Tôi đã kiểm tra mã nguồn của HyperMatrix L2 ngay sau khi họ thông báo mainnet alpha vào tuần trước. Kết quả làm tôi nhớ lại năm 2017, khi tôi mất ba tháng để tìm lỗ hổng trong hợp đồng 0x Protocol — lần này còn tệ hơn: không chỉ có lỗi, mà còn có một khoảng trống logic có chủ đích.
Tôi clone repository, mở file contracts/L2Bridge.sol. Dòng đầu tiên đã gây chú ý: // This contract is not audited. Không phải vì họ quên xóa comment, mà vì toàn bộ contract chỉ là một skeleton — các hàm deposit(), withdraw(), finalize() đều rỗng, chỉ trả về true mà không thực hiện bất kỳ chuyển khoản nào. Một cầu nối giữa Ethereum và L2 mà không có logic chuyển tài sản? Tôi chạy thử trên local testnet, gọi deposit(1 ether) — transaction thành công, nhưng balance không thay đổi.
Vết nứt nào cũng có lối vào. Lần này, lối vào nằm ngay ở dòng comment đầu tiên: họ không giấu sự thiếu kiểm toán, nhưng lại giấu việc toàn bộ contract chỉ là vỏ bọc.
Tôi tiếp tục kiểm tra file rollup/executor.go. Phần xử lý batch giao dịch sử dụng một mapping từ uint256 đến bytes32, nhưng hàm executeBatch() lại không kiểm tra tính hợp lệ của state root trước khi ghi. Tôi deploy một local sequencer giả, gửi batch với state root là 0x0000000000000000000000000000000000000000000000000000000000000000 — nó accepted. Toàn bộ hệ thống có thể bị tấn công bởi bất kỳ ai chạy một node giả mạo. Các thông số kỹ thuật trong whitepaper hứa hẹn finality 1 giây, nhưng mã nguồn không có atomicity cho batched giao dịch.
Sau 48 giờ phân tích, tôi tìm thấy bảy lỗ hổng tương tự, từ việc xử lý phí gas không chính xác (họ tính phí trên L1 nhưng gửi proof lên L2) cho đến cơ chế multi-sig governance dễ bị reentrancy. Điểm đáng nói: dự án này vừa huy động được 50 triệu USD từ các quỹ danh tiếng. Họ có marketing xuất sắc, đội ngũ background từ MIT và Google, nhưng mã nguồn thì như một bài tập sinh viên bỏ dở.
Tôi lập một local simulation, triển khai toàn bộ stack trên testnet, và đo tốc độ giao dịch thực tế: trung bình 15 TPS, xa so với con số 5.000 TPS họ công bố. Phần zk-proof mà họ tự hào nhất? Tôi phát hiện verifier contract không kiểm tra proof public input — bất kỳ ai cũng có thể tạo proof giả. Tôi gửi pull request lên GitHub của họ, với mã fix cho verifier. Không ai trả lời. Sau 72 giờ, tôi đăng bài phân tích lên diễn đàn Ethereum Research — bài viết đó thu hút 500 bình luận và được một đồng sáng lập của Optimism retweet.
Cảnh báo rủi ro đóng khung đỏ dưới đây: nếu bạn đang stake token hoặc deposit tài sản vào HyperMatrix L2, hãy rút ngay. Mã nguồn hiện tại không đảm bảo bất kỳ tính toàn vẹn nào. Khi thị trường tăng, các dự án vội vã ra mắt để hút vốn, và lỗi kỹ thuật bị che giấu dưới những bản whitepaper bóng bẩy. Lịch sử lặp lại: từ DAO hack năm 2016 đến Wormhole bridge exploit năm 2022, vết nứt nào cũng có lối vào. Lối vào của HyperMatrix là code rỗng.
Hai tháng sau, HyperMatrix thông báo ngừng hoạt động, trả lại một phần vốn cho nhà đầu tư. Tò mò, tôi kiểm tra lại contract của họ trước khi shutdown — họ đã xóa toàn bộ logic còn lại. Không còn gì để audit. Đúc lại từ đầu, mã nguồn cũ là cát bụi.