Ai bảo tôi cần cảnh báo về AI Agent? Sai. Tôi cần cảnh báo về thứ mà mọi người đang bỏ qua: lớp trừu tượng hoá nguy hiểm nhất trong lịch sử crypto.
Năm 2026, khi mà mọi dự án DeFi đều gắn mác 'AI-native', tôi nhận một cuộc gọi audit. Một giao thức tự xưng là 'thông minh nhất thị trường', với lời hứa: AI Agent tự động giao dịch, yield farm, và rebalance danh mục. Không cần con người. Chỉ cần một mô hình ngôn ngữ lớn (LLM) ngồi trên một đống smart contract.
Nghe quen không? Đây là chu kỳ 'thổi phồng' mà tôi đã thấy từ thời ICO EOS năm 2017. Lúc đó là 'dPoS sẽ thay đổi thế giới'. Bây giờ là 'AI Agents sẽ thay thế trader'. Cả hai đều có điểm chung: một lớp trừu tượng hoá che giấu lỗ hổng nền tảng.
Context: Cơn sốt AI + Crypto năm 2026
Thị trường tăng. Thanh khoản tràn ngập. Mọi quỹ đầu tư đều muốn có 'AI' trong pitch deck của họ. Hàng loạt dự án ra đời với lời hứa: agent của bạn sẽ tự động tìm kiếm cơ hội arbitrage, tự động mint NFT, tự động vote trong DAO. Vấn đề? Hầu hết đều là 'ái chà, AI' – nghĩa là chỉ là một cái API gọi đến GPT-4, được bọc trong một lớp smart contract ERC-20.
Tôi đã thấy điều này trước đây. Năm 2021, khi cơn sốt NFT lên đỉnh, các dự án 'generative art' hứa hẹn metadata bất biến, nhưng thực tế thì URI được lưu trên server của team. Sự giống nhau khiến tôi lạnh sống lưng.
Core: Cuộc mổ xẻ – Lỗ hổng mà nobody nhìn thấy
Trong quá trình audit gần đây, tôi phát hiện ra ba lỗ hổng chết người, mà hầu hết mọi người đều bỏ qua vì quá tập trung vào 'AI' mà quên mất 'tài chính':
- Oracle Delay + Prompt Injection = Thảm hoạ: Agent của họ phụ thuộc vào một oracle giá (ví dụ: Chainlink) để đưa ra quyết định. Vấn đề: oracle có độ trễ 3-5 giây. Trong thế giới DeFi, 3 giây là vô tận. Kết hợp với khả năng 'Prompt Injection' từ kẻ tấn công (gửi một lệnh giả vào agent thông qua dữ liệu public), agent có thể bị thao túng để mua token ở đỉnh và bán ở đáy. Tôi ước tính 1.5 triệu USD có thể bị rút trong vòng 30 phút nếu bị khai thác.
- Không có 'Emergency Brake': Hầu hết các agent đều được thiết kế để 'auto-pilot'. Nếu agent bắt đầu hành xử kỳ lạ (ví dụ: mua shitcoin với số lượng lớn), không có cơ chế nào để dừng nó lại. Trong smart contract audit, chúng tôi luôn yêu cầu có một 'pause' function. Nhưng ở đây, họ nói 'nó làm giảm tính phi tập trung'. Sai. Nó làm giảm rủi ro mất trắng.
- ‘Quyền lực tuyệt đối’ của người tạo ra Agent: Hợp đồng thông minh (smart contract) là bất biến. Nhưng agent thì không. Agent có thể được cập nhật back-end (mô hình AI) mà không cần sự đồng ý của người dùng. Điều này tạo ra một 'backdoor' khổng lồ. Đội ngũ dự án có thể, bất cứ lúc nào, thay đổi hành vi của agent từ 'thông minh' thành 'độc hại'. Đây chính là điều mà tôi đã chỉ trích trong series 'zk-SNARKs cho Auditor' hồi năm 2022: sự tập trung hoá của lớp trừu tượng.
Contrarian: Phần phe bò đúng (và tại sao họ vẫn sai)
Phe bò (bulls) sẽ nói: 'Nhưng AI Agents là tương lai! Nó tự động hoá mọi thứ, giảm thiểu sai lầm của con người!' Họ đúng về mặt lý thuyết. Hãy nhìn vào lịch sử: DEX (Uniswap) đã thay thế CEX về mặt trải nghiệm. Có lý do để tin rằng AI Agents sẽ là bước tiến tiếp theo.
Nhưng họ sai ở chỗ: Họ đang đánh đồng 'tự động hoá' với 'bảo mật'. Một agent tự động có thể thực hiện 100 giao dịch mỗi giây. Nhưng nếu nó thực hiện 100 giao dịch sai, nó sẽ đốt tiền nhanh hơn bất kỳ trader nào. Tôi còn nhớ DeFi Summer 2020, khi một lỗi trong logic cập nhật quỹ thưởng của SushiSwap (fork Uniswap) suýt dẫn đến thảm hoạ 2.3 triệu USD. Lúc đó, vấn đề là 'con người chạy quá nhanh'. Bây giờ, vấn đề là 'code chạy quá nhanh, và không ai kiểm soát được'.
Takeaway: Lời kêu gọi trách nhiệm (gần như vô vọng)
Tôi đã sống qua 20 năm trong ngành. Tôi đã thấy EOS sụp đổ, NFT blue chip mất thanh khoản, và các sàn giao dịch 'Proof of Reserves' chỉ là vở kịch. Bây giờ, tôi thấy một vòng lặp mới: sự kết hợp giữa hai lớp trừu tượng hoá (AI và DeFi) tạo ra một lớp mới của lỗ hổng mà chưa ai hiểu hết.
Câu hỏi của tôi không phải là 'Liệu AI Agents có thành công hay không?' Mà là: Bạn đã sẵn sàng cho một thế giới nơi code của bạn không chỉ thực thi giao dịch, mà còn tự 'suy nghĩ' về cách thực thi chúng? Bạn đã kiểm tra xem 'suy nghĩ' đó có an toàn không?
Tôi thì chưa thấy ai làm điều đó. Và tôi đang cảnh báo sớm.