Pi Network sụp đổ: 3 năm chờ đợi, 0 giây mất sạch – câu chuyện cảnh tỉnh cho 'mobile mining'

Trương Tuệ Xu hướng

Từ một người dùng Pi Network vừa mất toàn bộ token sau 3 năm khóa, tôi thấy một vết nứt không thể hàn gắn.

Câu chuyện bắt đầu bằng một dòng tweet đầy tuyệt vọng: “Tôi đã đào Pi suốt 3 năm, khóa 100% số lượng, hôm nay mở khóa và chuyển sang mainnet – nhưng ví của tôi trống rỗng. Giao dịch thất bại hàng loạt, không ai trả lời.”

Tôi lướt thêm vài bài, thấy hàng loạt người dùng khác phản ánh cùng một vấn đề: số dư về 0, transaction failed, support câm lặng. Một người tự xưng là “kỹ sư cao cấp” của Pi Network tên Daniel Carter xuất hiện, giải thích rằng “dự án đang trong giai đoạn phát triển quan trọng” và khuyên cộng đồng bình tĩnh. Nhưng ngay lập tức, cộng đồng phát hiện Daniel Carter không có bất kỳ dấu vết nào trên LinkedIn, GitHub hay bất kỳ nền tảng chuyên nghiệp nào. “Kỹ sư 10 năm kinh nghiệm” – nhưng không ai biết anh ta là ai.

Đây không chỉ là một vụ hack. Đây là sự sụp đổ của niềm tin – thứ duy nhất giữ cho Pi Network tồn tại suốt 5 năm không mainnet.

Bối cảnh: “Đào miễn phí” – câu chuyện triệu người mắc kẹt

Pi Network ra mắt năm 2019 với lời hứa: “Đào Pi bằng điện thoại, không tốn pin, không tốn data, ai cũng có thể tham gia.” Chỉ cần nhấn nút mỗi ngày, bạn sẽ tích lũy được Pi – đồng tiền sẽ lên sàn và biến bạn thành triệu phú. Câu chuyện quá đẹp đến nỗi hơn 35 triệu người dùng đã tải ứng dụng, mời bạn bè, xây dựng “vòng tròn bảo mật” và kiên nhẫn chờ đợi.

Từ năm 2020, tôi đã quan sát Pi Network. Là một người làm research partner cho một quỹ Web3 nhỏ ở Auckland, tôi từng đề nghị team đầu tư nghiên cứu Pi. Sếp tôi chỉ cười: “Em có thấy họ public code không? Có audit không? Có roadmap không?” Tôi không trả lời được. Nhưng tôi vẫn tò mò: một dự án không có mainnet, không có whitepaper kỹ thuật chi tiết, không có đội ngũ công khai, làm sao có thể thu hút 35 triệu người?

Câu trả lời là: bởi vì con người luôn tin vào câu chuyện “miễn phí” và “không rủi ro”. Bạn không mất tiền, chỉ mất thời gian – và thời gian thì rẻ. Nhưng rủi ro thực sự không nằm ở số tiền bạn bỏ ra, mà nằm ở kỳ vọng bạn xây dựng. Khi kỳ vọng sụp đổ, nó kéo theo cả một hệ sinh thái không có thực.

Core: Phân tích kỹ thuật – lỗ hổng chết người của một “dự án tỷ đô”

Từ góc nhìn của một người từng audit smart contract cho các dự án DeFi nhỏ, tôi thấy vụ việc Pi Network có ba điểm kỹ thuật đáng báo động:

1. Không có 2FA – cửa trước để ngỏ

Hầu hết các ví tiền điện tử hiện đại đều yêu cầu xác thực hai yếu tố (2FA) khi thực hiện giao dịch quan trọng: nhập mã OTP từ Google Authenticator, hoặc xác nhận qua email, hoặc dùng hardware wallet. Pi Network, một dự án có hơn 35 triệu người dùng, lại chỉ bảo vệ tài khoản bằng mật khẩu đơn giản. Không có 2FA, không có whitelist địa chỉ rút tiền. Một khi hacker có được mật khẩu – dù qua phishing, dù qua leak từ server – họ có thể rút sạch ví chỉ trong một giao dịch.

Cộng đồng đã kêu gọi thêm 2FA từ nhiều tháng trước. Nhưng đội ngũ Pi im lặng. Đến khi sự cố xảy ra, “kỹ sư cao cấp” Daniel Carter mới lên tiếng: “Chúng tôi đang làm việc về bảo mật.” Quá muộn.

2. Hợp đồng thông minh không được kiểm toán – hộp đen không đáy

Pi Network chưa bao giờ công bố mã nguồn hợp đồng thông minh cho mainnet. Tất cả những gì người dùng thấy là một ứng dụng di động với các nút bấm. Khi người dùng thực hiện “migration” từ testnet sang mainnet, họ đang tương tác với một hợp đồng mà không ai – kể cả các chuyên gia bảo mật độc lập – có thể kiểm tra.

