Starknet ra mắt STRK20: Native privacy framework hay chỉ là một cái tên?
Phạm Đức
Starknet vừa công bố STRK20 – một privacy framework dành cho tài sản on-chain. Tin tức chỉ có một dòng: không code, không spec, không testnet. Tôi mở tab StarkNet GitHub, gõ thử ‘STRK20’ – không có kết quả.
Audit xong rồi, lỗi vẫn còn đó. Nhưng lần này lỗi chưa xuất hiện vì chưa có gì để audit.
Hãy nói về bối cảnh trước. Starknet là một ZK-Rollup, dùng STARK proof để nén hàng nghìn giao dịch thành một batch. Nó nhanh, rẻ, và có tính cuối cùng cao. Nhưng privacy? Không có. Mọi transaction trên Starknet đều công khai trên L2 và L1. Nếu bạn muốn privacy, bạn phải dùng contract bên ngoài như Tornado Cash – kiểu “gửi vào pool, rút ra từ pool khác”, nhưng cách đó dễ bị theo dõi bởi các công ty phân tích.
Đây là lúc STRK20 xuất hiện. Theo thông báo, đây là một “privacy framework” được xây trực tiếp vào tầng asset standard của Starknet. Nghĩa là thay vì phải triển khai một contract privacy riêng, các token ERC-20 (hoặc tương tự) trên Starknet sẽ có tùy chọn “ẩn” số dư và lịch sử giao dịch ngay từ khi phát hành. Nghe có vẻ đẹp: một giải pháp infrastructure-level, không cần dùng thêm layer nào.
Nhưng tôi cần kiểm chứng. Tôi đã từng audit 0x protocol năm 2018, và viết báo cáo 30 trang về Uniswap V2 năm 2020. Kinh nghiệm đó dạy tôi: một protocol mới luôn có trade-off. Với STRK20, trade-off đầu tiên là performance. Để ẩn số dư trong ZK-Rollup, bạn phải tạo một “private state” riêng biệt. Mỗi lần chuyển token, bạn cần generate zero-knowledge proof chứng minh rằng bạn đủ balance mà không tiết lộ số dư. Việc này tốn thêm compute – có thể khiến TPS giảm 20-40% so với transparent state. Con số này tôi ước lượng dựa trên benchmark Aztec Network (họ cũng làm private notes).
Bên cạnh đó, anonymous set size là vấn đề. Nếu STRK20 không thiết kế cơ chế để nhiều user dùng chung một “privacy pool”, thì mỗi token riêng lẻ chỉ có vài chục giao dịch – dễ bị de-anonymize. Tôi đã deploy node testnet Celestia năm 2022 và thấy rằng erasure coding cũng gặp vấn đề tương tự khi số lượng node ít.
Vậy STRK20 có tốt hơn privacy protocol hiện tại không? So với Aztec – một L2 privacy native – Starknet đang ở thế “thêm tính năng privacy vào L2 có sẵn”, còn Aztec được xây từ đầu để bảo mật thông tin giao dịch. Aztec đã chạy mainnet được 2 năm, có user thật. Starknet mới chỉ thông báo framework. Về mặt kỹ thuật, nếu STRK20 chỉ là một “wrapper” dùng smart contract để ẩn token (giống Railgun), thì không có gì đột phá. Nếu nó thực sự là ZK-native asset standard, cần viết Cairo contract mới để hỗ trợ private transfer – đó là công việc rất lớn.
Tôi nghi ngờ rằng STRK20 sẽ phải đi theo hướng “selective disclosure”: người dùng có thể chứng minh giao dịch cho một bên thứ ba (như cơ quan thuế) mà không tiết lộ cho toàn bộ mạng. Đây là yêu cầu bắt buộc nếu Starknet muốn privacy framework được sử dụng bởi các tổ chức tài chính. Nếu không, de facto nó sẽ bị coi là “money laundering tool” và bị các sàn giao dịch từ chối listing $STRK token. Tôi cho rằng đây là hidden information quan trọng: Starknet team biết điều này, nên STRK20 gần như chắc chắn sẽ có cơ chế compliance.
Contrarian angle: đằng sau STRK20 có thể là chiến lược marketing để giữ chân developer và thu hút TVL trước khi đối thủ (như zkSync, Scroll) làm điều tương tự. Thị trường L2 đang đi ngang, các team cần một narrative mới. Privacy là chủ đề nóng sau vụ Tornado Cash bị OFAC sanction. Nhưng nếu Starknet không công bố chi tiết kỹ thuật trong 3 tháng tới, đây chỉ là một cú pump short-term cho $STRK.
Takeaway: Tôi đã nhìn thấy quá nhiều “privacy framework” được thông báo và biến mất. Như Coinjoin trên Bitcoin, như Zcash shielding. Điều làm nên sự khác biệt là code có thể audit, là testnet có thể chạy, là bài toán anonymous set được giải. Starknet có team kỹ thuật mạnh (StarkWare), nhưng họ cần vượt qua ba thử thách: performance không giảm quá 30% so với transparent state, anonymous set size đủ lớn (>1000 user), và compliance interface linh hoạt. Nếu không đạt được cả ba, STRK20 sẽ là một tính năng “nice to have” chứ không phải game changer. Vì vậy, tôi sẽ không mua $STRK dựa trên tin này. Tôi sẽ chờ node testnet và audit từ Trail of Bits.
Bạn có thể nói tôi quá hoài nghi. Nhưng tôi đã audit hàng chục protocol từ 2018, và tôi biết: mọi privacy solution đều bị leak thông tin ở đâu đó. Câu hỏi là leak bao nhiêu và ai có thể exploit. Đến khi nào có code, tôi mới tin.