Ông đã từng thử deploy một cái ZK-rollup trên môi trường production chưa? Tôi đã làm. Và tôi nhận ra một điều: code không bao giờ trung lập, chỉ có developer mới ảo tưởng về điều đó.
Câu chuyện của Pavel Durov tuần này không phải là một vụ bắt giữ. Đó là một lời cảnh báo được mã hóa bằng luật hình sự, gửi thẳng đến mọi founder đang ẩn mình sau lớp vỏ bọc "công nghệ phi tập trung".
Hôm nọ, FSB Nga phát lệnh truy nã quốc tế đối với Durov. Lý do? Cáo buộc liên quan đến khủng bố. Nhưng nếu bạn nhìn vào dòng code của MTProto, giao thức mã hóa của Telegram, bạn sẽ thấy điều thực sự bị truy nã: một tư duy từ chối hợp tác với chính quyền.
Hook: Con số 0 và bản án hình sự
95% các lập trình viên tôi biết nghĩ rằng viết code sạch là đủ. Họ sai. Năm 2024, viết một giao thức không có backdoor đồng nghĩa với việc bạn đang tự đặt mình vào tầm ngắm của các cơ quan an ninh mạng. Durov đã từ chối cung cấp chìa khóa mã hóa cho FSB từ năm 2018. Bảy năm sau, hành động đó trở thành tội danh hình sự. Một bước chuyển từ refactor code sang refactor luật.
Tôi đã audit 12 dự án ICO vào năm 2017. Mỗi lần tôi tìm thấy một lỗ hổng, tôi đều nghĩ: "Vấn đề là ở thuật toán." Nhưng không. Vấn đề là ở thái độ. Durov không có lỗi về kỹ thuật. Telegram's end-to-end encryption về mặt kỹ thuật là sound. Nhưng trong mắt FSB, sự "sound" đó chính là tội lỗi.
Context: Từ khóa mã hóa đến bản án hình sự
Hãy hiểu rõ bối cảnh. FSB Nga không thể hack Telegram. Họ không thể shutdown nó dễ dàng. Vậy họ làm gì? Họ chuyển từ chiến tranh kỹ thuật sang chiến tranh pháp lý. Cáo buộc "khủng bố" thực chất là một cách nói khác: "Chúng tôi không thể kiểm soát được anh, thế nên chúng tôi sẽ kiểm soát cơ thể của anh."
Đây là lý do tại sao tôi luôn nói: Impermanent loss = kẻ lười biếng. Nhưng kẻ lười biếng nhất chính là những ai tin rằng pháp lý không phải là một phần của stack công nghệ.

Phân tích 8 chiều từ một chuyên gia pháp lý cho thấy đây là một "cuộc chiến quyền tài phán" ở cấp độ toàn cầu. Nga đã sử dụng Interpol làm vũ khí. Durov giờ đây không thể bay đến bất kỳ quốc gia nào có hiệp định dẫn độ với Nga. Tự do di chuyển của anh ta bằng 0. Một hằng số trong code, nhưng là một biến số trong đời thực.
Core: Mã nguồn là tội phạm. Developer là mục tiêu.
Điều làm tôi bận tâm nhất không phải là số phận của Durov. Mà là tiền lệ này mở ra cho toàn bộ ngành.
Trong 12 năm qua, tôi đã thấy ba giai đoạn của rủi ro trong crypto:
- Giai đoạn 2013-2017: Rủi ro là lỗi trong smart contract. Một dòng code sai có thể mất 100 triệu USD.
- Giai đoạn 2018-2022: Rủi ro là quy định tài chính. SEC gõ cửa, bạn phải nộp phạt.
- Giai đoạn 2023-nay: Rủi ro là hình sự hóa kiến trúc. Nếu giao thức của bạn quá an toàn đến mức chính phủ không thể phá vỡ, bạn là tội phạm.
Durov không dùng blockchain. Nhưng câu chuyện của anh ta là bản thiết kế cho những gì sẽ xảy ra với các layer-2, các ứng dụng ZK, và bất kỳ sản phẩm nào ưu tiên quyền riêng tư.
Hãy nhìn vào dòng tiền. Từ 2021, tôi đã benchmark 2000 vòng proof cho PLONK so với Groth16. Tôi phát hiện: các proof nhanh hơn đồng nghĩa với việc deploy nhanh hơn, nhưng cũng đồng nghĩa với việc ít phòng vệ hơn trước các cơ quan giám sát.
Bạn nghĩ rằng việc tối ưu hóa gas là chiến thắng? Không. Chiến thắng thực sự là khi bạn có thể chứng minh rằng bạn không thể bị nghe lén. Và đó là lý do tại sao Durov bị truy nã.

