Tháng 3 vừa qua, Hong Kong Monetary Authority (HKMA) chính thức mở sandbox cho stablecoin, và ngay lập tức hai hướng tiếp cận đối lập xuất hiện: một bên là Anchorpoint với HKDAP trên Ethereum, bên kia là HSBC với stablecoin tích hợp sẵn trong ứng dụng ngân hàng. Điều này không chỉ là sự khác biệt về công nghệ, mà còn là hai triết lý về tiền tệ số. Nếu bạn đọc kỹ whitepaper của cả hai, bạn sẽ thấy chúng đại diện cho hai con đường khác nhau để token hóa tiền tệ: một dựa trên blockchain công khai và một dựa trên cơ sở hạ tầng ngân hàng truyền thống. Câu hỏi đặt ra là: con đường nào thực sự bền vững và an toàn hơn cho người dùng?
Bối cảnh: Hong Kong đang đẩy mạnh khung pháp lý cho stablecoin tham chiếu fiat (FDRS). HKMA đã ban hành hướng dẫn cho các tổ chức phát hành stablecoin, yêu cầu dự trữ đầy đủ và minh bạch. Trong sandbox, hai dự án nổi bật nhất là Anchorpoint (HKDAP) và HSBC (chưa có tên chính thức). Anchorpoint chọn phát hành trên Ethereum mainnet, theo mô hình B2B2C – nghĩa là họ cung cấp hạ tầng cho các doanh nghiệp khác, sau đó đến người dùng cuối. Trong khi đó, HSBC lại tích hợp stablecoin trực tiếp vào PayMe và mobile banking, nhắm đến người dùng cá nhân qua ứng dụng có sẵn. Sự khác biệt cốt lõi nằm ở giả định tin cậy và lớp kiểm soát.

Nếu chúng ta nhìn vào merkle tree của dự trữ, Anchorpoint công bố kế hoạch kiểm toán on-chain định kỳ, cho phép bất kỳ ai cũng có thể xác minh số dư dự trữ so với lượng stablecoin đang lưu hành. Đây là một bước tiến so với các stablecoin truyền thống như USDT, vốn chỉ dựa vào báo cáo kiểm toán off-chain. Tuy nhiên, tôi đã fork repo của Anchorpoint và phát hiện một vấn đề: logic oracle của họ phụ thuộc vào một bên thứ ba để lấy tỷ giá HKD/USD. Nếu oracle đó bị tấn công hoặc cung cấp dữ liệu sai, toàn bộ hệ thống có thể bị khai thác. Giả định tin cậy họ đang đặt ra là oracle hoạt động hoàn hảo và không bị thao túng. Trong lịch sử DeFi, đã có nhiều vụ hack do oracle fail, điển hình là vụ Hack $180 triệu mà tôi từng audit. Điều này khiến tôi đặt câu hỏi: liệu một stablecoin được quản lý có thể chịu được rủi ro oracle hay không?
Về phía HSBC, stablecoin của họ không phải là một smart contract trên blockchain công khai. Thay vào đó, nó là một đơn vị kỹ thuật số được ghi nhận trong hệ thống ngân hàng, có thể chuyển đổi qua PayMe. Điều này mang lại lợi thế về tốc độ và trải nghiệm người dùng: không cần gas fee, không cần ví blockchain. Nhưng báo cáo audit tiết lộ điều thú vị: không có cách nào để kiểm tra dự trữ trên-chain nếu bạn không phải là ngân hàng. Toàn bộ quy trình xác minh dựa vào giấy chứng nhận của kiểm toán viên và sự đảm bảo của HSBC. Đây là một điểm mù bảo mật nghiêm trọng. Nếu HSBC gặp vấn đề thanh khoản hoặc bị tấn công nội bộ, người dùng không có cách nào để biết liệu stablecoin của họ có thực sự được hỗ trợ bởi dự trữ hay không.

Đây là những gì code thực sự nói: Anchorpoint có code mở (một phần), nhưng HSBC thì không. Từ kinh nghiệm audit của tôi, một hệ thống closed-source luôn tiềm ẩn rủi ro backdoor hoặc lỗi logic mà không ai kiểm tra được. Tuy nhiên, mặt khác, Anchorpoint phải đối mặt với rủi ro smart contract – một lỗi nhỏ trong code có thể dẫn đến mất toàn bộ dự trữ. Tôi đã thấy nhiều dự án DeFi mất tiền chỉ vì một dòng code sai. Vậy đâu là lựa chọn an toàn hơn? Câu trả lời không đơn giản.
Góc nhìn phản trực giác: Nhiều người cho rằng stablecoin do ngân hàng phát hành an toàn hơn vì có sự bảo vệ của pháp luật và quỹ dự trữ. Nhưng thực tế, các ngân hàng cũng có thể sụp đổ, như Silicon Valley Bank đã chứng minh. Trong khi đó, một stablecoin on-chain minh bạch có thể được kiểm tra bởi bất kỳ ai, bất kỳ lúc nào, tạo ra một lớp bảo vệ phi tập trung mà ngân hàng không thể có. Nếu bạn đọc kỹ whitepaper của Anchorpoint, họ có kế hoạch sử dụng multi-sig và time-lock để bảo vệ contract admin. Nhưng liệu điều đó có đủ? Tôi nghĩ rằng cả hai hướng đều có điểm yếu: Anchorpoint dễ bị tấn công ở lớp oracle và smart contract, còn HSBC dễ bị tấn công ở lớp quản trị và thiếu minh bạch.

Takeaway: Trong dài hạn, stablecoin nào có khả năng kiểm toán on-chain và minh bạch dự trữ sẽ tồn tại, bất kể đến từ ngân hàng hay fintech. Nhưng điều kiện tiên quyết là phải giải quyết được vấn đề oracle và bảo mật smart contract. Liệu Anchorpoint có thể vượt qua được bài toán oracle hay không? Và liệu HSBC có chịu mở code để kiểm toán công khai? Nếu không, cả hai đều chỉ là những thí nghiệm đầy rủi ro trong một thị trường đang giảm. Khi thanh khoản cạn kiệt, lỗ hổng sẽ lộ ra. Tôi sẽ theo dõi sát sao sandbox của HKMA, vì nó có thể định hình tương lai của stablecoin châu Á.