Pi Network sụp đổ: 3 năm chờ đợi, 0 giây mất sạch – câu chuyện cảnh tỉnh cho 'mobile mining'

Từ một lần tôi tham gia audit cho một dự án “play-to-earn” mới nổi, tôi phát hiện họ có một hàm withdraw không có access control. Bất kỳ ai cũng có thể rút tiền từ pool. Khi tôi báo cáo, founder nói: “À, tôi quên thêm modifier onlyOwner.” Nếu không kiểm toán trước khi deploy, lỗi đó sẽ khiến toàn bộ quỹ bị đánh cắp. Pi Network đã hoạt động nhiều năm mà không có audit công khai. Vụ hack lần này không phải là “nếu” mà là “khi nào”.

Pi Network sụp đổ: 3 năm chờ đợi, 0 giây mất sạch – câu chuyện cảnh tỉnh cho 'mobile mining'

3. Quyền lực tập trung – team có thể làm mọi thứ

Trong blockchain thực sự, không ai có thể tự ý thay đổi số dư của bạn. Nhưng trên Pi Network, team nắm quyền kiểm soát hoàn toàn cơ sở dữ liệu. Họ có thể tạo ra Pi, xóa Pi, đóng băng tài khoản. Khi người dùng báo cáo mất token, team không thể tra cứu trên blockchain vì không có blockchain công khai. Họ chỉ có thể trả lời: “Chúng tôi đang xem xét.” Và sau đó im lặng.

Từ góc nhìn của một người từng research nhiều dự án “high-potential but low-code”, tôi nhận ra: Pi Network không phải là một blockchain. Nó là một cơ sở dữ liệu tập trung có giao diện đẹp. Khi bạn gửi Pi cho ai đó, thực chất bạn đang yêu cầu server của Pi thay đổi một dòng trong database của họ. Không có tính bất biến, không có đồng thuận, không có bảo mật.

Contrarian: Nghịch lý “càng đông càng dễ tổn thương”

Mọi người thường nghĩ: dự án càng nhiều người dùng thì càng an toàn vì càng có nhiều người giám sát. Nhưng thực tế ngược lại. Càng đông người dùng, càng nhiều mục tiêu tiềm năng cho hacker. Và nếu dự án không có kỹ thuật bảo mật cơ bản, thì mỗi người dùng mới là một “cửa sổ” để hacker đột nhập.

Pi Network có 35 triệu người dùng, nhưng không có 2FA, không có bug bounty, không có security team công khai. Điều đó giống như một tòa nhà 35 triệu căn hộ nhưng chỉ có một ổ khóa cho tất cả các cửa. Kẻ trộm chỉ cần phá ổ khóa đó là vào được tất cả.

Từ sự kiện này, tôi thấy một nghịch lý khác: đội ngũ Pi Network liên tục kêu gọi cộng đồng “kiên nhẫn” và “tin tưởng”, nhưng chính họ lại không đầu tư vào thứ quan trọng nhất: bảo vệ tài sản của người dùng. Họ dùng tiền từ quảng cáo (theo whitepaper) để làm gì? Chắc chắn không phải để thuê auditor.

Takeaway: Câu chuyện tiếp theo – Pi Network sẽ về đâu?

Từ tất cả những gì đã xảy ra, tôi đưa ra ba dự đoán:

Pi Network sụp đổ: 3 năm chờ đợi, 0 giây mất sạch – câu chuyện cảnh tỉnh cho 'mobile mining'

  1. Mainnet sẽ không bao giờ ra mắt đúng nghĩa. Một blockchain thực sự đòi hỏi bảo mật, phi tập trung, và khả năng mở rộng. Pi Network không có cái nào. Nếu ra mắt, nó sẽ sụp đổ ngay lập tức dưới áp lực của hacker và người dùng bán tháo.
  2. Cộng đồng sẽ tan rã nhanh chóng. Những người từng là “Pioneer” trung thành sẽ trở thành “victim” cay đắng. Họ sẽ kể câu chuyện này cho bạn bè, và không ai muốn tham gia nữa.
  3. Bài học cho cả ngành. Mobile mining với hype lớn nhưng tech yếu là mô hình không bền vững. Các dự án tương tự (Hi, Era7, …) cần nhìn vào Pi để tránh sai lầm: bảo mật phải đi trước marketing.

Tôi vẫn nhớ câu nói của một người bạn trong ngành: “Crypto không tha thứ cho sự cẩu thả.” Pi Network đã cẩu thả trong 5 năm. Và hôm nay, họ phải trả giá.

Còn bạn, nếu bạn vẫn đang đào Pi, hãy tự hỏi: liệu 3 năm chờ đợi của bạn có đáng để mất trắng chỉ trong 3 giây không?