Vụ kiện cáo “AI distillation” giữa Anthropic và Alibaba: Bài học cho bảo mật giao thức DeFi
Quan điểm
|
Lê Thịnh
|
Tôi không tin vào những vụ “ăn cắp trí tuệ” chỉ là chuyện của giới AI. Nếu bạn nghĩ rằng việc một phòng thí nghiệm lớn dùng 28,8 triệu truy vấn để “chưng cất” mô hình của đối thủ là câu chuyện xa vời với blockchain, thì bạn đã lầm. Hãy nhìn vào giao thức DeFi mà bạn đang yield farming: liệu ai đó có thể “chưng cất” logic khớp lệnh của Uniswap V4 chỉ bằng cách gửi hàng triệu giao dịch giả? Câu trả lời là có, và nó đang xảy ra âm thầm.
Bối cảnh: Anthropic, startup AI nổi tiếng với mô hình Claude, vừa công khai cáo buộc phòng thí nghiệm Qwen của Alibaba đã thực hiện 28,8 triệu truy vấn API để “chưng cất” mô hình của họ – một kỹ thuật cho phép huấn luyện mô hình “sinh viên” gần như tương đương mà không cần chi phí hàng trăm triệu đô. Qwen chưa chính thức lên tiếng, nhưng vụ việc này đã vén màn một lỗ hổng chiến lược trong mô hình kinh doanh dựa trên API, đồng thời gióng hồi chuông cảnh tỉnh cho toàn bộ ngành công nghiệp AI và blockchain.
Phân tích kỹ thuật: “AI distillation” vốn là một kỹ thuật hợp pháp trong học máy – dùng đầu ra của mô hình lớn (teacher) để huấn luyện mô hình nhỏ (student) với chi phí thấp hơn. Nhưng khi thực hiện trái phép trên quy mô 28,8 triệu truy vấn, nó trở thành hành vi “đánh cắp” tri thức. Đối với blockchain, điều này tương tự như việc một kẻ tấn công gửi hàng trăm nghìn giao dịch để “học” logic khớp lệnh của một AMM phi tập trung, sau đó deploy một bản sao với chi phí gần như bằng không. Các cơ chế chống front-running hiện tại của DeFi (như commit-reveal, batch auction) hoàn toàn bất lực trước kiểu tấn công này, vì nó không khai thác lỗi code mà khai thác chính API công khai.
Từ góc nhìn thương mại: Mô hình API của Anthropic (và tương tự như Alchemy, Infura, hoặc các RPC node) có một điểm yếu cốt tử: chi phí tấn công thấp hơn rất nhiều so với chi phí phòng thủ. Với 28,8 triệu truy vấn, nếu mỗi truy vấn có giá 0,01 USD, tổng chi phí cho kẻ tấn công chỉ là 288.000 USD – một con số nhỏ so với hàng trăm triệu USD mà Anthropic đã đầu tư để huấn luyện mô hình. Trong DeFi, điều này tương đương với việc kẻ tấn công chỉ cần trả phí gas cho hàng nghìn giao dịch để “copy” chiến lược yield farming của một quỹ đầu tư thông minh, mà không cần phải public bot của mình. Các giao thức cho vay như Aave hay Compound đang đứng trước nguy cơ tương tự: ai đó có thể dùng API lịch sử on-chain để training một mô hình phát hiện cơ hội chênh lệch lãi suất, sau đó khai thác nó trước khi những người chơi khác kịp phản ứng.
Tác động đến ngành: Vụ việc này sẽ kích hoạt một làn sóng chi tiêu cho bảo mật API trong cả hai lĩnh vực AI và blockchain. Các nhà cung cấp RPC như Infura, QuickNode sẽ phải đầu tư vào hệ thống phát hiện bất thường dựa trên machine learning, tương tự như cách Anthropic phát hiện 28,8 triệu truy vấn bất thường. Các dịch vụ oracle như Chainlink cũng không ngoại lệ: nếu một bên thứ ba có thể “chưng cất” dữ liệu giá từ feed của Chainlink bằng cách gửi hàng loạt truy vấn, họ có thể tái tạo một oracle riêng với độ trễ thấp hơn, gây ra rủi ro thao túng thị trường. Đây là gót chân Achilles mà tôi đã cảnh báo từ năm 2020: độ trễ của oracle feed là lỗ hổng chết người, và việc Chainlink giải quyết vấn đề phi tập trung bằng các node tập trung là một nghịch lý chưa có lời giải.
Góc nhìn phản trực giác: Tôi không tin rằng Qwen thực sự cần ăn cắp mô hình của Anthropic. Họ có đủ nguồn lực và dữ liệu nội bộ để tự huấn luyện một mô hình tốt. Điều này gợi ý rằng vụ việc có thể là một chiến thuật FUD (Fear, Uncertainty, Doubt) từ phía Anthropic nhằm: (1) củng cố hình ảnh “công ty an toàn nhất”, (2) gây áp lực lên các đối thủ Trung Quốc, và (3) tạo tiền đề cho các quy định chặt chẽ hơn trong EU AI Act. Trong DeFi, chiến thuật tương tự đã từng xảy ra: một số giao thức cáo buộc đối thủ “fork code” không đúng giấy phép để gây tổn hại uy tín, trong khi thực tế code là open-source và việc fork là hoàn toàn hợp pháp. Phân biệt giữa “tấn công thực sự” và “chiêu trò cạnh tranh” là kỹ năng sống còn của một Battle Trader.
Hành động: Nếu bạn là nhà đầu tư DeFi, hãy xem xét các giao thức mà bạn đang stake. Họ có cơ chế bảo vệ API khỏi “distillation” không? Liệu ai đó có thể copy chiến lược của giao thức chỉ bằng cách gửi một số lượng lớn giao dịch? Tôi khuyên bạn nên ưu tiên các giao thức có “proof-of-trade” hoặc “rate-limiting thông minh”, và luôn đặt câu hỏi: “Nếu tôi có thể làm điều này với 10.000 USD phí gas, thì kẻ tấn công có thể làm gì với 1 triệu USD?”. Câu trả lời sẽ quyết định danh mục của bạn trong 12 tháng tới.