BTC $78,392.2 -0.94%
ETH $2,464.79 -0.14%
SOL $96.67 -1.91%
BNB $697.8 -0.29%
XRP $1.38 -6.37%
DOGE $0.0849 -4.38%
ADA $0.2051 -4.78%
AVAX $7.24 -3.57%
DOT $0.8396 -4.35%
LINK $11.27 -2.53%
⛽ ETH Gas 28 Gwei
Sợ&Tham
65

Giá thị trường

BTC Bitcoin
$78,392.2 -0.94%
ETH Ethereum
$2,464.79 -0.14%
SOL Solana
$96.67 -1.91%
BNB BNB Chain
$697.8 -0.29%
XRP XRP Ledger
$1.38 -6.37%
DOGE Dogecoin
$0.0849 -4.38%
ADA Cardano
$0.2051 -4.78%
AVAX Avalanche
$7.24 -3.57%
DOT Polkadot
$0.8396 -4.35%
LINK Chainlink
$11.27 -2.53%

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x2c9a...918e
Nhà đầu tư sớm
+$4.7M
74%
0xd25a...7b31
Thợ đào DeFi hàng đầu
+$2.2M
64%
0xc397...5a88
Nhà đầu tư sớm
+$4.6M
94%

Công cụ

Tất cả →
Sự kiện

Khi AI Agent thành công cụ tấn công: 230.000 máy chủ Ray và ranh giới mong manh của hạ tầng tiền mã hóa

Nguyễn Hải

Sự thật thường chôn vùi dưới lớp vỏ meme và hype. Tại Black Hat 2025, một mô hình ngôn ngữ 30 tỷ tham số mang tên WASP-OS đã chứng minh khả năng tự động khai thác lỗ hổng đạt 56% tỷ lệ thành công, tương đương GPT-4o và Claude, nhưng chi phí thấp hơn từ 70 đến 125 lần. Cùng tuần đó, ShadowRay 2.0 phơi bày 230.000 máy chủ Ray đang kết nối Internet, nhiều cụm đã bị biến thành botnet phục vụ đào coin, DDoS và đánh cắp dữ liệu. Trong khi đó, cả ngành blockchain đang đổ tiền vào các AI agent có quyền ký giao dịch, quản lý thanh khoản và tương tác với hợp đồng thông minh. Có một sự lệch pha kỳ lạ giữa tốc độ phát triển và mức độ hiểu biết về rủi ro.

Không khó để thấy vì sao. MCP – Model Context Protocol – đang trở thành lớp chuẩn để agent gọi công cụ và ví. Nó được ví như USB-C của AI, nhưng giao thức này thiếu cơ chế xác thực danh tính và kiểm soát luồng dữ liệu. Sau Black Hat, thị trường bảo mật MCP bùng nổ trong 48 giờ, theo đúng kịch bản từng xảy ra với Log4j trong thế giới phần mềm. Nhưng các công ty bảo mật MCP hiện tại, phần lớn, chỉ là những startup năm người làm dashboard quét log, không hiểu runtime, không nắm được cách agent thực sự ra quyết định. Họ bán nỗi sợ, không bán sự an toàn.

Trong bối cảnh đó, bài viết này không nhằm kể lại các sự kiện. Tôi muốn mổ xẻ cấu trúc: vì sao hạ tầng tiền mã hóa đang đứng trước một cuộc khủng hoảng im lặng, và phe lạc quan có thể đúng ở những điểm nào.

Ray và cơn ác mộng mang tên hạ tầng

230.000 máy chủ Ray phơi bày không phải là con số gây sốc; con số gây sốc là chúng vẫn chạy được. Ray là framework tính toán phân tán được dùng để train và inference AI. Nó giả định môi trường nội bộ an toàn, điều mà thực tế chưa bao giờ đúng. ShadowRay đã tận dụng CVE-2023-48022 – một lỗ hổng cũ từ năm 2023 – để chiếm quyền điều khiển. Từ đó, chúng biến các cụm GPU đắt tiền thành botnet, vừa khai thác tiền mã hóa vừa đánh cắp dữ liệu nhạy cảm.

Giờ hãy đặt nó trong bối cảnh blockchain. Nhiều dự án oracle, dự án AI agent, thậm chí một số validator, dùng Ray cho các tác vụ inference. Một cụm Ray bị chiếm có nghĩa là kẻ tấn công có thể đọc seed phrase nếu agent lưu chúng trong biến môi trường. Có thể sửa đổi model weight để đầu ra luôn luôn có lợi cho kẻ tấn công. Có thể chặn các yêu cầu gửi đến contract và trả về dữ liệu giả. Trong một hệ thống mà mọi thứ đều được xác minh on-chain, lớp off-chain này trở thành điểm mù chết người.

