Block không biết nói dối. Nhưng con người thì luôn biết cách lách qua kẽ hở.
CFTC vừa mở cuộc điều tra một nhân viên vận hành teleprompter tại Nhà Trắng – người bị cáo buộc kiếm lời từ các sự kiện liên quan đến bài phát biểu của Trump trên sàn Kalshi. Một vụ nội gián kinh điển, chỉ khác ở chỗ: nó diễn ra trên một nền tảng được khoác áo 'tuân thủ'.
Bối cảnh: Lời hứa 'an toàn' của Kalshi
Kalshi tự định vị là sàn dự đoán hợp pháp duy nhất tại Mỹ, có giấy phép DCO từ CFTC. Điểm khác biệt với Polymarket: mọi giao dịch đều qua tài khoản ngân hàng, chịu sự giám sát của chính phủ. Không có on-chain, không có ví tự quản. Với nhiều người, đó là sự đánh đổi giữa 'phi tập trung' và 'an toàn pháp lý'.
Nhưng vụ việc này phơi bày sự thật: an toàn pháp lý không đồng nghĩa với chống nội gián. Chỉ cần một nhân viên có thông tin nhạy cảm, và một sàn không có hệ thống phát hiện giao dịch bất thường, toàn bộ lời hứa 'tuân thủ' sụp đổ.
Core: Tháo gỡ lỗ hổng
Hãy nhìn vào kiến trúc của Kalshi. Nó là một công ty tập trung, dùng cơ sở dữ liệu truyền thống và hệ thống thanh toán bù trừ nội bộ. Không có smart contract nào công khai kiểm tra được. Khi một lệnh được đặt, không ai ngoài Kalshi biết ai đứng sau.
Điều đó có nghĩa: nếu Kalshi không triển khai công cụ rà soát danh tính người dùng trong thời gian thực (real-time identity screening), một tài khoản mới với thông tin giả có thể dễ dàng giao dịch dựa trên tin nội gián. Và dữ liệu cho thấy, chính xác điều đó đã xảy ra: người vận hành teleprompter mở tài khoản, giao dịch các sự kiện liên quan đến bài phát biểu của Tổng thống, và thu lợi nhuận.
Dựa trên kinh nghiệm audit của tôi, đây là lỗi cơ bản của mọi hệ thống tập trung: thiếu cơ chế phát hiện giao dịch bất thường dựa trên hồ sơ rủi ro. Một nền tảng DeFi đơn giản có thể dùng oracle để so sánh hành vi ví với danh sách đen. Kalshi thậm chí không có.
Contrarian: Tại sao phe bò vẫn có lý?
Một số người cho rằng vụ việc này là 'bằng chứng' cho thấy Kalshi đang hoạt động đúng: CFTC can thiệp kịp thời, đang điều tra, chứng tỏ hệ thống giám sát có hiệu quả. Họ nói đúng một phần. Nhưng họ quên mất rằng: CFTC chỉ hành động sau khi sự việc bị phanh phui trên báo chí. Nếu không có tờ báo nào đưa tin, hành vi nội gián vẫn tiếp diễn.
Điểm mù của phe bò là họ đánh đồng 'tuân thủ quy định' với 'bảo mật thực tế'. Một giấy phép không tự động ngăn chặn được kẻ xấu. Nó chỉ là tấm khiên pháp lý, không phải tường lửa kỹ thuật.
Takeaway: Câu hỏi để lại
Nếu Kalshi – được CFTC giám sát chặt chẽ – vẫn để lọt nội gián, thì các sàn DeFi không có KYC như Polymarket liệu có an toàn hơn? Hay chúng ta đang chứng kiến sự dịch chuyển tất yếu: người dùng sẽ chọn nền tảng minh bạch bởi mã nguồn, thay vì tin vào lời hứa từ cơ quan quản lý?
Block không biết nói dối. Nhưng con người thì luôn biết cách lách qua kẽ hở. Câu hỏi thực sự là: bạn chọn tin vào ai?