Trong số những ứng dụng giả mạo xuất hiện trên Apple App Store, một cái tên đã lấy cắp tiền từ một ví tiền điện tử nhỏ. DefiLlama, nền tảng dữ liệu DeFi lớn nhất, đã phải hoãn ra mắt ứng dụng di động. Lời hứa, thường kết thúc bằng một địa chỉ ví duy nhất.
Khi tôi còn làm Due Diligence Analyst tại Bogotá năm 2017, tôi đã từ chối đầu tư vào EnigmaChain – một dự án ICO hứa hẹn “oracle phi tập trung” nhưng whitepaper chỉ là một đống thuật ngữ rỗng. Hai tuần mổ xẻ code mẫu, tôi phát hiện 12 lỗ hổng cơ bản và hợp đồng thông minh chỉ là fork từ Ethereum. Đội marketing gây áp lực vì dự án đã huy động 8 triệu USD trong 3 ngày. Sáu tháng sau, founder biến mất. Từ đó, tôi hình thành thói quen: mổ xẻ mọi tuyên bố dựa trên dữ liệu kỹ thuật, không chấp nhận buzzwords.

Bối cảnh hiện tại: DefiLlama, nền tảng tổng hợp TVL (Total Value Locked) hàng đầu, đã lên kế hoạch phát hành ứng dụng di động để mở rộng kênh tiếp cận người dùng. Nhưng trên Apple App Store, một ứng dụng giả mạo mang tên DefiLlama đã xuất hiện, đánh cắp tiền từ một ví nhỏ. Apple mất vài ngày để gỡ bỏ nó. DefiLlama ngay lập tức hoãn ra mắt. Đây không phải là một vụ hack giao thức, không phải lỗi hợp đồng thông minh. Đây là một vết nứt trong chuỗi tin cậy giữa Web3 và cửa hàng ứng dụng Web2.
Cốt lõi của vấn đề nằm ở sự bất lực của các nền tảng phân phối tập trung trong việc sàng lọc ứng dụng tiền điện tử. Apple App Store có quy trình kiểm duyệt, nhưng nó không đủ để ngăn chặn những kẻ tấn công tinh vi. Khi tôi kiểm tra hợp đồng thông minh của Yam Finance vào mùa hè DeFi 2020, tôi thấy lỗi trong hàm rebase có thể làm token mất giá trị hoàn toàn. Tôi cảnh báo trên Twitter, bị cộng đồng tấn công vì “thiếu tầm nhìn”. Ba ngày sau, Yam sập, thiệt hại 200 triệu USD. Số đông thường sai. Lần này, số đông có thể đang tải ứng dụng giả mạo mà không biết. Rủi ro thực sự không nằm ở code của DefiLlama, mà nằm ở hành vi người dùng và lỗ hổng kiểm duyệt của Apple. Một ứng dụng giả mạo có thể lấy cắp private key, ký giao dịch độc hại, hoặc redirect người dùng đến trang phishing. DefiLlama hoãn ra mắt là hành động phòng ngừa hợp lý: không thể để người dùng phải đối mặt với hai ứng dụng cùng tên trên store, một thật một giả, khi chưa có biện pháp bảo vệ rõ ràng.

Nhưng tôi thấy một góc nhìn phản trực giác: Việc bị làm giả là một tín hiệu xác nhận giá trị thương hiệu. Kẻ tấn công chỉ nhắm đến những dự án có đủ uy tín để đánh lừa người dùng. DefiLlama, dù không có token, vẫn là một “public good” trong hệ sinh thái DeFi. Sự chậm trễ này có thể là cơ hội để họ xây dựng các lớp bảo vệ bổ sung: chữ ký số, xác minh danh tính trong ứng dụng, tích hợp WalletConnect an toàn. Trong báo cáo về CryptoShill năm 2021, tôi đã phát hiện 70% volume giao dịch NFT là wash trading. Tôi mất bạn bè vì điều đó, nhưng dự án đã bị delist. Sự thật lạnh lùng: những kẻ tấn công luôn đi trước, nhưng những người làm do dự (due diligence) có thể đi trước họ nếu chịu khó mổ xẻ.
Kết luận: DefiLlama hoãn ra mắt di động không phải là thất bại, mà là một bài toán về lòng tin trong kỷ nguyên di động. Apple cần cải thiện quy trình kiểm duyệt ứng dụng tiền điện tử, nhưng điều đó sẽ không xảy ra sớm. Các dự án Web3 phải tự bảo vệ người dùng của mình, bắt đầu từ việc không tung ra sản phẩm khi chưa có cơ chế phòng vệ. Lớp sơn ICO vẫn còn mùi gas, chỉ là lớp sơn mới. Câu hỏi đặt ra: Liệu DefiLlama có tận dụng được sự chậm trễ này để xây dựng một ứng dụng di động thực sự an toàn, hay sẽ để kẻ tấn công tiếp tục “trang điểm cho rác”?