Mở contract của một giao thức DeFi mới, thấy biến owner là một multisig 2/3. Cười. Cái gọi là 'phi tập trung' chỉ là một lớp sơn mỏng trên nền tảng kiểm soát tuyệt đối. Nhưng với RL1? Nó còn không thèm sơn.
Bản tin loan đi: 'RL1 chính thức vận hành - hợp tác xã blockchain do 10 ngân hàng châu Âu sở hữu, gồm ABN AMRO, DekaBank, Natixis CIB.'

Nghe thật 'big'. Nhưng mở Etherscan ra, không thấy contract. Lên GitHub, không thấy repo. Vào trang chủ? Cũng chả có. Đây là một black box hoàn hảo.
Trong nghề audit, tôi gặp vô số dự án kiểu này: whitepaper dày cộp, đội ngũ 'danh giá', nhưng không bao giờ show source code. Họ claim 'bảo mật thông qua che giấu'? Sai lầm. Bảo mật chỉ đến từ sự minh bạch và kiểm toán công khai.
Cấu trúc RL1 là một 'cooperative' - 10 ngân hàng vừa là chủ, vừa là người dùng. Nghe có vẻ dân chủ, nhưng trong thực tế, với 10 thành viên, quyền kiểm soát sẽ tập trung vào tay 2-3 ông lớn nhất (ABN AMRO? Natixis?). Đây không phải là mạng phi tập trung. Đây là một intranet mở rộng.
Hãy nhìn vào lịch sử. We.Trade, Marco Polo, R3 Corda... tất cả đều là các liên minh ngân hàng, hứa hẹn cách mạng hóa trade finance. Kết cục? We.Trade ngừng hoạt động năm 2022. Marco Polo cũng lặng lẽ tắt. R3 vẫn sống, nhưng mãi loay hoay tìm product-market fit. Bài học: liên minh ngân hàng thường chết vì tốc độ ra quyết định chậm và không có lý do mạnh mẽ để tồn tại.
Lý do tồn tại của RL1 là gì? Tin tức không nói. Cross-border payments? Trade finance? Tokenization? Nếu không có một use case cụ thể, đau đớn đến mức 'must-have', thì nó sẽ là một PoC (proof-of-concept) kéo dài mãi mãi, tiêu tốn hàng triệu đô la ngân sách IT mà không tạo ra giá trị thực.
Điểm mù bảo mật? Nhìn vào mô hình quản trị. 10 ngân hàng chạy validator nodes. Nếu một node bị hack? Bị kiểm soát bởi quốc gia? Hoặc đơn giản là một nhân viên 'nhấn nhầm'? Trong các permissioned network, single point of failure không phải là smart contract, mà là con người và quy trình vận hành. Không có kiểm toán công khai, không có bug bounty cộng đồng, chỉ có các cuộc họp kín giữa các pháp nhân. Đây chính là attack surface lớn nhất.
Vậy góc nhìn contrarian của tôi là gì? RL1 không phải là một dự án blockchain thất bại. Nó có thể là một thành công rực rỡ. Thành công ở khía cạnh: Nó không cần phải 'phi tập trung'. Nó không cần phải 'công khai'. Nó chỉ cần hoạt động hiệu quả trong một khu vườn có tường bao (walled garden) của các ngân hàng châu Âu, nơi mà KYC/AML và GDPR là thượng đế. Nếu nó giảm được 20% chi phí cho một sản phẩm tài chính cụ thể, đó là win.

Nhưng hãy nhìn vào bức tranh lớn. Thị trường crypto đang đi ngang, các quỹ đầu tư mạo hiểm (VC) đang thận trọng. Họ không muốn 'nghe kể chuyện'. Họ muốn thấy mã nguồn và dữ liệu. RL1 không có gì cả. So với một dự án DeFi mới public code, có audit, có TVL (dù nhỏ), RL1 giống như một lời hứa suông. Với tư cách là một DeFi auditor, tôi đánh giá thông tin này có giá trị tham khảo gần như bằng 0.
Kết luận? Đừng lãng phí thời gian phân tích RL1 ở thời điểm này. Hãy đánh dấu nó, và chỉ quay lại khi họ công bố một trong ba thứ: (1) Technical Whitepaper với cấu trúc consensus cụ thể; (2) Smart contract address (dù là trên testnet) để audit; (3) Một use case thực tế với số liệu giao dịch. Cho đến lúc đó, nó chỉ là một dòng tweet của một ngân hàng, khoe khoang về 'tương lai số'.
Riêng tôi, tôi đang dành thời gian đào sâu vào một giao thức Lending mới, nơi mà tôi có thể thấy rõ dòng tiền và lỗ hổng reentrancy. Đó mới là giá trị thực. Bạn cũng nên vậy.