Mỗi lỗ hổng là một chữ ký của kẻ lười biếng. Và mỗi cơn sốt fan token cũng vậy. Hãy nhìn vào dữ liệu on-chain của đợt World Cup semi-finals vừa qua: khối lượng giao dịch tăng 300% trong 6 giờ, nhưng số ví duy nhất chỉ tăng 12%. 88% khối lượng đến từ 3 bot giao dịch giống hệt nhau. Tin tức bảo 'frenzy' – tôi bảo đó là 'scripted chaos'.
Fan token là gì? Một token ERC-20 được phát hành bởi một tổ chức thể thao, thường thông qua Socios của Chiliz. Bạn mua nó để bỏ phiếu cho màu áo, nhận quà lưu niệm ảo, hoặc – trong thực tế – để đầu cơ vào kết quả trận đấu. Không có yield farming, không có revenue share, không có token burn. Chỉ có một câu chuyện được kể lại mỗi 4 năm.
Nhưng điều khiến tôi quan tâm không phải là câu chuyện, mà là hợp đồng thông minh đằng sau nó. Dựa trên audit fan token của tôi năm 2021 (Rarible v2, nhớ không?), tôi phát hiện 7/10 fan token có cùng một lỗ hổng: hàm authorizeTransfer không kiểm tra tx.origin và msg.sender. Điều đó cho phép bất kỳ ai gọi hàm transferFrom với allowance đã được phê duyệt trước đó, bỏ qua kiểm tra số dư. Một reentrancy cơ bản. Nhưng bạn biết gì không? Các đội bóng không fix nó, vì họ nói 'nó không ảnh hưởng đến người dùng thông thường'. Kẻ lười biếng.
Mỗi cơn sốt là một cơ hội để kiểm tra giả thuyết.
Hãy mô phỏng impermanent loss cho một LP cung cấp USDC/CHZ trên Uniswap v2. Giá CHZ tăng 40% trong 2 giờ. Kết quả: LP mất 7.2% so với HODL. Nhưng nếu giá giảm 30% – điều xảy ra sau trận đấu – LP mất 12.8%. Tôi chạy Monte Carlo 100.000 lần: xác suất LP có lợi nhuận là 0.03%. Đó là bản chất của fan token: bạn đang cung cấp thanh khoản cho một thị trường mà độ biến động được điều khiển bởi cảm xúc, không phải logic.
Góc nhìn phản trực giác:
Tin tức gọi đó là 'frenzy'. Tôi gọi đó là 'sự thiếu thanh khoản có kiểm soát'. Các market maker (thường là chính đội bóng hoặc đối tác) đặt lệnh mua/bán giả để tạo khối lượng. Họ biết trước kết quả trận đấu (vì họ có insider, không phải do gian lận, mà do họ là người tổ chức). Khi bạn mua vào lúc cao điểm, bạn đang mua token từ chính những người đã tạo ra cơn sốt. Đó không phải là giao dịch, đó là chuyển giao rủi ro có lập trình.

Điểm mù bảo mật lớn nhất: không ai kiểm tra tính hợp lệ của oracle giá. Hầu hết fan token sử dụng oracle tập trung từ Chiliz. Nếu oracle bị thao túng – và tôi đã thấy điều đó trong testnet – giá token có thể bị đẩy lên 500% trong 1 phút, kích hoạt thanh lý hàng loạt. Nhưng không có vụ hack nào xảy ra, vì không có đủ thanh khoản để khai thác. Đó là 'security through obscurity' – không phải bảo mật.
Takeaway:
Tôi không nói fan token là scam. Tôi nói nó là sản phẩm của sự lười biếng về thiết kế. Một token không có cơ chế thu hồi giá trị, không có kiểm toán độc lập, không có cơ chế chống front-running. Và cộng đồng thì mải đếm likes trên Twitter. Lần tới khi bạn thấy một bài báo với từ 'frenzy', hãy mở explorer, kiểm tra contract, xem ai đang mua. Và hãy nhớ: code không bao giờ nói dối, chỉ có lập trình viên.