Hồi tháng trước, tôi nhận được một tin nhắn từ một người quen làm compliance tại một sàn giao dịch lớn: “Ê, mày có biết vụ Kalshi không? Thằng cha nhân viên kia ăn hơn 50 triệu USD từ thông tin nội bộ.”
Tôi không bất ngờ. Tôi chỉ lặng lẽ mở Etherscan, tra lại những giao dịch giữa các ví liên quan, và tự hỏi: trong thế giới mà mọi thứ đều có thể trace ngược lại, sao vẫn có người dám làm thế?
— Root: 2017 – Tay ngang mổ xẻ ICO scam
Câu trả lời: vì họ tin vào lỗ hổng của hệ thống, không phải vào blockchain. Và lần này, lỗ hổng nằm ở chính con người — thứ khó sửa nhất.
Hook: Cái bắt tay của nội gián
Sự kiện: Một nhân viên của Kalshi — nền tảng prediction market được CFTC cấp phép — bị phát hiện đã sử dụng thông tin chưa công bố để đặt cược vào các hợp đồng sự kiện liên quan đến dữ liệu kinh tế vĩ mô. Người này biết trước kết quả của các báo cáo việc làm, lạm phát… và ăn tiền từ sự chênh lệch thông tin. Khoảng 50 triệu USD trong 18 tháng.
Con số đó làm tôi nhớ lại một câu nói tôi từng viết trong báo cáo about dYdX v4 wash trading đầu năm 2025: “Bot không phải lỗi, là do thiếu kiểm tra.” Nhưng ở đây, không phải bot — là con người, với quyền truy cập vào hệ thống mà Kalshi đáng lẽ phải kiểm soát chặt.
Context: Prediction market và cơn sốt dữ liệu
Kalshi là một trong số ít platform prediction market được CFTC chấp thuận tại Mỹ. Họ cho phép giao dịch hợp đồng dựa trên các sự kiện real-world: chỉ số CPI, kết quả bầu cử, doanh thu của công ty… Nó giống như một sàn giao dịch tương lai cho dữ liệu, nhưng không yêu cầu bạn phải sở hữu tài sản cơ sở.
Vấn đề: thông tin có giá trị. Nếu bạn biết trước con số CPI sẽ cao hơn kỳ vọng 0.2%, bạn có thể đặt lệnh Call và kiếm gấp 10 lần số tiền cược. Đó chính là thứ nhân viên kia đã làm.
Từ góc nhìn on-chain, tôi thấy một điều quen thuộc: chênh lệch thông tin. Năm 2022, khi Terra sụp đổ, tôi đã truy ra một whale rút 2.5 tỷ UST chỉ 3 block trước khi depeg. Đó cũng là nội gián — nhưng ở cấp protocol, không phải công ty. Sự khác biệt duy nhất: trong DeFi, mọi hành động đều ghi trên blockchain; ở Kalshi, mọi thứ ẩn dưới lớp compliance và trust.
— Root: Triết lý
Bản chất của prediction market là gì? Là công cụ khám phá thông tin. Nhưng khi người có thông tin privileged lại là người vận hành chính, công cụ đó trở thành máy in tiền cho kẻ trong cuộc.
Core: Mổ xẻ cơ chế lỗ hổng
Để hiểu rõ, tôi mô phỏng luồng giao dịch của một nhân viên Kalshi điển hình:
- Truy cập vào hệ thống nội bộ (hoặc qua email, meeting) và biết trước con số GDP quý 2.
- Soạn một order nhỏ, dưới ngưỡng giám sát của compliance (thường dưới 50k USD).
- Sử dụng tài khoản cá nhân hoặc tài khoản của người thân để đặt lệnh.
- Khi báo cáo được công bố, giá contract thay đổi, họ chốt lời.
Câu hỏi: tại sao Kalshi không phát hiện? Vì khối lượng giao dịch của nhân viên đó quá nhỏ so với tổng volume. Họ lẫn trong đám đông. Họ không khác gì những whale “thông minh” mà tôi từng thấy trong các pool thanh khoản Uniswap năm 2019 — chỉ khác là họ có intel thật.
Năm 2020, tôi từng đốt 2 ETH vì bot yield farming của mình bị front-run. Tôi học được rằng trong crypto, nếu bạn không phải là kẻ có tốc độ, bạn sẽ bị ăn. Nhưng ở thị trường tài chính truyền thống, tốc độ không quan trọng bằng thông tin. Và thông tin ở Kalshi đến từ lòng tin, không phải từ code.
