Tôi không tin vào whitepaper của dự án AI Agent trên EigenLayer – tôi tin vào mã nguồn mà tôi tự chạy trên testnet.
Hồi tháng 9 năm 2026, một dự án được rót 15 triệu USD từ một quỹ danh tiếng tiếp cận tôi để audit. Họ khoe về cơ chế slashing tiên tiến: nếu node operator gửi output sai, hợp đồng sẽ tự động cắt staking. Nghe có vẻ hoàn hảo. Nhưng tôi đã làm audit được 10 năm, và tôi biết rằng whitepaper chỉ là câu chuyện marketing. Tôi yêu cầu full mã nguồn, rồi tự deploy một local fork với 5 ETH staking.

Context: EigenLayer và cái bẫy của AI Agent EigenLayer là lớp restaking cho phép các dự án bên thứ ba (AVS – Actively Validated Services) mượn bảo mật từ Ethereum. Năm 2026, mô hình này trở nên phổ biến cho các AI Agent: node operator staking ETH, chạy inference cho các mô hình AI, và nhận thưởng. Nhưng logic slashing – cơ chế trừng phạt operator gian lận – là điểm yếu nhất. Hầu hết các bản thiết kế đều dùng cơ chế challenge period: bất kỳ ai cũng có thể gửi bằng chứng sai và operator có thời gian để phản bác. Vấn đề là: nếu operator gửi output đúng nhưng bị report sai vì lỗi oracle, tokenomics sẽ sụp đổ.

Core: Phân tích kỹ thuật – Tôi tái hiện lỗ hổng trong 7 dòng code Tôi fork mã nguồn dự án, deploy ba hợp đồng: ServiceManager, Slasher, và một contract giả lập oracle bên ngoài. Tôi viết một kịch bản đơn giản: operator A gửi output đúng, nhưng oracle báo sai do lỗi cấu hình. Hợp đồng Slasher có hàm _slashIfFraud() kiểm tra dữ liệu từ oracle. Nó không có checkpoint bắt buộc – tức là không có bước xác nhận từ bên thứ ba trước khi chấp nhận báo cáo. Tôi gọi hàm reportFraud() từ một địa chỉ tùy ý, kèm theo dữ liệu giả mạo. Kết quả: hợp đồng slashing operator A ngay lập tức, chuyển 1 ETH của A vào quỹ phạt. Đây là lỗi logic lớp ứng dụng: thiếu bước xác thực từ validators chuyên dụng. Tôi đã submit 15 trang report, đề xuất thêm cơ chế checkpoint: operator có 10 block để gửi bằng chứng tự vệ trước khi slashing được thực thi. Dự án đã sửa trước khi launch mainnet.
Contrarian: Điểm mù mà hầu hết auditor bỏ qua Nhiều auditor tập trung vào reentrancy hay overflow. Nhưng với EigenLayer, rủi ro lớn nhất không nằm ở phép toán – mà ở thiết kế trust oracle. Các dự án thường quảng cáo “không cần trust”, nhưng thực tế họ lại đặt niềm tin mù quáng vào một oracle duy nhất. Trong case này, oracle là contract A mà dự án kiểm soát – tức là single point of failure. Và vì code slashing được deploy với owner không bị renounce, kẻ tấn công chỉ cần chiếm quyền điều khiển contract oracle là có thể slash bất kỳ operator nào. Tôi không tin vào “không cần trust” – tôi tin vào proof-of-concept testnet.
Takeaway: Câu hỏi còn lại Thị trường đang tăng, FOMO lên AI Agent, nhưng tôi vẫn thấy cùng một lỗi lặp lại: code chạy trên testnet thì đẹp, nhưng khi đối mặt với oracle thất thường, nó sập như domino. Câu hỏi đặt ra là: Bao nhiêu dự án đang launch mainnet với cùng lỗ hổng này, và bao nhiêu operator sẵn sàng mất staking vì một lỗi không đáng có?
