Một nhân viên Nhà Trắng tên Perez đã kiếm hơn 100.000 USD từ việc đặt cược vào kết quả bầu cử trước khi công chúng biết thông tin. Không phải bằng cách hack smart contract. Không phải bằng cách khai thác lỗ hổng oracle. Anh ta chỉ đơn giản là biết nội dung bài phát biểu của chính ông chủ mình trước khi nó được công bố.
Tôi đã theo dõi ngành này từ năm 2017, và tôi có thể nói với bạn: đây không phải là một vụ hack. Đây là một vụ rò rỉ quy trình. Và nó tệ hơn nhiều so với hack.
Bởi vì khi một giao thức DeFi bị hack, bạn có thể vá code. Nhưng khi một con người biết một bí mật và dùng nó để kiếm lời trên sàn dự đoán, bạn phải vá cả một hệ thống niềm tin.
Sàn dự đoán: Cuộc chiến hai cực giữa Kalshi và Polymarket
Để hiểu vụ này, bạn cần hiểu bối cảnh. Kalshi là một sàn giao dịch dự đoán tập trung, được CFTC (Ủy ban Giao dịch Hàng hóa Tương lai Mỹ) công nhận là DCM - Designated Contract Market. Nghĩa là Kalshi vận hành như một sàn giao dịch phái sinh truyền thống: sổ lệnh tập trung, khớp lệnh off-chain, giám sát KYC/AML. Polymarket ngược lại, là một nền tảng phi tập trung dùng mô hình AMM - Automated Market Maker - trên blockchain, cho phép người dùng toàn cầu tham gia mà không cần trung gian.
Hai mô hình, hai triết lý, nhưng cùng một bài toán: làm sao để ngăn người trong cuộc dùng thông tin nội gián để kiếm tiền trên các hợp đồng sự kiện chính trị.
Và cả hai đều đang thất bại.

Vụ Perez là vụ thứ hai trong vòng vài tháng. Trước đó, một lính Mỹ tên Van Dyke đã bị truy tố hình sự vì đặt cược trên Polymarket - cũng với loại thông tin nội gián tương tự. Hai vụ việc riêng biệt, hai nền tảng khác nhau, cùng một lỗ hổng. Đây không phải sự trùng hợp ngẫu nhiên. Đây là một lỗ hổng hệ thống.
Phân tích kỹ thuật: Lỗ hổng không nằm ở code
Nếu bạn nhìn vào kiến trúc kỹ thuật của Kalshi, bạn sẽ thấy nó thực sự khá vững chắc. Sổ lệnh tập trung được giám sát bởi đội ngũ hành pháp nội bộ. Kalshi có một "Head of Enforcement" - người đứng đầu bộ phận thực thi - và một đội giám sát chuyên biệt. Chính đội này đã phát hiện giao dịch bất thường của Perez, điều tra, rồi chuyển toàn bộ hồ sơ cho CFTC.
Nhưng hãy nhìn kỹ hơn. Phát hiện sau khi giao dịch đã xảy ra, không phải ngăn chặn trước khi nó xảy ra. Đây chính là điểm mù lớn nhất của cả hai nền tảng.
Hãy thử nghĩ về luồng thông tin: