Trust me bro? Tôi audit trước đã.
Tôi vừa đọc xong một bài phỏng vấn dài với Yat Siu, đồng sáng lập Animoca Brands. Ông ấy dự đoán đến năm 2031, sẽ có từ 500 tỷ đến 2.000 tỷ AI Agent hoạt động trên blockchain. Mỗi agent sẽ có một chiếc ví riêng, tự động giao dịch và tương tác với nhau. Nghe như một kịch bản khoa học viễn tưởng, hay ít nhất, một bản pitch deck rất hay cho quỹ đầu tư mới của ông ấy, Hello Minds, với 10 triệu USD.
Code là nhân chứng, audit là lời khai. Tôi đã kiểm toán đủ loại dự án trong 28 năm qua, từ những ICO thời kỳ đồ đá cho đến những giao thức modular phức tạp nhất. Tôi nhìn vào bất kỳ tuyên bố hoành tráng nào cũng bằng con mắt của một kẻ chuyên đào bới trong đống code rác. Và tuyên bố này, dù đến từ một người có tầm ảnh hưởng lớn, vẫn khiến tôi phải nheo mắt.
Context: Câu chuyện xoay quanh một viễn cảnh nơi AI Agent không chỉ là chatbot mà là những thực thể kinh tế độc lập, sống trên blockchain. Chúng sẽ thuê tài nguyên tính toán, mua dữ liệu, trả phí giao dịch, và thậm chí chơi game với nhau. Yat Siu tin rằng blockchain là hệ thống tài chính duy nhất đủ tin cậy và không cần cấp phép cho một thế giới như vậy. Hello Minds, dự án mới của ông, muốn trở thành hạ tầng cho thế giới đó. Đây là một câu chuyện đẹp. Nhưng là một auditer, tôi cần nhìn vào chi tiết kỹ thuật, thứ hoàn toàn vắng bóng trong bài báo.
Core: Phân Tích Mã Nguồn và Kịch Bản Khai Thác (Của Một Ý Tưởng)
Hãy giả sử tôi đang audit ý tưởng này như một smart contract. Đầu tiên, câu hỏi cơ bản nhất: Một AI Agent sẽ tương tác với blockchain như thế nào? Nó cần một cặp khóa (private key). Ai sẽ quản lý private key đó? Nếu là người dùng, thì đó không khác gì một bot tự động hóa các hành động. Còn nếu AI Agent tự quản lý key, chúng ta đang đối mặt với một vấn đề bảo mật kinh điển: **việc tạo và lưu trữ khóa một cách an toàn trong môi trường phi tập trung, không tin cậy.
Đây là kịch bản khai thác (exploit flow) phổ biến nhất mà tôi có thể hình dung ngay lập tức: 1. Kẻ tấn công triển khai một AI Agent giả mạo, hứa hẹn cung cấp dịch vụ A. 2. Nạn nhân (một agent khác hoặc người dùng) cấp quyền cho agent giả mạo (ví dụ: approve token, hoặc cấp quyền sử dụng ví thông qua EIP-2612 permit). 3. Một khi được cấp quyền, agent giả mạo sẽ gọi hàm transferFrom() hoặc drainPermit() một cách cổ điển để rút sạch tài sản. Không cần bất kỳ lỗ hổng logic nào phức tạp, chỉ cần lòng tin mù quáng vào một đoạn code AI không được kiểm toán.
Từ kinh nghiệm của tôi, lỗi reentrancy cũng sẽ là một con quỷ quen thuộc trong thế giới này. Hãy tưởng tượng một cơ chế nơi AI Agent A phải gọi một hàm hợp đồng thông minh để xác nhận một nhiệm vụ. Hợp đồng đó gửi lại một lệnh cho agent A thực hiện một hành động khác. Nếu không có khóa đúng (reentrancy lock), agent A có thể tái nhập vào hàm xác nhận trước khi lệnh đầu tiên hoàn tất, dẫn đến rút tiền nhiều lần. Đây không phải là khoa học viễn tưởng. Đây là thứ tôi đã thấy hàng trăm lần trong các hợp đồng ICO từ năm 2017, và nó sẽ sống lại dưới một lớp vỏ “AI” hào nhoáng.
Contrarian: Điểm Mù Bảo Mật
Thị trường đang phấn khích về một tương lai nơi AI Agent tự động tạo ra giá trị. Họ quên mất một điều: giao thức blockchain hiện tại hoàn toàn không được thiết kế cho kịch bản này. Hãy nhìn vào phí gas. Một agent chơi game trong metaverse có thể thực hiện hàng trăm giao dịch mỗi phút. Với cấu trúc phí hiện tại, điều đó sẽ phá sản nó chỉ sau vài phút. Layer 2 với sequencer tập trung? Tôi đã nói nhiều lần rằng đó là node tập trung đơn lẻ. Và nếu sequencer đó quyết định kiểm duyệt tất cả các giao dịch từ một agent cụ thể, thì “tự chủ tài chính” của agent đó là con số không tròn trĩnh.
Hơn nữa, tôi muốn nhắc đến câu chuyện về yEarn Finance năm 2020. Khi đó, tôi đã cảnh báo về một lỗ hổng có thể thao túng tỷ giá lãi suất. Nhóm phát triển bỏ qua vì áp lực thị trường. Hai tháng sau, mất 2.2 triệu USD. Yat Siu và Hello Minds đang vẽ ra một tương lai huy hoàng, nhưng họ lại bỏ qua bài học xương máu của DeFi Summer: áp lực thời gian và sự lạc quan thái quá là kẻ thù số một của bảo mật. Tôi đã chứng kiến hàng tá dự án sụp đổ chỉ vì lý do đó. Một AI Agent economy với hàng tỷ thực thể hoạt động cùng lúc sẽ làm tăng bề mặt tấn công lên một bậc mà chúng ta chưa từng thấy.
Takeaway
Tôi sẽ không vội vàng FOMO vào bất kỳ token “AI Agent” nào chỉ vì một bài phỏng vấn. Thay vào đó, hãy hỏi những câu hỏi của một auditer: Ai giữ private key của agent? Cơ chế chống reentrancy ở đâu? Layer nào sẽ chịu được khối lượng giao dịch? Và quan trọng nhất: Bạn có nhìn thấy mã nguồn của nó không, hay chỉ thấy một đoạn văn marketing? Cho đến khi ai đó cho tôi thấy một smart contract được audit kỹ lưỡng và một cơ chế quản lý khóa thực sự phi tập trung, tôi vẫn sẽ đứng ngoài nhìn vào đống lửa này với một tách cà phê, hóng xem vụ hack đầu tiên sẽ đến từ đâu.