Prompt injection – Reentrancy của thời đại agent

Khi tôi bắt đầu audit smart contract, lỗi reentrancy là nỗi ám ảnh. Hợp đồng gọi ra ngoài trước khi cập nhật trạng thái, kẻ tấn công lợi dụng callback để rút tiền nhiều lần. AI agent có một phiên bản hiện đại hơn: prompt injection. Một câu lệnh ẩn trong dữ liệu, trong tên token, trong metadata NFT, có thể thuyết phục agent ký giao dịch chuyển toàn bộ tài sản. Hệ thống EDR không phát hiện vì không có process lạ, không có network call đáng ngờ. Chỉ có một agent tự tin thực hiện lệnh.

Trong một dự án tôi audit hồi đầu năm, agent có quyền gọi một hàm nâng cấp vault. Tôi chỉ ra rằng nếu attacker gửi một prompt ẩn trong comment của một transaction proposal, agent sẽ lập tức nâng cấp lên hợp đồng độc hại. Đội ngũ phát triển trả lời: chúng tôi đã filter các prompt từ smart contract. Họ không hiểu rằng prompt injection không đến từ contract, mà đến từ bất kỳ nguồn dữ liệu nào agent đọc: email, tin nhắn, thậm chí tên của một biến trong codebase. Bề mặt tấn công rộng hơn họ nghĩ.

Serverless và mặt trận mới

Check Point đã trình diễn một cuộc tấn công vào Cloudflare CodeMode/Workers. Một prompt injection có thể khiến agent tạo mã, chạy mã, và trốn khỏi sandbox. Điều này đáng sợ hơn những gì ta tưởng, vì serverless AI agent đang chạy trên cùng một hạ tầng với nhiều khách thuê khác. Nếu một prompt injection mở ra cửa escape, kẻ tấn công có thể tấn công xuyên đối tượng thuê bao (cross-tenant) – trực tiếp chạm vào dữ liệu và quyền của các ứng dụng blockchain khác cùng nền tảng.

Hãy nhớ rằng: Cloudflare Workers đang được hàng nghìn dự án Web3 dùng làm RPC relay, indexer, hoặc backend cho bot giao dịch. Một lỗ hổng nền tảng có thể làm rò rỉ toàn bộ request chứa private key hoặc mã thông báo. Và vì nền tảng là mã shared, không có cách nào cho một dự án đơn lẻ tự bảo vệ. Đây không phải vấn đề của một contract, mà là vấn đề của một lớp hạ tầng.

Sandbox: bài học từ Roblox và nỗi đau của DeFi

Roblox, với hệ thống “Caging the Agent”, đã đưa ra một phương án phòng thủ đáng chú ý. Họ không cố gắng làm cho model an toàn hơn; họ giả định model có thể bị thao túng bất cứ lúc nào, và nhốt nó trong một lớp nhiều tầng: ảo hóa file system, kiểm soát mạng, cách ly credential, model gateway, và ngắt kết nối VPN với production. Đây là một bài học đắt giá cho DeFi. Thay vì đặt niềm tin vào một agent “thông minh”, hãy đặt giả thiết rằng agent luôn có thể bị lừa, và thiết kế hệ thống để khi bị lừa, thiệt hại bằng 0.

Điều đó có nghĩa là: agent không bao giờ nên giữ private key của người dùng. Nó chỉ nên giữ một danh tính có quyền tối thiểu, hoặc mọi giao dịch đều phải qua một bước phê duyệt của con người đối với các hoạt động nhạy cảm. Ví cứng, multi-sig, giới hạn số tiền mỗi lần giao dịch – tất cả đều là những kỹ thuật chúng ta đã có từ lâu. Nhưng các team đang hy sinh tất cả để đạt được “autonomous experience”. Họ quên rằng trong bảo mật, hy sinh trải nghiệm chính là cách mua bảo hiểm.

WASP-OS và nền kinh tế tấn công

NVIDIA gọi WASP-OS là “offensive security model”. Nó được thiết kế để red team, nhưng bất kỳ ai cũng có thể tải về và chạy. Chi phí thấp hơn 70–125 lần so với GPT-4o/Claude có nghĩa là hàng ngàn kẻ tấn công nhỏ lẻ, không cần kỹ năng, có thể tự động hóa việc tìm kiếm lỗ hổng. Xác suất là vũ khí: nếu một lần thử chỉ tốn 0,001 USD, thì chi 100 USD để thử 100.000 lần là hoàn toàn hợp lý. Với 56% tỷ lệ thành công, mỗi vòng lặp có thể đưa ra một mã khai thác hợp lệ.

Trong khi đó, các công ty bảo mật truyền thống vẫn tính phí 50.000–200.000 USD cho một lần audit thủ công. Kẻ tấn công dùng AI để bao vây, người phòng thủ vẫn dùng mắt người và checklist giấy. Đây là một sự mất cân bằng có tính cấu trúc. Nó không chỉ đe dọa các protocol nhỏ; nó đe dọa cả những layer2 với sequencer tập trung. Nếu một agent nắm quyền đề xuất khối bị prompt injection, toàn bộ chuỗi có thể rơi vào tay kẻ tấn công. Sự thật thường chôn vùi dưới lớp vỏ meme và hype.

