Một hợp đồng thông minh ẩn chứa một backdoor cho phép rút toàn bộ thanh khoản. Không có audit nào mà không để lại dấu vết trên blockchain.
Hôm qua, tôi phát hiện một giao dịch bất thường: địa chỉ 0x3f…A1b2 vừa chuyển 100 ETH đến một contract mới deploy trên Base chain. Contract này có tên gọi “TokenSwap” – một DEX hứa hẹn APY 2000% cho pool thanh khoản USDT/ETH. Trong vòng 24 giờ, TVL đã đạt 4.2 triệu USD. Tôi quyết định mổ xẻ.
Context: Cơn sốt DEX giả mạo
Thị trường đang trong giai đoạn giảm, nhưng những dự án hứa hẹn lợi nhuận khủng vẫn mọc lên như nấm. TokenSwap được quảng cáo rầm rộ trên Twitter với hình ảnh dashboard đẹp mắt, roadmap 2026, và một “audit” từ công ty có tên “SecureBlock” – thực chất là một trang web clone. Team hoàn toàn ẩn danh, không có LinkedIn, không có GitHub hoạt động. Nhưng điều thu hút sự chú ý của tôi không phải marketing, mà là một dòng code trong contract.
Core: Giải phẫu hợp đồng thông minh
Tôi truy cập vào contract address 0x9e…8f4c trên Etherscan. Hợp đồng không được verify, nhưng tôi có thể decompile bằng công cụ. Đây là những gì tôi tìm thấy:
- Hàm
swap: Cho phép người dùng trao đổi token, nhưng tính phí 0.3% – bình thường. Tuy nhiên, phí này không được chuyển đến pool mà được gửi đến một địa chỉ ví riêng (0x7a…2b3c). - Hàm
addLiquidity: Nhận token từ người dùng và mint LP token. Nhưng không có cơ chế khóa thanh khoản. LP token có thể được chuyển nhượng tự do. - Hàm
emergencyWithdraw: Được đánh dấuonlyOwner, cho phép rút toàn bộ số dư ETH và token trong contract. Owner là địa chỉ deploy – 0x3f…A1b2. - Hàm
changeOwner: Không có modifieronlyOwner! Bất kỳ ai cũng có thể gọi hàm này và thay đổi owner thành địa chỉ mới. Điều này có nghĩa là kẻ tấn công có thể chiếm quyền kiểm soát contract và rút sạch thanh khoản.
Tôi kiểm tra lịch sử giao dịch: 0x3f…A1b2 đã gọi changeOwner hai lần trong 48 giờ qua, mỗi lần chuyển quyền sở hữu cho một địa chỉ mới. Đây là dấu hiệu của một nhóm đang chuẩn bị rug pull. Họ đang thử nghiệm khả năng kiểm soát.
Thêm vào đó, contract có một hàm claimRewards không được documentation. Hàm này cho phép owner mint thêm token ERC-20 tên “TSWAP” không giới hạn. TSWAP được dùng làm token reward cho LP. Với nguồn cung vô hạn, giá trị của nó bằng 0. Toàn bộ APY 2000% chỉ là token lạm phát.

Contrarian: Phần phe bò đúng
Một số người cho rằng TokenSwap có thể là legit vì họ đã được audit bởi SecureBlock. Tôi kiểm tra báo cáo audit: nó chỉ gồm 3 trang, không có chữ ký số, không đề cập đến hàm changeOwner. Đây là audit giả mạo. Thậm chí, tôi tìm thấy một giao dịch từ địa chỉ 0x3f…A1b2 gửi 0.5 ETH cho SecureBlock – có thể là tiền mua audit.

Phe bò cũng lập luận rằng TVL tăng nhanh cho thấy niềm tin. Nhưng tôi phân tích dòng tiền: 70% TVL đến từ một địa chỉ duy nhất (0x5d…9e1f) – có thể là chính team đang tạo thanh khoản giả để kéo người dùng. Khi rug pull xảy ra, họ sẽ rút trước.
Takeaway: Trách nhiệm thuộc về ai?
Tôi không thể ngăn bạn deposit vào TokenSwap. Nhưng tôi có thể cung cấp bằng chứng: contract có backdoor, không audit thật, team ẩn danh. Khi thanh khoản biến mất, đừng nói bạn không được cảnh báo. Hãy tự hỏi: liệu một dự án hứa hẹn APY 2000% trong thị trường giảm có thực sự bền vững? Câu trả lời nằm trên blockchain. Hãy đọc code.