Tôi vừa nhìn vào mempool trong lúc xem trận chung kết World Cup. Khi bàn thắng được ghi, một loạt giao dịch mua $SPAIN token xuất hiện ngay lập tức. Không phải vài giây sau, mà ngay tại block đó. Điều đó có nghĩa là bot đã được lập trình sẵn, đợi một sự kiện off-chain để kích hoạt. Vấn đề ở đây không phải là bàn thắng, mà là cơ sở hạ tầng cho phép hành vi này. Đây là một cuộc kiểm tra khả năng chịu tải của hệ thống fan token, và nó đã thất bại ngay từ dòng code đầu tiên.
Fan token, như $SPAIN trên Socios.com, là một dạng ứng dụng nông trên blockchain. Nó không phải là một giao thức DeFi phức tạp, mà là một hợp đồng thông minh đơn giản: mint, burn, transfer, và một vài hàm vote. Nhưng sự đơn giản đó là cái bẫy. Khi tôi audit các dự án fan token, tôi thường nhìn vào lỗ hổng không phải ở logic chính, mà ở cơ chế oracle và quyền admin. Ở đây, ai kiểm soát dữ liệu về bàn thắng? Nếu một oracle bị tấn công, bot vẫn sẽ mua, và giá sẽ bị đẩy lên trước khi sự kiện thực sự xảy ra. Hợp đồng thông minh không thể phân biệt đâu là sự thật.
Tôi từng phân tích mã nguồn của Chiliz Chain, nền tảng đằng sau Socios. Cấu trúc của nó là một sidechain EVM-compatible, với một validator set tập trung. Điều này không sai, nhưng nó tạo ra một điểm nghẽn. Khi hàng ngàn người dùng cùng lúc gửi giao dịch, như trong trường hợp này, validator phải xử lý chúng theo thứ tự. Gas fee tăng vọt, và ai trả nhiều hơn sẽ được ưu tiên. Kết quả là một cuộc đua bot, nơi người dùng thực sự bị bỏ lại phía sau. Tôi đã thấy điều tương tự với các bản mint NFT vào năm 2021. Đó là một lỗi thiết kế có thể dự đoán trước.
Nhìn sâu hơn vào hợp đồng $SPAIN. Tôi không có quyền truy cập vào mã nguồn cụ thể của nó, nhưng dựa trên mẫu chuẩn của Socios, tôi có thể đoán được cấu trúc. Nó có một hàm mint() chỉ được gọi bởi admin, và một hàm burn() để giảm nguồn cung. Hàm transfer() có thể có phí động hoặc giới hạn tốc độ. Nhưng điểm yếu thường nằm ở hàm setAddresses() hoặc updateOracle(). Nếu admin key bị lộ, kẻ tấn công có thể mint không giới hạn token. Đây không phải là tin giả, tôi đã tìm thấy lỗi tương tự trong hợp đồng của một dự án thể thao khác vào năm 2022. Tôi đã gửi 3 issue lên GitHub của họ.
Giá trị thực của fan token là gì? Nó không phải là một công cụ đầu tư, mà là một vé số cảm xúc. Người dùng mua nó không phải vì APY hay dòng tiền, mà vì họ muốn có quyền biểu quyết chọn bài hát ăn mừng. Điều này tạo ra một vấn đề lớn cho định giá. Khi không có dòng tiền thực, giá trị của token chỉ dựa vào kỳ vọng. Và kỳ vọng này biến mất ngay khi trận đấu kết thúc. Sự kiện World Cup là một chất xúc tác mạnh, nhưng nó cũng là một cái bẫy thanh khoản. Tôi đã xây dựng bot yield farming vào năm 2020 và mất 30 ETH vì không tính toán impermanent loss. Bài học tương tự áp dụng ở đây: khối lượng giao dịch tăng đột biến không đi kèm với tính thanh khoản bền vững.

Bạn nghĩ rằng fan token là một cách để kiếm tiền nhanh từ các sự kiện thể thao? Hãy nhìn vào dòng lệnh gọi hàm burn(). Nếu hợp đồng có cơ chế đốt token dựa trên số bàn thắng, nó sẽ tạo ra một áp lực giảm phát tạm thời. Nhưng tôi cá rằng hợp đồng $SPAIN không có cơ chế đó. Nó chỉ là một token ERC-20 đơn giản với một cái tên hào nhoáng. Khi sự kiện kết thúc, nguồn cung vẫn giữ nguyên, và nhu cầu biến mất. Kết quả là giá giảm về mức ban đầu. Đây không phải là một lỗi, mà là một tính năng của thiết kế. Tôi gọi nó là "bẫy thanh khoản lễ hội".
Nhưng điểm thú vị nhất là khía cạnh phi tập trung. Các fan token thường được quảng bá như một công cụ để trao quyền cho người hâm mộ. Trên thực tế, quyền lực vẫn nằm trong tay câu lạc bộ và nền tảng. Họ kiểm soát oracle, họ kiểm soát admin key, họ kiểm soát danh sách validator. Người dùng chỉ có quyền bỏ phiếu cho những lựa chọn nhỏ nhặt. Điều này vi phạm nguyên tắc cốt lõi của blockchain: "don't trust, verify". Ở đây, bạn phải tin tưởng rằng Socios sẽ không thao túng oracle để tăng giá token của họ. Tôi đã thấy những âm mưu tương tự trong không gian DeFi, nơi các dự án sử dụng oracle bị kiểm soát để thanh lý người dùng. Đây là một điểm mù bảo mật mà ít người nhắc đến.
Có một điểm trái ngược mà tôi muốn nhấn mạnh. Hầu hết mọi người nghĩ rằng fan token là một cách để tương tác với đội bóng yêu thích. Nhưng từ góc độ mã nguồn, nó là một cơ chế khai thác lòng trung thành. Khi bạn mua token, bạn không chỉ mua một quyền biểu quyết, mà còn mua một trách nhiệm pháp lý. Nếu dự án bị hack hoặc bị cơ quan quản lý đóng cửa, bạn sẽ mất tất cả. Và vì cấu trúc quản trị tập trung, bạn không có tiếng nói trong quyết định này. Tôi đã cảnh báo điều này nhiều lần, nhưng ít người nghe. Họ thích sự hào nhoáng của một token hơn là sự an toàn của một hợp đồng không thể thay đổi.
Vậy takeaway là gì? Fan token không phải là một kênh đầu tư. Nó là một sản phẩm tiêu dùng kỹ thuật số, giống như một chiếc áo đấu hay một vé xem trận đấu. Giá trị của nó biến mất khi niềm vui kết thúc. Nếu bạn muốn mua nó để ủng hộ đội bóng, hãy làm điều đó. Nhưng đừng mong đợi nó sẽ làm giàu cho bạn. Lần tới khi bạn thấy một token tăng giá sau một sự kiện thể thao, hãy tự hỏi: ai đang bán? Có phải là những người đã mua từ trước không? Câu trả lời thường là có. Và đó chính là lúc bạn nên rời khỏi bàn.