Hợp đồng ICO: code thì non, lỗi thì già.
Uber sắp chi €12.5 tỷ để nuốt Delivery Hero. Con số này đủ làm rung chuyển cả ngành giao đồ ăn toàn cầu, nhưng với tôi, nó gợi nhớ đến một câu chuyện cũ: khi các dự án blockchain mùa ICO 2017-2018 cũng từng ôm mộng thâu tóm thị trường bằng vốn rẻ, rồi vỡ mộng vì thiếu kiểm soát. Bây giờ, Uber và Delivery Hero đang làm y hệt – chỉ khác là họ dùng tiền thật và không có smart contract nào để audit.
Tôi là Trần Trí, 34 tuổi, làm Crypto Security Audit Partner tại Mexico City. Tôi đã kiểm toán đủ loại hợp đồng từ Uniswap V2 đến Terra Luna, và tôi nhìn thấy những dấu hiệu quen thuộc: sự thổi phồng về quy mô, sự thiếu minh bạch trong cấu trúc chi phí, và niềm tin mù quáng rằng “lớn hơn” đồng nghĩa với “tốt hơn”. Bài viết này sẽ mổ xẻ thương vụ Uber – Delivery Hero dưới lăng kính của một kẻ “giải phẫu lạnh lùng”. Tôi không bán giấc mơ blockchain cho ngành giao đồ ăn; tôi chỉ chỉ ra rằng nếu họ không áp dụng các nguyên tắc kiểm toán chuẩn hoá mà tôi đã xây dựng từ năm 2017, họ sẽ lặp lại sai lầm của Terra: chết vì thiếu kiểm soát.
Context: Chu kỳ thổi phồng của ngành giao đồ ăn
Ngành giao đồ ăn trực tuyến đã trải qua ba giai đoạn: (1) tăng trưởng thần tốc nhờ COVID (2020-2021), (2) khủng hoảng chi phí và áp lực lợi nhuận (2022-2023), (3) hợp nhất để sống sót (2024-nay). Uber và Delivery Hero đều là những “validator” của chu kỳ này. Cả hai đều từng đốt tiền để giành thị phần, và giờ họ nhận ra rằng cách duy nhất để có lợi nhuận là giết chết đối thủ thay vì cạnh tranh.
Delivery Hero, với các thương hiệu như Foodpanda, Glovo, hiện diện ở hơn 50 quốc gia. Uber Eats mạnh ở Mỹ, châu Âu và một phần châu Mỹ Latinh. Sự kết hợp này tạo ra một “siêu mạng lưới” giao hàng, nhưng nó cũng đặt ra câu hỏi: liệu họ có thể vận hành một hệ thống phân tán với hàng triệu tài xế, nhà hàng và khách hàng mà không có một lớp trừu tượng hóa – thứ mà blockchain gọi là “lớp đồng thuận”?
Core: Tháo gỡ thương vụ dưới góc nhìn kiểm toán
Tôi sẽ áp dụng bộ checklist kiểm toán DeFi mà tôi đã phát triển cho Uniswap V2 để phân tích thương vụ này. Checklist của tôi gồm 15 bước, nhưng tôi chỉ chọn 3 bước quan trọng nhất: (1) Kiểm soát truy cập (Access Control), (2) Cơ chế kinh tế (Tokenomics / Unit Economics), (3) Minh bạch dữ liệu (Data Availability / Oracle).
1. Kiểm soát truy cập: Ai thực sự nắm quyền?
Trong hợp đồng thông minh, access control là yếu tố sống còn. Nếu admin có thể rút tiền bất kỳ lúc nào, đó là lỗ hổng. Trong thương vụ này, “admin” là board của Uber và các cơ quan quản lý. Uber sẽ sở hữu toàn bộ mạng lưới của Delivery Hero, nhưng ai kiểm soát dữ liệu người dùng? Ai kiểm soát thuật toán định giá? Câu trả lời: một thực thể tập trung duy nhất. Điều này tạo ra điểm thất bại đơn lẻ (single point of failure). Nếu thuật toán của Uber bị lỗi, toàn bộ hệ thống sụp đổ. Trong khi đó, một hệ thống phi tập trung (lý tưởng) có thể phân tán rủi ro.
Tôi đã từng kiểm toán một dự án ICO năm 2017 có cơ chế “multi-sig” giả – admin vẫn có thể bỏ qua chữ ký thứ hai. Uber và Delivery Hero có kế hoạch nào để tránh “lỗ hổng admin” này không? Tôi chưa thấy.
