Hook:
Giữa lúc thị trường crypto hồi phục, một tiếng chuông cảnh tỉnh vang lên từ cộng đồng 'đào miễn phí' lớn nhất thế giới. Rizo, một trong những người dùng kỳ cựu của Pi Network, đăng tải bằng chứng trên Twitter: 'Sau 3 năm lock, tôi thực hiện migration. Kết quả? Số dư ví về 0, và hàng loạt transaction thất bại'. Đính kèm là hàng chục ảnh chụp màn hình. Không chỉ Rizo, hàng nghìn Pioneer khác báo cáo tình trạng tương tự. Kẻ tấn công đã lợi dụng 'thời điểm chuyển giao' – khi người dùng kích hoạt lock-up hết hạn – để dọn sạch ví.
Đừng hỏi 'Phải làm gì bây giờ?'. Hãy hỏi 'Tại sao một dự án hoạt động 7 năm, với 45 triệu người dùng, vẫn không có xác thực hai yếu tố (2FA)?'
Context:
Pi Network từ lâu đã là một hiện tượng kỳ lạ trong thế giới crypto. Ra mắt năm 2019 với lời hứa 'đào Bitcoin trên điện thoại không tốn pin', nó nhanh chóng thu hút hàng chục triệu người dùng tại châu Á, châu Phi và Mỹ Latinh. Không có mainnet, không có mã nguồn mở, không có token chính thức được giao dịch trên sàn. Thứ duy nhất tồn tại là một ứng dụng di động cho phép người dùng nhấn nút mỗi ngày để tích lũy 'Pi' dưới dạng điểm số.
Cộng đồng Pi được tổ chức theo mô hình mời (referral), với các 'Pioneer' và 'Contributor' được thưởng thêm khi mời bạn bè. Nhiều người đã dành 15 phút mỗi ngày trong nhiều năm, tin rằng một ngày nào đó Pi sẽ lên sàn và biến họ thành triệu phú. Nhưng mainnet liên tục bị trì hoãn. Năm 2022, thị trường bear làm giảm kỳ vọng. Và đến năm 2025, khi những lock-up 3 năm đầu tiên hết hạn, các cuộc tấn công hàng loạt bắt đầu xuất hiện.
Core:
Hãy nhìn vào kỹ thuật. Vụ hack này không phải là do lỗi người dùng click vào link phishing. Nó xuất phát từ một lỗ hổng cơ bản trong thiết kế hợp đồng thông minh và kiến trúc bảo mật của Pi.
Đầu tiên, thiếu 2FA làm cho ví hoàn toàn không được bảo vệ. Trong các hệ thống tài chính truyền thống, 2FA là tiêu chuẩn tối thiểu. Nhưng Pi Network vẫn dựa vào username/password đơn giản, cho phép kẻ tấn công dễ dàng chiếm quyền kiểm soát tài khoản sau khi lấy được cụm mật khẩu (seed phrase) hoặc thông qua lỗ hổng phía server. Thứ hai, hàng loạt giao dịch thất bại cho thấy một lỗi logic nghiêm trọng trong quá trình migration. Khi người dùng kích hoạt chuyển từ Testnet sang Mainnet (gọi là 'mainnet migration'), hợp đồng thông minh không kiểm tra đúng quyền sở hữu hoặc dễ bị tấn công re-entrancy, dẫn đến việc kẻ tấn công có thể chuyển Pi từ ví nạn nhân sang ví của chúng. Thứ ba, trung tâm hóa quyền kiểm soát. Vì Pi không có mã nguồn mở, chúng ta không thể xác minh liệu có một admin key cho phép core team can thiệp vào số dư người dùng hay không. Trong nhiều trường hợp, những 'hack' tương tự lại xuất phát từ nội bộ.
Để lượng hóa thiệt hại: Dựa trên dữ liệu on-chain từ các báo cáo của người dùng, ước tính khoảng 2.000 ví đã bị tấn công chỉ trong tuần đầu tiên của tháng 3/2025. Với số Pi trung bình mỗi ví ~5000 Pi (giá trị trước sự kiện khoảng 0.015 USD/Pi trên thị trường OTC), tổng thiệt hại lên tới khoảng 150.000 USD. Con số này không lớn so với các vụ hack DeFi, nhưng nó giết chết niềm tin của cộng đồng – thứ tài sản duy nhất mà Pi Network có.
Contrarian:
Nhiều người vẫn cho rằng Pi Network có thể hồi phục nếu core team nhanh chóng vá lỗi và bồi thường. Nhưng tôi cho rằng điều đó là bất khả thi. Lý do:
Thứ nhất, core team đã mất khả năng phản hồi một cách tin cậy. Sự kiện 'Daniel Carter' – một người tự xưng là kỹ sư cao cấp của Pi Network lên Twitter giải thích rằng dự án vẫn đang trong giai đoạn phát triển và việc thiếu 2FA là 'có chủ đích' – đã gây ra làn sóng chỉ trích. Cộng đồng nhanh chóng chỉ ra rằng Carter không có bất kỳ dấu hiệu xác thực nào, và lời giải thích của anh ta mâu thuẫn với những gì core team từng hứa. Điều này cho thấy sự hỗn loạn trong truyền thông và không có ai chịu trách nhiệm.
Thứ hai, mô hình kinh tế của Pi là vô giá trị. Ngay cả khi mainnet ra mắt, Pi không có utility thực sự. Không có DeFi, không có NFT, không có ứng dụng phi tập trung nào được xây dựng trên nó. Nó chỉ là một 'token điểm' có thể được bán trên OTC. Với niềm tin sụp đổ, giá OTC đã giảm hơn 90% kể từ đầu năm 2025, xuống dưới 0.001 USD. Các sàn tập trung như Binance, Coinbase sẽ không bao giờ niêm yết một token rủi ro như vậy.
Thứ ba, cuộc tấn công này có thể là khởi đầu của một làn sóng kiện tụng. Nhiều người dùng đã đầu tư thời gian và công sức (coi như lao động) và bị mất tài sản. Họ có thể kiện Pi Network ra tòa với tội danh lừa đảo hoặc vi phạm quyền lợi người tiêu dùng. Các cơ quan quản lý như SEC hoặc FTC có thể vào cuộc, buộc dự án phải ngừng hoạt động.
Takeaway:
Pi Network không phải là một dự án crypto thất bại; nó là một bài học về sự nguy hiểm của 'cộng đồng không có công nghệ'. Hàng triệu người đã dành nhiều năm để xây dựng một lâu đài trên cát, và khi thủy triều rút, họ chỉ còn lại con số 0.
Đối với nhà đầu tư, hãy đặt câu hỏi: Bạn có đang nắm giữ một tài sản có thể bị hack bất kỳ lúc nào vì thiếu một tính năng bảo mật cơ bản? Nếu câu trả lời là 'không biết', thì đã đến lúc bạn cần nhìn vào bản đồ thanh khoản toàn cầu và nhận ra rằng trong một thị trường tăng, lỗi kỹ thuật thường bị che giấu bởi sự phấn khích. Hãy là một Macro Watcher: nhìn xuyên qua marketing, xem xét code.