Phe bò đúng ở đâu?

Trước khi kết luận, tôi muốn dành vài trăm từ cho phe lạc quan. Họ sẽ nói: Blockchain vốn dĩ vẫn an toàn nếu không trao quyền cho agent. Bitcoin, với mô hình UTXO và script hạn chế, gần như không có bề mặt tấn công trí tuệ nhân tạo. Các hợp đồng thông minh có thể được kiểm chứng on-chain, và nếu agent chỉ là một trình ký cơ học không có quyền nâng cấp, thì prompt injection chỉ như một trò đùa. Tôi đồng ý. Và đó chính là điểm mấu chốt.

Khi AI Agent thành công cụ tấn công: 230.000 máy chủ Ray và ranh giới mong manh của hạ tầng tiền mã hóa

Phe bò đúng khi họ nói rằng không phải AI agent nào cũng nguy hiểm; chỉ những agent có đặc quyền mới là mối đe dọa. Nhưng thực tế thị trường đang đi theo hướng ngược lại. Các sàn giao dịch phi tập trung đang cạnh tranh nhau bằng những bot giao dịch tự động. Các bridge đang thử nghiệm agent để giám sát xuyên chuỗi. Các protocol lending trao cho agent quyền thanh lý. Mỗi tuần, tôi đọc được một bài blog giới thiệu “agent quản lý danh mục đầu tư” hoạt động mà không cần con người can thiệp. Họ gọi đó là tiến bộ; tôi gọi đó là đang đốt nhà để sưởi ấm.

Có một câu hỏi khó hơn: liệu chúng ta có thể xây dựng một AI agent an toàn về mặt cấu trúc không? Câu trả lời ngắn gọn: có, nhưng không theo cách mọi người vẫn làm. An toàn không đến từ việc làm cho mô hình thông minh hơn, mà đến từ việc giảm quyền lực của nó xuống mức tối thiểu. Một agent chỉ nên có quyền đề xuất giao dịch, không có quyền thực thi. Một agent chỉ nên được phép tương tác với một contract duy nhất, trong một khoảng thời gian giới hạn. Và mọi hành động bất thường về mặt thống kê – ví dụ chuyển khoản vượt ngưỡng – phải kích hoạt khóa an toàn, yêu cầu xác nhận của con người.

Sự thật thường chôn vùi dưới lớp vỏ meme và hype. Câu chữ đó vẫn đúng vào năm 2025, khi các dự án “AgentFi” gọi vốn hàng chục triệu USD chỉ với một trang web và một whitepaper. Thị trường không có lỗi, chỉ có lỗ hổng. Và lỗ hổng lớn nhất không nằm trong mã nguồn Solidity, không nằm trong giao thức MCP, mà nằm trong niềm tin mù quáng rằng AI sẽ tự biết cách bảo vệ người dùng.

Takeaway

Trong một thập kỷ audit smart contract, tôi chưa từng thấy một hệ thống nào an toàn chỉ nhờ vào công cụ. Sự an toàn đến từ việc thiết kế theo hướng giảm thiểu hậu quả khi mọi thứ sụp đổ. Nếu bạn đang xây dựng một AI agent để ký giao dịch, hãy coi nó như một nhân viên mới, tài năng nhưng thiếu kinh nghiệm, và đối xử với nó bằng sự ngờ vực lành mạnh: giới hạn quyền, yêu cầu phê duyệt, và luôn luôn có một nút dừng khẩn cấp. Còn nếu bạn là người dùng, hãy hỏi dự án bạn đang dùng: agent của bạn có quyền gì? Nếu câu trả lời là “nó có toàn quyền”, hãy rút tiền ngay hôm nay.

Câu hỏi để lại cho ngành: khi 23 vạn máy chủ Ray trở thành vũ khí và chi phí tấn công rẻ hơn 100 lần chi phí phòng thủ, liệu các nhà phát triển có sẵn sàng đánh đổi tốc độ để lấy an toàn, hay họ vẫn sẽ chọn đốt nhà và cầu nguyện cho đến khi cơn bão quét qua?

Khi AI Agent thành công cụ tấn công: 230.000 máy chủ Ray và ranh giới mong manh của hạ tầng tiền mã hóa

Sợ & Tham

65

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$78,392.2
1
Ethereum ETH
$2,464.79
1
Solana SOL
$96.67
1
BNB Chain BNB
$697.8
1
XRP Ledger XRP
$1.38
1
Dogecoin DOGE
$0.0849
1
Cardano ADA
$0.2051
1
Avalanche AVAX
$7.24
1
Polkadot DOT
$0.8396
1
Chainlink LINK
$11.27

🐋 Theo dõi cá voi

🔴
0x89ad...13b5
1 ngày trước
Chuyển ra
3,538,490 USDT
🔵
0xc5c5...fc39
1 ngày trước
Stake
3,469,433 DOGE
🟢
0x5db9...0e70
12 giờ trước
Chuyển vào
1,924,088 USDC