ViThốngNhất
BTC $63,427.7 +1.37%
ETH $1,880.55 +2.32%
SOL $73.61 +3.14%
BNB $589 +2.29%
XRP $1.08 +2.64%
DOGE $0.0707 +3.11%
ADA $0.1888 +9.13%
AVAX $6.59 +7.71%
DOT $0.7969 +3.28%
LINK $8.33 +3.96%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Giá thị trường

BTC Bitcoin
$63,427.7 +1.37%
ETH Ethereum
$1,880.55 +2.32%
SOL Solana
$73.61 +3.14%
BNB BNB Chain
$589 +2.29%
XRP XRP Ledger
$1.08 +2.64%
DOGE Dogecoin
$0.0707 +3.11%
ADA Cardano
$0.1888 +9.13%
AVAX Avalanche
$6.59 +7.71%
DOT Polkadot
$0.7969 +3.28%
LINK Chainlink
$8.33 +3.96%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x48a7...2445
Ví lưu ký tổ chức
-$3.9M
87%
0x5ad6...bfc2
Bot chênh lệch giá
+$0.9M
81%
0x365c...ff4f
Thợ đào DeFi hàng đầu
+$1.9M
74%

🧮 Công cụ

Tất cả →
Hàng tuần

Uniswap v4 Permissioned Pools: Lát cắt kỹ thuật vào 'Compliance-as-Code'

Đỗ Hải

Khi một dự án DeFi thông báo 'chúng tôi đã tích hợp tuân thủ quy định', phản ứng đầu tiên của tôi, với tư cách là một auditor hợp đồng thông minh trong hơn 7 năm, là không phải đọc blog marketing. Tôi mở repo GitHub, tìm file Hook.sol, và tự hỏi: Họ đã làm gì ở cấp độ mã nguồn để đảm bảo một biến bool có tên isWhitelisted không thể bị bypass?

Uniswap v4 vừa giới thiệu Permissioned Pools – một hook tiêu chuẩn cho phép các bên phát hành tài sản (ví dụ: RWA) tạo ra các pool thanh khoản chỉ chấp nhận người dùng đã được phê duyệt. Đây là bước đi mang tính chiến lược: đưa lớp tuân thủ truyền thống vào lòng giao thức, thay vì phụ thuộc vào các giải pháp ngoại vi như danh sách địa chỉ trên frontend. Nhưng liệu cách tiếp cận này có thực sự 'an toàn'? Hay chỉ là một lớp sơn mới trên một kiến trúc vốn dĩ không được thiết kế để làm việc với pháp lý?

Context: Khi 'Code is Law' bắt tay với 'Law is Code'

Uniswap v4 giới thiệu khái niệm Hook – các điểm chèn logic tùy chỉnh vào vòng đời giao dịch (beforeSwap, afterSwap, beforeAddLiquidity…). Permissioned Pools là một hook tiêu chuẩn hóa, được xây dựng để thực thi danh sách trắng (allowlist) của người phát hành. Ý tưởng: thay vì chặn người dùng qua giao diện web (dễ bypass bằng VPN), bạn chặn họ ở cấp độ hợp đồng – nếu địa chỉ không có trong danh sách, hook sẽ revert giao dịch ngay lập tức.

Các đối tác đầu tiên bao gồm Superstate (phát hành quỹ USTB – token hóa trái phiếu chính phủ Mỹ) và Securitize (nền tảng token hóa chứng khoán). Điều này cho thấy Uniswap đang nhắm đến dòng vốn tổ chức – nơi yêu cầu KYC/AML là bắt buộc. Về mặt kỹ thuật, điều này có vẻ hợp lý: bạn có một danh sách trắng được quản lý multisig, hook kiểm tra mỗi lần tương tác. Nhưng tôi thấy có ít nhất ba điểm yếu cần phân tích kỹ.

Core: Mổ xẻ kỹ thuật – Nơi 'an toàn' bắt đầu và kết thúc

### 1. Hook code vulnerability Điểm đầu tiên là chính hook có lỗ hổng không? Trong quá khứ, tôi từng audit một dự án ICO năm 2017 phát hiện lỗi tràn số trong cơ chế tính phí (overflow). Nếu một hook kiểm tra isWhitelisted[msg.sender] mà không xử lý trường hợp mapping chưa được khởi tạo, attacker có thể bypass. Ví dụ, Solidity trả về false cho key không tồn tại, nhưng nếu logic viết require(isWhitelisted[msg.sender] == true, "not allowed") thì an toàn. Nhưng nếu nhầm lẫn giữa mapping(address => bool)mapping(address => uint256)? Tôi từng thấy bug như vậy. Khả năng tái tạo: Bất kỳ ai cũng có thể fork repo, deploy hook với cùng logic, và thử nghiệm. Đây là lý do tôi luôn yêu cầu audit riêng cho từng hook, không chỉ dựa vào audit Uniswap core.

