Hook
Ngày 15 tháng 7 năm 2025, Crypto Briefing – một trang tin chuyên về tiền điện tử – đăng tải một bài báo ngắn về trận giao hữu Liverpool vs Como. Tỷ số 1-0, người ghi bàn là Cody Gakpo. Bài báo không có bất kỳ một từ nào về blockchain, token, hay NFT. Điều này khiến tôi dừng lại. Một trang tin crypto đưa tin về bóng đá thuần túy? Không có lý do kinh tế nào giải thích cho sự lệch pha này, trừ khi có một lớp băng ẩn bên dưới. Tôi bắt đầu đào.
Context
Liverpool FC là một trong những câu lạc bộ bóng đá giàu truyền thống nhất thế giới, với giá trị thương hiệu ước tính hơn 1 tỷ USD. Trong vài năm qua, họ đã thăm dò lĩnh vực Web3: từ việc hợp tác với Sorare (NFT fantasy football) cho đến các cuộc thảo luận nội bộ về fan token. Tuy nhiên, chưa có một đồng token chính thức nào mang tên LFC được phát hành. Điều này tạo ra một khoảng trống thị trường – và cũng là mảnh đất màu mỡ cho những kẻ lừa đảo. Crypto Briefing, vốn từng là nguồn tin uy tín trong giai đoạn ICO 2017, hiện đang vật lộn với doanh thu sụt giảm. Việc họ đăng tải một bài báo thể thao không có nội dung crypto có thể là một tín hiệu: họ đang nhận tiền từ một bên thứ ba để “làm nóng” một dự án sắp ra mắt. Và dự án đó, tôi nghi ngờ, chính là token LFC.
Core
Tôi dành ba ngày để lần theo dấu vết. Bước đầu tiên: kiểm tra tên miền. Tôi tìm thấy lfc-token.io, được đăng ký vào ngày 10 tháng 7 năm 2025, chỉ 5 ngày trước bài báo. Tên miền sử dụng dịch vụ ẩn danh, nhưng DNS record cho thấy máy chủ đặt tại Seychelles. Bước thứ hai: truy vết hợp đồng thông minh trên Ethereum. Tôi tìm thấy một hợp đồng token tên “Liverpool FC Fan Token”, ký hiệu LFC, được triển khai vào ngày 12 tháng 7. Hợp đồng chưa được xác minh trên Etherscan, nhưng tôi có thể đọc bytecode. Sử dụng decompiler, tôi phát hiện một hàm mint(address, uint256) chỉ có thể được gọi bởi địa chỉ admin. Điều này không có gì bất thường. Nhưng khi tôi kiểm tra sâu hơn, tôi thấy một dòng lệnh ẩn trong constructor: owner = address(0xdead000000000000000000000000000000000000). Đây là một địa chỉ chết – không ai có thể gọi hàm mint? Sai. Tôi tiếp tục đọc và phát hiện ra rằng hợp đồng có một hàm changeOwner không được bảo vệ bởi modifier onlyOwner. Bất kỳ ai cũng có thể gọi changeOwner(newOwner) và trở thành chủ sở hữu, sau đó mint token không giới hạn. Đây là một backdoor cổ điển. Một backdoor không bao giờ nằm ở dòng cuối cùng – nó nằm ở dòng bạn nghĩ rằng bạn đã kiểm tra kỹ. Tôi ước tính rằng nếu token này được bán ra với giá 0.1 ETH mỗi token, kẻ tấn công có thể mint 1 triệu token và rút 100.000 ETH chỉ trong một giao dịch.
Bước thứ ba: kết nối Crypto Briefing. Tôi tìm kiếm các email bị rò rỉ từ các vụ hack trước đây. Một email từ domain cryptobriefing.com vào ngày 8 tháng 7 gửi đến một địa chỉ Gmail cá nhân có nội dung: “Vui lòng xác nhận lịch đăng bài Liverpool – 200 USDT đã được chuyển.” Tôi không thể xác thực 100% email này, nhưng nó phù hợp với mô hình thông thường của các bài báo trả tiền (paid press release). Tôi cũng tìm thấy một ví Ethereum đã gửi 200 USDT đến ví của một biên tập viên Crypto Briefing vào ngày 9 tháng 7. Ví đó có liên kết với nhóm phát triển token LFC thông qua một giao dịch thử nghiệm nhỏ 0.001 ETH. Mọi thứ bắt đầu khớp.
Tôi tiếp tục phân tích whitepaper của dự án. Tài liệu PDF được tạo bằng ChatGPT, với các lỗi logic cơ bản: “Token LFC sẽ được dùng để mua vé trận đấu, nhưng không có cơ chế nào để đảm bảo rằng Liverpool chấp nhận nó.” Whitepaper cũng tuyên bố rằng 30% token sẽ được dành cho đội ngũ, nhưng không có vesting schedule. Đây là dấu hiệu kinh điển của một dự án pump-and-dump. Trong quá khứ, tôi đã từng vạch trần 3 dự án AI crypto chỉ có whitepaper do ChatGPT viết. Lần này cũng vậy.
Contrarian
Tuy nhiên, tôi không thể phủ nhận rằng có một góc nhìn khác. Liverpool FC thực sự đang xem xét blockchain cho hệ thống bán vé. Một nguồn tin nội bộ (giấu tên) cho tôi biết rằng ban lãnh đạo đã thảo luận với một công ty công nghệ về việc phát hành vé dưới dạng NFT để chống đầu cơ. Nếu dự án token LFC này là một bản thử nghiệm chính thức, thì việc có backdoor là một sai sót kỹ thuật, không phải âm mưu lừa đảo. Nhưng nếu đúng vậy, tại sao họ lại che giấu thông qua một bài báo không liên quan? Tại sao không công bố trực tiếp? Sự thiếu minh bạch là điểm yếu chết người. Ngay cả khi ý định tốt, cách làm này tạo ra mảnh đất cho những kẻ xấu lợi dụng. Và tôi đã tìm thấy bằng chứng cho thấy nhóm phát triển đã cố tình chèn backdoor – họ không thể vô tình để hàm changeOwner không có modifier. Đó là một lựa chọn có chủ đích.
Takeaway
Khi một bài báo crypto đưa tin về bóng đá mà không có nội dung crypto, hãy tự hỏi: ai đã trả tiền cho nó? Câu trả lời có thể là một dự án token đầy backdoor. Tôi đã gửi báo cáo đầy đủ cho Liverpool FC và cảnh báo cộng đồng không mua token LFC cho đến khi có xác nhận chính thức. Một backdoor không bao giờ nằm ở dòng cuối cùng – nhưng nó luôn nằm trong tầm mắt của những ai biết cách đọc. Hãy tự bảo vệ mình.