Ngày 17/1/2025, Ủy ban Điều tra Liên bang Nga thông báo đã phát lệnh bắt quốc tế đối với Pavel Durov, nhà sáng lập Telegram. Cáo buộc: Telegram không xóa các nội dung khủng bố, qua đó tiếp tay cho hoạt động quân sự của Ukraine. Với một người làm audit hợp đồng thông minh như tôi, đây không đơn thuần là một tin tức pháp lý. Đây là một vụ khai thác lỗ hổng ở tầng quản trị, lớp lỗ hổng mà các công cụ phân tích tĩnh không thể quét được.
Trong một cuộc audit, tôi tìm reentrancy, tìm lỗi oracle, tìm lỗi kiểm soát truy cập. Nhưng có một lớp lỗ hổng nằm ngoài mã nguồn: lớp con người. Telegram vận hành hạ tầng phân tán toàn cầu, sở hữu blockchain TON, phục vụ hơn một tỷ người dùng. Nhưng quyền quyết định tối cao nằm trong tay một người. Durov chính là admin key của cả hệ thống. Khi admin key bị hai bộ máy tư pháp nhắm đến, toàn bộ hệ sinh thái phải gánh chịu hậu quả.
Oracle gãy, DEX mất trí nhớ. Câu tôi vẫn dùng khi thấy một giao thức lấy giá từ một nguồn duy nhất. Nay áp dụng cho Telegram: khi Durov bị bắt tại Pháp tháng 8/2024, TON mất hơn 20% giá trị trong vài giờ. Khi Nga phát lệnh bắt tuần này, thị trường lại rung lắc. Một nguồn, một điểm gãy.
Nhìn lại chuỗi sự kiện. Tháng 8/2024, Durov bị bắt tại sân bay Le Bourget, Paris. Pháp đưa ra các cáo buộc: đồng lõa quản lý nền tảng trực tuyến cho phép giao dịch bất hợp pháp, từ chối hợp tác với cơ quan điều tra, rửa tiền, cung cấp dịch vụ mã hóa mà không khai báo, phát tán hình ảnh xâm hại trẻ em. Durov được tại ngoại với 5 triệu euro và bị cấm rời khỏi lãnh thổ Pháp. Từ đó đến nay, ông ta nằm trong vòng kiểm soát tư pháp của Pháp.
Một năm sau, Nga hành động. FSB cáo buộc Telegram không gỡ bỏ nội dung khủng bố, giúp Ukraine phối hợp các cuộc tấn công. Nga đưa Durov vào danh sách truy nã quốc tế, đồng nghĩa với yêu cầu Interpol phát hành thông báo đỏ. Điều trớ trêu là Nga từng cố chặn Telegram năm 2018, sau đó dỡ bỏ lệnh cấm, rồi dùng Telegram làm kênh truyền thông chính thức cho cả chính phủ lẫn quân đội.
Durov mang quốc tịch Pháp và UAE. Nga không có hiệp định dẫn độ với hai nước này. Khả năng Durov bị đưa về Moscow xét xử gần như bằng không. Vậy vì sao Nga phát lệnh bắt? Mục đích là tín hiệu. Nga muốn gửi thông điệp tới Pháp: nếu các anh dùng công cụ pháp lý để trừng phạt một nền tảng công nghệ, chúng tôi có thể làm điều tương tự. Đây là một đòn trả đũa pháp lý, được ngụy trang dưới dạng lệnh bắt.
Bối cảnh này đặt Telegram vào một vị thế vô cùng khó khăn. Telegram không chỉ là một ứng dụng nhắn tin. Năm 2018, Telegram huy động 1,7 tỷ USD từ đợt chào bán token riêng lẻ cho blockchain TON. SEC Mỹ đã ngăn chặn kế hoạch đó, buộc Telegram trả lại tiền. Nhưng cộng đồng mã nguồn mở tiếp tục phát triển TON. Đến năm 2024, Telegram chính thức tích hợp ví TON, tung ra các trò chơi tap-to-earn, biến TON thành một trong những blockchain nóng nhất chu kỳ này.
Bây giờ, hãy nhìn Telegram dưới góc độ một giao thức tài chính. Trong một smart contract, admin key có thể nâng cấp logic, thay đổi tham số, rút tiền. Nếu admin key bị lộ, toàn bộ tài sản bị đe dọa. Durov cũng vậy. Ông ta có thể thay đổi chính sách, kiểm soát dữ liệu, định hướng sản phẩm. Nhưng admin key của Telegram có một đặc tính đặc biệt: nó là con người, nên nó có thể bị bắt. Các chính phủ đang khai thác chính xác đặc tính đó.
