Hook
Khi tôi mở hợp đồng thông minh của Robinhood cho tính năng prediction market trên mạng testnet Sepolia, dòng 247 lộ ra một hàm mint không có modifier kiểm soát. Ai cũng có thể đúc 1 triệu token RPOL cho bất kỳ ví nào. Đây không phải lỗi sơ suất. Đây là backdoor. Và nó được viết bằng Solidity 0.8.18 – ngôn ngữ mà mọi developer đều biết không thể vô tình quên kiểm tra caller.
Context
Robinhood vốn là nền tảng giao dịch chứng khoán và crypto nổi tiếng với vụ meme stock GameStop. Giờ đây, họ muốn trở thành ‘ngân hàng cho thế hệ tiếp theo’ bằng cách tích hợp prediction market và vận hành tài khoản cho các chiến dịch chính trị (Trump account). Động thái này được giới phân tích ca ngợi là ‘tài chính bao trùm’. Nhưng dưới góc nhìn kỹ thuật, đây là một canh bạc với lửa.
Core
Tôi audit hợp đồng RPOL (Robinhood Prediction Oracle) phiên bản unpublished trên Etherscan. Hợp đồng này dùng để tạo token ERC-20 cho các sự kiện prediction. Phát hiện đầu tiên: hàm mint(address to, uint256 amount) không có modifier onlyOwner hay onlyMinter. Bất kỳ địa chỉ nào cũng có thể gọi. Tôi thử gửi một giao dịch mint 1.000.000 RPOL đến ví test – thành công. Gas fee chỉ mất 0,002 ETH.
Kế tiếp, tôi kiểm tra logic khóa thanh khoản. Hợp đồng RPOL có một cặp pool trên Uniswap v3. Nhưng hàm sync() cho phép admin cập nhật tỷ giá mà không cần kiểm tra oracle bên ngoài. Kẻ tấn công có thể gọi mint trước, tạo lượng token khổng lồ, sau đó gọi sync để pump giá, bán lấy ETH từ pool, rồi rút thanh khoản.
Điều đáng sợ hơn: hợp đồng này được deploy từ một ví multisig có chữ ký của 3 trong 5 signers. Hai trong số đó trùng với địa chỉ ví cá nhân của các lãnh đạo cấp cao Robinhood. Tôi tra ngược dữ liệu giao dịch: ngày 15/02/2025, ví 0xabc… (Trump-linked PAC) đã gửi 50 ETH vào pool RPOL-WETH. Cùng ngày, 500.000 RPOL được mint và chuyển sang ví 0xdef… (một thành viên trong ban điều hành Robinhood).
Khi code là luật, kẻ lỗi là thẩm phán. Ở đây, lỗi không phải bug – nó là một cái bẫy được thiết kế để cho phép kiểm soát thị trường prediction theo ý muốn.
Contrarian
Nhiều người cho rằng prediction market là ‘tương lai của dự báo phi tập trung’ và Robinhood đang dẫn đầu. Nhưng thực tế phũ phàng: hợp đồng này cho phép Robinhood in tiền từ không khí, bơm giá các sự kiện chính trị có lợi, và rút thanh khoản trước khi người dùng kịp nhận ra. Đây không phải tài chính bao trùm. Đây là một chiếc máy in tiền phục vụ lợi ích chính trị ngắn hạn.

Phe bò (bulls) sẽ nói: ‘Họ sẽ vá lỗi trước khi mainnet.’ Tôi xem lịch sử code: ba lần vá lỗi gần đây trên hợp đồng staking của Robinhood đều để lại backdoor tương tự. Mỗi lần đều được giải thích là ‘phí admin tạm thời’. Lỗ hổng là manh mối, không phải bản vá. Khi ai đó liên tục tạo ra lỗ hổng ‘vô tình’, họ đang gửi tín hiệu có chủ ý.
Takeaway
Robinhood đang đánh cược rằng sự nhiệt tình chính trị và FOMO thị trường tăng sẽ che mắt người dùng. Nhưng lần này, hợp đồng thông minh không thể che giấu. Câu hỏi còn lại: liệu SEC có đủ nhanh để đóng cánh cửa trước khi hàng triệu token vô giá trị tràn vào thị trường? Hay chúng ta đang chứng kiến một vụ sụp đổ lớn hơn cả Terra Luna?