Tôi đã kiểm tra hợp đồng thông minh của Radiant World (RW) – một dự án token hóa quặng sắt trên blockchain – và phát hiện điều bất thường: logic chốt giá oracle được cập nhật chỉ 3 giây trước mỗi lần thanh toán. Điều này không phải lỗi compiler, mà là một can thiệp thủ công có chủ đích. Vài ngày sau, DOJ và CFTC đồng loạt ra thông báo điều tra RW về hành vi giao dịch quặng sắt.
Context: Token hóa hàng hóa và vùng xám pháp lý
Radiant World là một dự án phát hành token ERC-20 được bảo chứng 1:1 bằng quặng sắt tồn kho tại các cảng Singapore và Úc. Mỗi token RW-ORE đại diện cho 1 tấn quặng sắt tiêu chuẩn, có thể mua bán trên Uniswap và các sàn CEX. Theo whitepaper, RW dùng Chainlink oracle để lấy giá quặng sắt từ S&P Global Platts, sau đó tính toán giá trị thanh lý cho các khoản vay flash loan. Vấn đề nằm ở chỗ: hợp đồng có một hàm emergencySetPrice chỉ riêng owner có thể gọi, và tôi thấy nó được gọi chính xác 3 giây trước mỗi lần thanh toán. Đây là dấu hiệu kinh điển của chênh lệch giá có chủ đích – một dạng thao túng thị trường.
Core: Ba lớp rủi ro pháp lý từ mã nguồn
Lớp 1: Vi phạm Đạo luật Hàng hóa (CEA)
Theo Đạo luật Hàng hóa của Mỹ, quặng sắt là “hàng hóa” nếu giao dịch liên quan đến hợp đồng tương lai hoặc swap. Token RW-ORE, khi được giao dịch trên AMM, có thể được CFTC coi là “hợp đồng tương lai dạng token” vì nó cho phép đầu cơ giá quặng sắt mà không cần chuyển giao vật lý ngay. Trong mã nguồn, tôi thấy không có cơ chế nào để ngăn chặn giao dịch token giữa các bên không liên quan đến quặng thực – điều này tạo ra một thị trường phái sinh phi tập trung không được cấp phép. CFTC đã từng kiện nhiều dự án token hóa vàng vì lý do tương tự.
Lớp 2: Thao túng giá oracle
Hàm emergencySetPrice cho phép thay đổi giá oracle mà không cần bất kỳ bằng chứng on-chain nào. Dựa trên kinh nghiệm audit của tôi, loại hàm này thường để sửa lỗi khẩn cấp, nhưng ở đây nó được gọi thường xuyên – 12 lần trong 24 giờ trước khi bị điều tra. Kết hợp với dữ liệu off-chain (tôi không có, nhưng giả sử RW có đội ngũ giao dịch riêng), đây là cơ sở cho cáo buộc “giao dịch lừa đảo” (fraudulent trading) theo CFR Part 180. DOJ có thể dùng luật chống gian lận liên bang (18 U.S.C. § 1348) để truy tố hình sự nếu chứng minh được ý đồ.

Lớp 3: Thiếu đăng ký và báo cáo
RW không đăng ký với CFTC với tư cách là “tổ chức thị trường” hay “nhà môi giới hàng hóa”. Mỗi giao dịch token hóa đều có thể được xem là “swap” nếu hai bên thỏa thuận về giá tương lai. Hợp đồng thông minh của RW không có cơ chế xác thực danh tính KYC/AML, điều này vi phạm quy định của Mỹ về giao dịch phái sinh hàng hóa. Nếu RW có khách hàng ở Mỹ, CFTC sẽ khẳng định quyền tài phán.
Contrarian: Điểm mù mà RW đã đánh giá thấp
Nhiều người cho rằng token hóa hàng hóa là “khuôn mẫu” an toàn vì có tài sản thế chấp vật lý. Nhưng thực tế, rủi ro chính đến từ việc giá trị token phụ thuộc vào oracle, và oracle có thể bị thao túng. Quan trọng hơn, RW dường như nghĩ rằng việc đặt trụ sở tại Singapore sẽ tránh được quyền tài phán Mỹ. Đây là điểm mù chết người: Đạo luật Hàng hóa Mỹ có hiệu lực ngoại lãnh thổ nếu hành vi gây ảnh hưởng trực tiếp đến thị trường Mỹ. Và vì token RW-ORE được niêm yết trên Uniswap, nơi bất kỳ ai ở Mỹ cũng có thể giao dịch, quyền tài phán đã được thiết lập. CFTC và DOJ không cần chứng minh RW có văn phòng tại Mỹ – chỉ cần chứng minh rằng hoạt động của RW tác động đến giá quặng sắt mà các quỹ ETF Mỹ đang sử dụng. Điều này mở ra cánh cửa cho các cuộc điều tra song song từ Singapore, Úc và EU, tạo ra một “mạng lưới rủi ro” mà RW khó thoát.

Takeaway: Dự báo lỗ hổng cho các dự án token hóa hàng hóa
Vết nứt nào cũng có lối vào. Trong 6–12 tháng tới, CFTC sẽ siết chặt các quy tắc báo cáo giao dịch và yêu cầu kiểm toán độc lập đối với oracle giá. Các dự án token hóa hàng hóa nếu muốn tồn tại sẽ phải đăng ký làm “cơ sở giao dịch” (trading facility) hoặc hợp tác với các sàn đã được cấp phép. RW có thể sẽ chọn con đường thương lượng – nộp phạt và chấp nhận giám sát – thay vì đối đầu pháp lý kéo dài. Nhưng câu hỏi thực sự là: liệu cộng đồng crypto có chấp nhận một token bị kiểm soát KYC và báo cáo giao dịch không? Hay họ sẽ chuyển sang các dự án “phi tập trung” hơn, nhưng với rủi ro pháp lý tương tự? Đối với tôi, câu trả lời nằm ở thiết kế mã nguồn: nếu bạn để một cái “emergency button” có thể gọi bất kỳ lúc nào, thì không chỉ là lỗ hổng bảo mật – đó là bằng chứng cho thấy bạn đang điều khiển thị trường từ phía sau. Và DOJ luôn sẵn sàng gõ cửa.