Contrarian: Bắt Durov là tín hiệu tốt nhất cho ngành
Tôi biết điều này nghe có vẻ phản trực giác. Nhưng hãy nghe tôi. Việc FSB phải dùng đến Interpol để bắt Durov chứng minh một điều: Họ đã thua trên mặt trận kỹ thuật.
Nếu Telegram dễ bị tổn thương, họ đã chặn nó từ lâu. Nếu mã hóa của Telegram có backdoor, vụ việc này không bao giờ xảy ra. Sự thật là, Durov và đội ngũ của anh ta đã xây dựng một hệ thống quá an toàn đến nỗi nhà nước không còn cách nào khác ngoài việc tấn công vào thể chất của người tạo ra nó.
Điều này đặt ra một câu hỏi lớn hơn cho các ZK-researcher như tôi:
Nếu một validator của một zk-rollup từ chối cung cấp thông tin về một giao dịch cho cơ quan điều tra, liệu họ có bị coi là đồng phạm không? Với tiền lệ Durov, câu trả lời là: CÓ.

Đây là điểm mù mà 99% developer đang bỏ qua. Họ tập trung vào security proof của giao thức, nhưng quên mất security proof của chính bản thân mình trước pháp luật.
Tôi từng tư vấn cho một dự án DeFi về cách chống front-running. Họ tự hào vì thuật toán của họ không thể bị theo dõi. Tôi hỏi: "Nếu một quốc gia cho rằng giao dịch đó là bất hợp pháp và yêu cầu bạn tiết lộ, bạn sẽ làm gì?" Căn phòng im lặng. Không ai có câu trả lời.
Takeaway: Thoát ra khỏi vòng lặp vô hạn của sự ngây thơ
Durov đang ở trong một cái bẫy. Anh ta không thể rút lui về mặt kỹ thuật (vì điều đó phá hủy giá trị của Telegram), cũng không thể tiến lên về mặt pháp lý (vì FSB không quan tâm đến lý luận).
Bài học cho chúng ta là gì?
- Code không phải là luật. Luật mới là luật. Bạn có thể viết một giao thức không thể bị kiểm duyệt, nhưng cơ thể của bạn thì có thể bị bắt giữ.
- Phân quyền không có nghĩa là vô trách nhiệm. Nếu bạn là founder, bạn là điểm tập trung. Nếu bạn biến mất, dự án của bạn cũng biến mất.
- Hãy chuẩn bị cho một thế giới mà kiến trúc của bạn bị thử thách. Không phải bởi hacker, mà bởi tòa án.
"/"Tôi đã nhìn thấy điều đó từ năm 2020"/". Mỗi lần một dự án Layer-2 hứa hẹn về "sequencer phi tập trung" mà vẫn dùng một server duy nhất, tôi lại thấy một phiên bản nhỏ hơn của Durov. Họ đang tạo ra một điểm yếu, nhưng nghĩ rằng code sẽ bảo vệ họ. Code không bao giờ bảo vệ ai cả. Chỉ có chiến lược mới làm được điều đó.
Vậy, câu hỏi đặt ra không phải là "Liệu Durov có bị dẫn độ không?" Mà là: "Bạn đã sẵn sàng cho ngày mà FSB, hay một cơ quan nào đó, gõ cửa căn hộ của bạn chưa?"
Và nếu câu trả lời là chưa, hãy xóa dòng code "privacy-first" khỏi README của bạn. Vì lúc đó, nó không còn là một tính năng nữa. Nó là một vật chứng.