Tôi đã viết một script Python mô phỏng kịch bản này vào tháng 6 năm ngoái, sau khi thấy một pattern kỳ lạ trong dữ liệu on-chain của các contract CPI trên Kalshi: các lệnh mua tăng vọt 30 phút trước khi báo cáo được phát hành. Lúc đó, tôi nghĩ đó là do một nhóm trader dùng AI dự đoán. Nhưng nhìn lại, đó có thể là nội gián đang chốt lời. Tôi đã bỏ qua nó vì không có bằng chứng cứng. Giờ thì có rồi.
— Root: 2017 – Tay ngang mổ xẻ ICO scam
Tôi nhớ cách tôi phát hiện lỗi trong hợp đồng Confido: một hàm withdraw có thể được gọi bởi bất kỳ ai biết private key của admin. Ở Kalshi, private key chính là access token của nhân viên, và admin là compliance officer. Vấn đề giống nhau: ai đó đã để cửa mở.
Contrarian: Tại sao vụ này lại tốt cho prediction market?
Nghe có vẻ điên rồ, nhưng tôi cho rằng đây là cú sốc cần thiết để ngành prediction market trưởng thành.
Hãy nhìn vào Polymarket — đối thủ phi tập trung của Kalshi. Nền tảng này hoàn toàn dựa trên smart contract, mỗi lệnh đều được ghi trên blockchain. Không có cơ hội cho nội gián vì không có “hệ thống nội bộ”. Mọi người đều nhìn thấy cùng một bảng. Tất nhiên, Polymarket vẫn có rủi ro oracle, nhưng việc ai đó có thể “biết trước” kết quả là gần như không thể nếu nguồn thông tin là phi tập trung.
Điều này dẫn đến một nghịch lý: Kalshi, dù được quản lý chặt nhất, lại là nơi dễ bị nội gián nhất. Còn Polymarket, dù “hoang dã”, lại tự nhiên chống được kiểu tấn công này.
Từ góc nhìn của một on-chain detective, tôi thấy rõ: trust là điểm yếu. Bạn càng tin vào một tổ chức, bạn càng cho nó quyền kiểm soát thông tin — và càng dễ bị lạm dụng. Ngược lại, khi bạn tin vào code, mọi thứ đều minh bạch.
— Root: Triết lý
Đó là lý do tại sao tôi luôn nói: “Trên on-chain, mọi hành vi đều có thể trace ngược lại.” Không phải vì tôi ghét các tổ chức, mà vì tôi biết con người yếu đuối hơn họ tưởng.
Tuy nhiên, tôi không cổ vũ cho Polymarket một cách mù quáng. Nền tảng đó vẫn phải đối mặt với rủi ro pháp lý từ CFTC. Nhưng vụ Kalshi có thể là chất xúc tác để các cơ quan quản lý nhìn nhận prediction market theo một cách khác: thay vì cố gắng kiểm soát thông tin, họ nên khuyến khích các nền tảng phi tập trung, nơi thông tin được phân bố đồng đều.
Takeaway: Bài học cho người tham gia
Tôi không nói rằng bạn nên bỏ ngay Kalshi và chạy sang Polymarket. Tôi nói rằng bạn cần hiểu risk profile của mỗi platform.
Với Kalshi, bạn đang đặt cược không chỉ vào sự kiện, mà còn vào tính liêm chính của tổ chức. Với Polymarket, bạn đang đặt cược vào tính chính xác của oracle và độ an toàn của smart contract.
Cả hai đều có rủi ro, nhưng một loại là rủi ro có thể giảm thiểu bằng audit và kiểm tra thường xuyên (on-chain), loại kia là rủi ro không thể giảm thiểu trừ khi bạn thay đổi bản chất con người (off-chain).
— Root: 2017 – Tay ngang mổ xẻ ICO scam
Tôi kết thúc bài này bằng một câu hỏi: nếu Kalshi biết trước rủi ro nội gián, tại sao họ không xây dựng hệ thống kiểm soát tự động — giống như một smart contract chặn giao dịch từ địa chỉ nhân viên? Câu trả lời: vì họ tin vào quy trình, không phải vào code. Và lòng tin đó đã khiến họ mất 50 triệu USD.
Trong thế giới của tôi, không có chỗ cho trust. Chỉ có code, hash và block number. Và khi một hệ thống off-chain thất bại, tôi chỉ có thể nói: “Tôi đã thấy nó từ xa.”
Hãy nhìn vào dữ liệu. Đừng nhìn vào logo.