### 2. Quản lý danh sách trắng – Khâu yếu nhất Người phát hành sẽ kiểm soát danh sách trắng thông qua multisig. Điều này tạo ra một điểm tập trung hóa: nếu private key của một trong các signer bị lộ, attacker có thể thêm địa chỉ của mình vào danh sách và rút thanh khoản hoặc thực hiện giao dịch bất hợp pháp. An toàn ở đây không còn là vấn đề của Uniswap, mà là của issuer. Trong thực tế, tôi từng chứng kiến một multisig 3/5 bị tấn công do một signer sử dụng hardware wallet không an toàn. Khi đó, toàn bộ pool Permissioned coi như không còn tác dụng ngăn chặn.

### 3. So sánh với Curve và Aerodrome Curve có thử nghiệm với các pool được phép (như pools do Frax kiểm soát) nhưng dựa trên contract riêng, không có hook chuẩn. Aerodrome (Base) không có native compliance. Về mặt kỹ thuật, Permissioned Pools của Uniswap v4 có ưu thế: tái sử dụng cùng kiến trúc v4, giảm chi phí phát triển cho issuer. Nhưng nhược điểm là phức tạp hơn – hook phải được deploy riêng, nghĩa là có nhiều bề mặt tấn công hơn. Mỗi lần issuer deploy một hook mới, họ cần audit lại. Từ góc nhìn của tôi, đây là trade-off có thể chấp nhận được, nhưng không phải là 'an toàn' tuyệt đối.

Contrarian: Permissioned Pools có thực sự làm cho DeFi an toàn hơn?

Tôi cho rằng câu trả lời là không – ít nhất là theo cách mà hầu hết mọi người đang nghĩ. Góc nhìn phản trực giác của tôi: Permissioned Pools không giải quyết vấn đề tuân thủ, nó chỉ chuyển trách nhiệm pháp lý từ giao thức sang issuer. Uniswap vẫn là nền tảng cho phép giao dịch tài sản có thể là chứng khoán – SEC có thể lập luận rằng việc cung cấp cơ sở hạ tầng (hook) để 'hỗ trợ tuân thủ' thực chất là thừa nhận rằng protocol biết về khả năng giao dịch chứng khoán chưa đăng ký. Điểm mù bảo mật không nằm ở code, mà nằm ở mô hình pháp lý.

Hơn nữa, việc thêm lớp permission vào DeFi làm suy yếu một trong những đặc tính cốt lõi: không cần xin phép. Nếu Permissioned Pools trở nên phổ biến, chúng ta có thể chứng kiến sự phân mảnh thị trường – các pool 'sạch' dành cho tổ chức và pool 'bẩn' dành cho nhà đầu cơ. Điều này tạo ra cơ hội arbitrage nhưng cũng làm tăng rủi ro thanh khoản tổng thể.

Takeaway: Dự báo cho auditor và nhà đầu tư

Permissioned Pools là bước tiến kỹ thuật thú vị, nhưng nó không phải là 'silver bullet' cho vấn đề tuân thủ. Trong 6 tháng tới, tôi dự đoán sẽ có ít nhất một sự cố liên quan đến quản lý private key của issuer hoặc lỗ hổng trong hook custom. Lời khuyên: Nếu bạn là nhà đầu tư tổ chức muốn tham gia các pool này, hãy yêu cầu issuer cung cấp audit của hook và kiểm tra cơ chế khôi phục danh sách trắng. Còn nếu bạn là nhà phát triển, đừng quên rằng: một hệ thống an toàn thực sự không chỉ là code không có bug, mà còn là quá trình vận hành có thể dự phòng.

Bài viết này dựa trên kinh nghiệm audit thực tế của tôi. Mọi code mẫu và proof-of-concept đều có thể tái tạo trên testnet.

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,427.7
1
Ethereum ETH
$1,880.55
1
Solana SOL
$73.61
1
BNB Chain BNB
$589
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0707
1
Cardano ADA
$0.1888
1
Avalanche AVAX
$6.59
1
Polkadot DOT
$0.7969
1
Chainlink LINK
$8.33

🐋 Theo dõi cá voi

🔵
0x4649...cf6c
12 giờ trước
Stake
7,677 BNB
🟢
0xf69e...63e8
1 ngày trước
Chuyển vào
3,315,519 USDC
🟢
0x2103...3892
1 ngày trước
Chuyển vào
32,324 SOL