Ngày ấy, một cặp giao dịch vĩnh viễn trên Hyperliquid – XYZ:SKHYNIX – bỗng dưng nhảy múa. Giá đánh dấu (mark price) lệch khỏi giá thị trường thực tế hơn 50%. Hàng loạt lệnh thanh lý được kích hoạt. Ai đứng sau? Một deployer tên Trade.xyz – người có quyền đẩy giá lên cao hoặc xuống thấp theo ý muốn.
— Root: Tính cách
Context: Tại sao lại là bây giờ? Hyperliquid, một Layer 1 được quảng bá là “phi tập trung và không cần cấp phép”, cho phép bất kỳ ai cũng có thể triển khai thị trường ký quỹ vĩnh viễn của riêng mình. Cơ chế cốt lõi xác định giá đánh dấu được quy định trong HIP-3: deployer có nhiệm vụ gửi lên hai thành phần (giá oracle và giá vĩnh viễn bên ngoài), kết hợp với một thành phần từ on-chain median để tính ra mark price cuối cùng. Nghe có vẻ cân bằng? Sai. Thực tế, deployer kiểm soát hai trong ba nguồn đầu vào. Nếu on-chain median là 100 USD, deployer đẩy giá 150 USD, thì mark price sẽ là 150 USD. Đó là một ví dụ đơn giản từ chính tài liệu kỹ thuật.
Core: Phân tích kỹ thuật – Lỗ hổng trong thiết kế Hãy nhìn vào con số. Khi sự kiện xảy ra, giá on-chain vẫn ổn định, nhưng deployer Trade.xyz đã đẩy một giá trị sai lệch. Kết quả: mark price bị bóp méo, thanh lý hàng loạt. Dựa trên kinh nghiệm audit của tôi (từng phát hiện lỗ hổng trong Bancor ICO 2017 và theo dõi các cuộc tấn công flash loan trên Compound), tôi nhận ra ngay: đây không phải lỗi kỹ thuật vặt, mà là thiết kế cố hữu. HIP-3 trao cho deployer quyền “nhà vua” – họ có thể định giá bất kỳ lúc nào. So sánh với dYdX (dùng Chainlink oracle với nhiều validator) hay GMX (giá từ AMM on-chain), Hyperliquid đã tạo ra một điểm tập trung nguy hiểm. Deployer không chỉ vận hành thị trường, họ còn là oracle có chủ quyền.

— Root: Tính cách
Điều gì xảy ra nếu deployer cố tình? Một kịch bản đơn giản: họ đẩy giá xuống 50% so với thị trường thực, tất cả vị thế long đều bị thanh lý. Ai được lợi? Chính deployer, nếu họ đặt lệnh ngược chiều trước đó. Đây không còn là rủi ro kỹ thuật – nó là một cửa hậu để thao túng thị trường. Tôi đã thấy điều tương tự trong vụ wash trading trên OpenSea năm 2021: kẻ xấu lợi dụng thiết kế lỏng lẻo để tạo doanh thu ảo. Ở đây, nó còn nghiêm trọng hơn: người dùng mất tiền thật.

Contrarian: Góc nhìn phản trực giác Đa số nghĩ rằng “on-chain là minh bạch, phi tập trung là an toàn”. Sai. Hyperliquid chứng minh điều ngược lại: một cơ chế được cho là “phi tập trung” (nhiều deployer độc lập) lại tạo ra một điểm tập trung quyền lực – deployer kiểm soát giá. Đây là nghịch lý: càng nhiều deployer, càng nhiều rủi ro mỗi người có thể “bẻ” giá thị trường riêng của họ. Trong khi dYdX chọn cách tin tưởng vào một tập hợp validator độc lập (dù cũng có rủi ro collusion), Hyperliquid trao quyền trực tiếp cho người triển khai thị trường. Điều này phản trực giác bởi vì nó đi ngược lại tinh thần “trustless” vốn là lý do tồn tại của crypto.
— Root: Tính cách

Takeaway: Còn chờ gì nữa? Hyperliquid cần ngay lập tức sửa HIP-3. Giới hạn phạm vi giá mà deployer có thể đẩy, hoặc bắt buộc dùng thêm oracle độc lập thứ ba, hoặc chuyển sang cơ chế đa chữ ký. Nếu không, mỗi thị trường trên Hyperliquid sẽ là một quả bom nổ chậm. Liệu một giao thức cho phép deployer ấn giá có xứng đáng với cái mác “phi tập trung”? Hay nó chỉ là trò ảo thuật giá tinh vi? Câu trả lời nằm ở tốc độ hành động của đội ngũ phát triển. Và tôi, với 15 năm quan sát ngành, sẽ theo dõi từng dòng code.