Bằng chứng nằm ở hành vi của Telegram sau vụ bắt giữ Durov ở Pháp. Chỉ trong vài tuần, Telegram sửa đổi điều khoản dịch vụ, cho phép chia sẻ địa chỉ IP và số điện thoại của người dùng khi có yêu cầu pháp lý hợp lệ. Họ bắt đầu dùng AI để kiểm duyệt nội dung, gỡ bỏ hàng loạt kênh vi phạm. Chỉ một lệnh bắt, triết lý “không bao giờ hợp tác với chính phủ” mà Durov từng tuyên bố đã sụp đổ. Đối với một auditor, đây là kiểu “kiểm soát truy cập yếu”: kẻ tấn công không hack hệ thống, chỉ cần khống chế người giữ chìa khóa.
Một nền tảng tập trung không thể thỏa mãn hai chính phủ đang đối đầu nhau. Nếu Telegram xóa nội dung theo yêu cầu của Nga, nó vi phạm luật châu Âu về tự do ngôn luận, và Pháp có thể buộc tội đồng lõa hạn chế tự do báo chí. Nếu Telegram từ chối xóa, Nga xem đó là tiếp tay khủng bố. Không có một cấu hình tham số nào giải quyết được mâu thuẫn này. Tôi từng gặp tình huống tương tự trong audit: một giao thức phải tuân theo hai yêu cầu pháp lý trái ngược, một bên yêu cầu xác minh danh tính, một bên yêu cầu ẩn danh tuyệt đối. Không thể viết một hợp đồng thông minh đáp ứng cả hai.
Đây chính là lý do TON trở thành một câu chuyện đáng ngại. TON được quảng bá là blockchain phi tập trung với nhiều validator và cơ chế đồng thuận BFT. Nhưng giá trị và sự chấp nhận của TON phụ thuộc gần như hoàn toàn vào Telegram, và Telegram phụ thuộc vào Durov. Mối quan hệ này tạo ra một cấu trúc rủi ro xếp tầng: Durov bị bắt, Telegram đổi chính sách, TON mất định hướng, giá token giảm, hệ sinh thái ứng dụng suy yếu. Không validator nào ngăn được chuỗi phản ứng đó.
Năm 2024, tôi audit một bản fork Uniswap V3 tích hợp LayerZero. Đội ngũ dự án rất tự hào khi dùng Certora để xác minh hình thức, tìm ra 12 lỗi tiềm ẩn, trong đó có 3 lỗi slippage không nhất quán. Họ trả 50.000 USD và nghĩ rằng mình đã an toàn. Nhưng tôi chỉ ra một vấn đề khác: hợp đồng quản trị được đặt dưới một ví multisig ba chữ ký, và cả ba chữ ký đều thuộc về cùng một công ty. Tôi viết trong báo cáo: “Kiến trúc này có thể chống hacker, nhưng không chống lại tòa án. Nếu một trong ba người bị chính phủ bắt giữ, quỹ thanh khoản có thể bị đóng băng.” Đội ngũ im lặng. Họ coi rủi ro pháp lý nằm ngoài phạm vi audit.
Vụ Durov chứng minh điều ngược lại: rủi ro pháp lý chính là rủi ro kỹ thuật, chỉ ở một lớp sâu hơn. Bạn có thể viết một hợp đồng immutable, không ai nâng cấp được. Nhưng người viết ra nó, người giữ private key, vẫn là một thực thể vật lý trong ranh giới một quốc gia. Chính phủ không cần hack; họ chỉ cần bắt người. Reentrancy vẫn là bài toán cũ, nhưng vector tấn công thì luôn mới. Ngày xưa, kẻ tấn công gọi lại một hàm nhiều lần để rút tiền. Ngày nay, một quốc gia gọi lại các thủ tục pháp lý từ nhiều tòa án, mỗi lần lại rút ra một phần giá trị từ hệ sinh thái.
