Tweet 1/12
Đội ngũ NFT Marketplace fork từ OpenSea nói "mã nguồn của chúng tôi đã được audit kỹ lưỡng, an toàn tuyệt đối".
– Tôi chỉ cần 20 phút để chứng minh ngược lại.
Và bằng chứng nằm ngay trong bytecode mà họ public.
Tweet 2/12
Hãy gọi đó là “thói quen audit hời hợt”.
Năm 2021, tôi từng kiểm toán một NFT marketplace fork cho khách hàng tại SecurEth. Họ yêu cầu audit gấp trong 5 ngày.
Tôi tìm thấy 3 lỗi nghiêm trọng. Một trong số đó: signature replay – cho phép kẻ tấn công đánh cắp NFT của bất kỳ user nào.
Tweet 3/12
Khi báo cáo, team dự án phản đối. Họ bảo tôi “quá khắt khe”.
Tôi kiên quyết yêu cầu sửa. Kết quả: mất hợp đồng audit, nhưng user của họ được bảo vệ.
Chuyện này xảy ra hằng ngày. Và nó vẫn đang xảy ra ngay bây giờ.
Tweet 4/12
Hãy nhìn vào thị trường NFT hiện tại: hàng trăm marketplace fork mọc lên mỗi tháng. Đa số chỉ copy-paste code của OpenSea, thêm vài tính năng “độc quyền”, rồi claim “đã audit”.
Nhưng audit thường chỉ check bề mặt. Họ bỏ qua các lỗ hổng kiến trúc sâu.

Tweet 5/12
Tôi gọi đó là “Cold Dissector”.
Phong cách của tôi: không nói “có thể”, chỉ nói “có” hoặc “không”. Kèm proof-of-concept chi tiết.
Với mỗi fork tôi phân tích, tôi đều kiểm tra: - Hàm hash signature có dùng chainId không? - Nonce có được reset đúng cách không? - Có fallback function nào cho phép drain token không?
Tweet 6/12
Kết quả: 90% fork thất bại ở ít nhất một trong ba điểm trên.
Điều khiến tôi giật mình: nhiều dự án còn public bytecode mà không biết rằng chính bytecode đó chứa backdoor.
Tweet 7/12
Lấy ví dụ gần đây: một marketplace fork có tên “BlockBid” (giấu tên thật). Họ tuyên bố “kiến trúc an toàn nhất”.
Tôi chỉ mất 20 phút để mở bytecode của họ trên Etherscan. Dòng thứ 47: một hàm executeMetaTransaction không kiểm tra msg.sender.
Ai gọi cũng được. Ai cũng có thể giả mạo chữ ký của người khác.
Tweet 8/12
Tôi report lên GitHub của họ. Họ phản hồi sau 3 ngày: “Đây là tính năng cho phép gasless transaction, chúng tôi sẽ thêm check trong tương lai.”
Thực tế phũ phàng: họ không hiểu mức độ nghiêm trọng. Signature replay không chỉ là lỗi – nó là backdoor cửa sau.
Tweet 9/12
Từ kinh nghiệm kiểm toán 12 năm, tôi rút ra một bài học: đừng bao giờ tin vào lời hứa “sẽ sửa sau”.
Nếu team không hiểu ngay vấn đề khi bạn giải thích lần đầu, họ sẽ không bao giờ sửa đúng cách.
Tweet 10/12
Vậy giải pháp là gì?
Không phải audit nhiều hơn, mà là audit sâu hơn. Kiểm tra từng dòng bytecode, không chỉ source code.
Và quan trọng nhất: đọc contract đã triển khai trên mainnet, không phải bản trên testnet.
Tweet 11/12
Tôi không nói tất cả fork đều lừa đảo. Nhưng mô hình kinh tế của họ thường dựa trên sự thiếu hiểu biết của user.
Bạn thấy lợi nhuận từ farming, tôi thấy backdoor trong bytecode.
Bạn gọi đó là “sáng tạo tài chính”, tôi gọi đó là “bom nổ chậm”.

Tweet 12/12
Takeaway: Nếu bạn đang dùng một NFT marketplace fork, hãy tự hỏi: bytecode của họ có công khai không? Bạn có tự kiểm tra được không?
Nếu câu trả lời là “không”, thì bạn đang đặt tài sản của mình vào một hộp đen.
Và tôi cam đoan: kẻ tấn công đã nhìn thấy trước bạn rồi.
— Lý Mai, Crypto Security Audit Partner tại Berlin. Phân tích này dựa trên kinh nghiệm cá nhân, không phải lời khuyên tài chính.