2. Cơ chế kinh tế: Unit economics có bền vững?
Mỗi đơn hàng giao đồ ăn đều có chi phí: phần trăm cho tài xế, hoa hồng cho nền tảng, chi phí marketing. Khi hợp nhất, Uber kỳ vọng tiết kiệm được chi phí trùng lặp (marketing, công nghệ). Nhưng đó là giả định. Thực tế, các nền tảng từng sáp nhập thường mất nhiều năm để đạt được hiệu quả kinh tế nhờ quy mô (economies of scale). Hãy nhìn vào vụ Just Eat Takeaway – họ vẫn lỗ sau khi sáp nhập.
Trong blockchain, chúng ta có khái niệm “tokenomics”. Một token tốt phải có cơ chế đốt hoặc giữ giá trị. Ở đây, “token” của Uber là cổ phiếu. Giá cổ phiếu sẽ phản ánh kỳ vọng về lợi nhuận. Nhưng nếu chi phí tích hợp vượt quá dự kiến (thường xảy ra), giá sẽ giảm. Đó là lý do tại sao tôi nói: Hợp đồng ICO: code thì non, lỗi thì già – chỉ khác là ở đây, “code” là kế hoạch kinh doanh.
3. Minh bạch dữ liệu: Oracle có đáng tin?
Uber và Delivery Hero đều dựa vào dữ liệu thời gian thực: vị trí tài xế, thời gian giao hàng, đánh giá. Nhưng dữ liệu này nằm trong silo riêng của họ. Họ có thể thao túng thứ hạng nhà hàng, tăng giá khi biết bạn đói. Trong blockchain, oracle là cầu nối giữa on-chain và off-chain. Nếu oracle bị thao túng, toàn bộ giao thức sụp đổ. Tôi đã kiểm toán cho BlackRock về ETF Bitcoin và phát hiện lỗ hổng trong quy trình cập nhật giá Oracle. Tôi đề xuất chuẩn hoá 7 bước kiểm tra. Uber có chuẩn hoá nào cho dữ liệu của họ không? Chắc là không, vì họ không có lý do gì để minh bạch.
Contrarian: Phần phe bò đúng
Tuy nhiên, tôi không phủ nhận giá trị của thương vụ này. Nó có thể là bước đi thông minh để đối phó với lạm phát chi phí và áp lực từ các đối thủ như DoorDash, Just Eat. Hơn nữa, blockchain không phải là giải pháp cho mọi vấn đề. Trong giao đồ ăn, tốc độ và sự tiện lợi quan trọng hơn tính phi tập trung. Người dùng không cần biết đồ ăn được giao qua smart contract hay không – họ chỉ muốn nó nóng và nhanh.
Điểm mù của các nhà phê bình blockchain là họ cho rằng mọi ngành đều nên phi tập trung hóa. Sai. Các nền tảng tập trung có thể hiệu quả hơn trong việc ra quyết định nhanh và thực thi. Uber có thể tối ưu hóa lộ trình giao hàng hiệu quả hơn bất kỳ DAO nào. Vậy nên, việc hợp nhất là hợp lý – nếu họ biết kiểm soát rủi ro.
Takeaway: Câu hỏi cho tương lai
Uber sẽ chi €12.5 tỷ để mua một mạng lưới giao hàng, nhưng họ có xây dựng được một hệ thống kiểm toán nội bộ đủ mạnh để ngăn chặn sự sụp đổ như Terra không? Dựa trên kinh nghiệm audit của tôi, các tổ chức truyền thống thường coi nhẹ kiểm toán cho đến khi mất tiền. Họ có thể tiết kiệm được vài triệu chi phí kiểm toán, nhưng sẽ mất hàng tỷ nếu lặp lại lỗi của tôi khi phân tích Terra.
Bài học từ vụ Terra: một cơ chế mint/burn không giới hạn tần suất có thể tạo ra vòng xoáy tử thần. Uber và Delivery Hero có “mint/burn” gì không? Có: họ “mint” đơn hàng mới bằng cách đốt tiền marketing, và “burn” lợi nhuận bằng chi phí vận hành. Nếu họ không kiểm soát tốc độ “mint”, họ sẽ chết. Và tôi, với tư cách là một “Cold Dissector”, chỉ có thể nói: code thì non, lỗi thì già – dù code đó là hợp đồng thông minh hay kế hoạch kinh doanh.