Nhìn kỹ vào lệnh bắt của Nga, tôi thấy một chiến lược tinh vi. Nga biết Durov khó bị dẫn độ. Nga cũng biết Interpol có thể từ chối phát hành thông báo đỏ vì Điều 3 Hiến chương cấm can thiệp vào vấn đề chính trị, quân sự. Nhưng chỉ riêng việc công bố lệnh bắt đã đủ để tạo ra một đám mây pháp lý trên đầu Durov. Mỗi quốc gia có quan hệ dẫn độ với Nga đều trở thành cái bẫy tiềm năng. Ông ta buộc phải thu hẹp phạm vi di chuyển, giống như một nhà phát triển bị chặn IP, chỉ được truy cập từ một số vùng nhất định.
Pháp cũng không buông tha. Sau hai năm điều tra, Durov vẫn bị giữ trong tầm kiểm soát. Các cáo buộc tại Pháp có thể cộng dồn thành nhiều thập kỷ tù, từ rửa tiền, đồng lõa phát tán nội dung xâm hại trẻ em, đến không hợp tác với điều tra. Đáng chú ý nhất là cáo buộc “cung cấp công cụ mã hóa mà không khai báo”. Nếu tòa án chấp nhận lập luận này, nó sẽ biến các giao thức mã hóa thành hàng hóa kiểm soát, tạo tiền lệ nguy hiểm cho toàn bộ ngành tiền mã hóa, nơi mã hóa là nền tảng của mọi giao dịch.
Tôi từng nhiều lần cảnh báo về stablecoin tuân thủ trước như USDC. Circle có thể đóng băng bất kỳ địa chỉ nào trong 24 giờ theo yêu cầu chính phủ. Điều đó nghĩa là USDC không thực sự phi tập trung. Telegram cũng vậy. Nó có khả năng đóng băng tài khoản, chặn kênh, chia sẻ dữ liệu khi chính phủ yêu cầu. Khác với USDC, Telegram từng xây dựng thương hiệu dựa trên lời hứa ngược lại. Khi lời hứa bị rút lại, niềm tin - tài sản quý nhất của một nền tảng - bị tổn hại nghiêm trọng.
Điều này dẫn tôi đến một góc nhìn phản trực giác. Nhiều người trong cộng đồng blockchain coi Durov là anh hùng tự do ngôn luận, là nạn nhân của chính phủ độc tài. Tôi không đồng tình. Durov là một kỹ sư tài năng, nhưng ông ta đã thiết kế Telegram theo cách khiến bản thân trở thành điểm nghẽn. Ông ta kiểm soát 100% công ty, không có hội đồng quản trị, không có nhà đầu tư độc lập, không có cơ chế kiểm soát quyền lực. Đây là lỗ hổng thiết kế, không phải bi kịch.
Trong DeFi, chúng ta gọi đó là centralization risk. Một giao thức có admin key duy nhất là một giao thức có lỗ hổng, bất kể admin key có phải người tốt hay không. Durov không phải admin key của một hợp đồng; ông ta là admin key của một mạng xã hội 1,2 tỷ người dùng. Khi một admin key tập trung nhiều quyền lực đến vậy, chính phủ sẽ tìm cách khai thác. Họ không cần phá mã; họ chỉ cần khống chế người giữ chìa khóa.
Bài học cho các dự án trong thị trường tăng này rất rõ ràng. Đừng để đội ngũ sáng lập nắm toàn bộ quyền lực. Đừng tin vào lời hứa “không bao giờ hợp tác với chính phủ”, vì lời hứa đó có thể bị rút lại trong 24 giờ sau khi nhà sáng lập bị bắt. Hãy xây dựng giao thức với giả định rằng những người sáng lập sẽ bị loại bỏ. Nếu giao thức vẫn hoạt động, đó mới là phi tập trung. Nếu không, bạn chỉ đang tạo ra một thứ giống Telegram: phân tán về mặt kỹ thuật, tập trung về mặt quyền lực.
Nhìn lại Terra Luna năm 2022. Tôi từng dành hai tuần phân tích Anchor Protocol và nhận ra rằng vấn đề không nằm ở thuật toán mint/burn UST, mà nằm ở chỗ không có circuit breaker trên hợp đồng oracle. Khi lượng UST bị bán tháo vượt khả năng neo giá, không có cơ chế nào dừng lại. Mọi thứ sụp đổ. Telegram cũng vậy. Không có circuit breaker cho rủi ro pháp lý. Không có cơ chế tự động chuyển quyền quản trị sang một thực thể trung lập khi Durov bị bắt. Giá trị TON không có lá chắn trước các cú sốc chính trị.
