giữ 25 triệu USD không đề cập đến privacy coin. Nó nhắm vào mạng lưới lừa đảo, không phải công nghệ ẩn danh. Điều này củng cố cho quan điểm của tôi: đa số các giao dịch "riêng tư" hiện nay thực chất là ảo tưởng an toàn. Kẻ gian thường dùng USDT hoặc Bitcoin vì thanh khoản, rồi tin rằng chuyển qua một vài ví là đủ. Nhưng với các công ty phân tích blockchain hiện đại, chỉ cần một lần chạm vào sàn giao dịch có KYC là toàn bộ dòng tiền bị lộ.
Có một góc nhìn phản trực giác mà tôi muốn đưa ra: vụ thu giữ này thực sự là tin tốt cho các dự án blockchain hợp pháp. Nó chứng tỏ rằng chính phủ Mỹ không chống lại công nghệ blockchain, mà chống lại hành vi lừa đảo. Nếu bạn xây dựng một giao thức minh bạch, có cơ chế chống rửa tiền hợp lý, bạn sẽ ít bị nhắm đến. Ngược lại, những dự án dùng privacy làm lá chắn cho hoạt động phi pháp đang tự đặt mình vào tầm ngắm.
Tôi đã chứng kiến một lỗ hổng tương tự trong một hợp đồng ICO năm 2018. Đó là bài học đầu tiên của tôi về việc: bảo mật không chỉ là viết code đúng, mà còn là hiểu cách kẻ tấn công nghĩ. Trong trường hợp này, cơ quan thực thi pháp luật cũng như một hacker, chỉ khác là họ có tòa án và lệnh khám xét.
Vậy bài học cho nhà đầu tư và nhà phát triển là gì? Quay về những nguyên tắc cơ bản: - Không bao giờ cho rằng một giao dịch là ẩn danh chỉ vì nó nằm trên blockchain. - USDT là vũ khí hai lưỡi: nó mang lại thanh khoản, nhưng cũng là công cụ để chính quyền đóng băng tài sản. - Privacy coin hiện tại vẫn chưa đủ mạnh để chống lại các cuộc điều tra có chủ đích. - Nếu bạn muốn bảo vệ tài sản của mình, cách tốt nhất là không vi phạm pháp luật. Nghe có vẻ sáo rỗng, nhưng trong thế giới nơi mọi dấu vết đều có thể được truy xuất, đó là sự thật.
Trong cuộc audit zkSync Era năm ngoái, tôi phát hiện một lỗi logic trong batch proofs có thể cho phép proof giả được chấp nhận. Đội ngũ đã vá lỗi sau hai ngày. Điều đó nhắc tôi rằng: công nghệ luôn có lỗ hổng, và chỉ có kiểm tra liên tục mới giữ được an toàn. Nhưng an toàn không chỉ là kỹ thuật. Nó còn là hiểu rõ bối cảnh pháp lý.
25 triệu USD đã bị thu giữ. Nhưng câu chuyện không kết thúc ở đó. Mạng lưới lừa đảo vẫn còn đó, và các cơ quan thực thi pháp luật đã chứng minh rằng họ có đủ công cụ để truy vết. Câu hỏi đặt ra là: liệu những người dùng chân chính có sẵn sàng chấp nhận một hệ thống minh bạch đến mức mọi giao dịch đều có thể bị theo dõi? Hay họ sẽ tìm đến những ốc đảo privacy mới? Tôi không có câu trả lời. Nhưng tôi biết chắc một điều: ZK proof có thể lặng im, nhưng mỗi transaction là cả một câu chuyện.