Chi phí tuân thủ cũng đang trở thành một vấn đề sinh tồn. Telegram vận hành với đội ngũ khoảng 50 người, phục vụ hơn một tỷ người dùng. Để đáp ứng tiêu chuẩn của Đạo luật Dịch vụ Kỹ thuật số châu Âu, Telegram cần xây dựng trung tâm kiểm duyệt nội dung, tuyển đội ngũ pháp lý, triển khai hệ thống AI giám sát. Ước tính chi phí có thể lên tới 100-500 triệu USD mỗi năm. Một công ty từng tự hào về sự tinh gọn giờ phải đối mặt với bài toán: duy trì chất lượng sản phẩm hay đáp ứng yêu cầu pháp lý. Áp lực tài chính sẽ buộc Telegram phải khai thác dữ liệu người dùng nhiều hơn, làm xói mòn chính giá trị cốt lõi của nó.
Về phía trước, có ba tín hiệu cần theo dõi. Thứ nhất, Pháp có chính thức truy tố Durov hay không. Thứ hai, Interpol có phát hành thông báo đỏ theo yêu cầu của Nga hay không. Thứ ba, các quốc gia như Ấn Độ, Brazil, Hàn Quốc có nhân cơ hội để siết chặt Telegram hay không. Mỗi tín hiệu đều có thể tạo ra biến động giá TON. Nhưng dù kết quả ra sao, vụ việc đã phơi bày một sự thật: Telegram là một nền tảng có chủ sở hữu, không phải một giao thức vô chủ. Khi nền tảng có chủ sở hữu, quyền riêng tư của người dùng chỉ là một đặc quyền, không phải quyền bất khả xâm phạm.
Một số người sẽ nói Telegram đang bị trừng phạt vì bảo vệ quyền riêng tư. Nhưng góc nhìn này bỏ qua một chi tiết: Telegram không bảo vệ quyền riêng tư một cách nhất quán. Telegram đã hợp tác với một số chính phủ khi bị áp lực, chặn các kênh vi phạm bản quyền, thu thập dữ liệu phục vụ quảng cáo. Lựa chọn của Telegram là có chọn lọc, không phải nguyên tắc tuyệt đối. Đó không phải tự do theo cách hiểu của những người ủng hộ tiền mã hóa; đó là một chiến lược kinh doanh.
Và chiến lược đó nay đã thành gánh nặng. Khi một nền tảng tập trung từ chối tuân thủ, nó đối mặt với cáo buộc hình sự. Khi nó tuân thủ, nó phản bội cộng đồng đã tin tưởng. Đây là vòng xoáy không lối thoát cho bất kỳ nền tảng tập trung nào. Với giao thức phi tập trung thực sự, vòng xoáy đó không tồn tại vì không có ai để bắt giữ. Nhưng hãy nhìn kỹ: hầu hết các giao thức DeFi hiện nay vẫn chưa đạt đến mức đó. Vẫn còn foundation, đội ngũ phát triển, nhà sáng lập có tên tuổi. Và khi bạn có tên tuổi, bạn là mục tiêu.
Reentrancy vẫn là nỗi ám ảnh của mọi auditor, vì nó nhắc chúng ta rằng ngay cả những hợp đồng được kiểm tra kỹ lưỡng nhất cũng có thể bị khai thác theo cách không ai ngờ tới. Vụ Durov cũng vậy. Các nhà đầu tư thông minh nhất cũng không lường trước được rằng một lệnh bắt ở quốc gia không có hiệp định dẫn độ lại có sức mạnh đến vậy. Đó là bản chất của rủi ro tập trung: bạn không bao giờ biết đòn tấn công đến từ đâu, chỉ biết nó sẽ đến.
Câu hỏi dành cho mỗi dự án trong danh mục của bạn: ai đang giữ admin key vật lý của giao thức? Nếu người đó bị bắt vào ngày mai, hệ thống có tiếp tục hoạt động? Nếu câu trả lời là không, bạn không sở hữu một giao thức phi tập trung. Bạn sở hữu một công ty khởi nghiệp với một điểm thất bại duy nhất.
Telegram có thể vượt qua cuộc khủng hoảng, hoặc có thể suy tàn như nhiều nền tảng từng đối đầu chính phủ trước đây. Nhưng vụ việc của Durov đã ghi vào lịch sử một bài học: mã hóa mạnh không thể bảo vệ bạn khỏi một bản án. Sự phi tập trung, trái lại, có thể. Hãy thiết kế hệ thống của bạn với giả định rằng bạn sẽ biến mất. Bởi vì một ngày nào đó, bạn sẽ biến mất.