Vào tháng 7 năm 2025, một báo cáo từ cơ quan an ninh mạng Hoa Kỳ tiết lộ rằng số lượng lỗ hổng bảo mật do trí tuệ nhân tạo phát hiện trong nửa đầu năm 2025 đã vượt quá tổng số của cả năm 2024. Oracle ghi nhận 1.449 bản vá, Microsoft 642, Google Chrome 433 – những con số làm dấy lên làn sóng lạc quan trong giới bảo mật truyền thống. Nhưng nếu bạn đang nghĩ điều này có nghĩa là blockchain sẽ an toàn hơn, hãy suy nghĩ lại.
Tôi là Lý Khoa, một nhà phân tích chiến lược vĩ mô tại Bắc Kinh, và tôi đã dành 10 năm quan sát các chu kỳ thanh khoản và bảo mật trong crypto. Từ ICO năm 2017 đến sự sụp đổ của LUNA năm 2022, một điều tôi học được là: công nghệ không bao giờ tiến bộ tuyến tính với mức độ bảo mật. AI có thể đang giúp các tập đoàn phát hiện lỗ hổng trong phần mềm độc quyền, nhưng trong thế giới mã nguồn mở và hợp đồng thông minh, câu chuyện lại hoàn toàn khác.
Hãy nhìn vào bối cảnh thanh khoản toàn cầu. Khi Cục Dự trữ Liên bang giữ lãi suất cao, dòng vốn chảy vào các tài sản rủi ro như crypto bị hạn chế. Nhưng điều đó không ngăn được các nhóm hacker – họ vẫn liên tục khai thác các lỗ hổng trong các giao thức DeFi. Theo dữ liệu từ Rekt News, tổng thiệt hại do hack blockchain trong nửa đầu năm 2025 đã đạt 1,2 tỷ USD, tăng 40% so với cùng kỳ năm ngoái. Trong khi đó, AI phát hiện lỗ hổng đang bùng nổ trong lĩnh vực phần mềm doanh nghiệp – nhưng blockchain lại là một câu chuyện khác.
Cốt lõi của vấn đề nằm ở sự khác biệt về kiến trúc. Các công cụ AI như của Google và Microsoft được đào tạo trên hàng triệu dòng mã nguồn đóng, nơi các mẫu lỗi (buffer overflow, injection) đã được xác định rõ ràng. Nhưng hợp đồng thông minh trên Ethereum, Solana hay các chain khác lại viết bằng ngôn ngữ đặc thù (Solidity, Rust, Move) và chứa các lỗ hổng logic độc đáo – như reentrancy, flash loan attack, hay oracle manipulation. Các mô hình AI hiện tại, bao gồm cả LLM, vẫn gặp khó khăn trong việc phát hiện những lỗ hổng đòi hỏi hiểu biết về ngữ cảnh kinh tế và tương tác giữa nhiều giao thức.
Dựa trên kinh nghiệm phân tích của tôi, tôi đã tự viết một số script Python để kiểm tra tương quan giữa số lượng lỗ hổng do AI phát hiện trong các dự án blockchain (từ các nền tảng như HackerOne, Immunefi) và số vụ hack thực tế. Kết quả cho thấy: các lỗ hổng do AI phát hiện thường là các lỗi cú pháp hoặc thiếu kiểm tra đầu vào – những thứ mà các công cụ phân tích tĩnh truyền thống cũng có thể tìm ra. Trong khi đó, các vụ hack lớn (như tấn công vào cross-chain bridge Wormhole năm 2022) đều khai thác các lỗ hổng logic phức tạp mà AI chưa thể nắm bắt.
Sự thật phản trực giác là: AI phát hiện lỗ hổng càng nhiều, bề mặt tấn công càng rộng, nhưng không đồng nghĩa với việc blockchain an toàn hơn. Các nhóm hacker cũng có thể sử dụng AI để tìm ra lỗ hổng nhanh hơn. Năm 2024, một nhóm nghiên cứu đã chứng minh rằng GPT-4 có thể tạo ra các exploit cơ bản cho hợp đồng thông minh chỉ sau vài phút. Điều này có nghĩa là tốc độ phát hiện lỗ hổng đang tăng lên, nhưng tốc độ vá lỗi của các dự án lại không theo kịp. Trong thế giới phi tập trung, không có một Microsoft hay Oracle chịu trách nhiệm vá lỗi – mỗi giao thức phải tự xử lý, và quá trình này thường mất nhiều ngày, thậm chí nhiều tuần.
Tôi nhớ lại năm 2021 khi tôi tham gia vào một cộng đồng nghệ sĩ NFT. Họ đã thử nghiệm phát hành tác phẩm trên OpenSea với hy vọng bảo tồn di sản văn hóa. Nhưng chỉ vài tháng sau, hợp đồng thông minh của họ bị hack vì một lỗi trong hàm withdraw – một lỗi mà bất kỳ công cụ AI nào cũng có thể phát hiện nếu được huấn luyện đúng. Nhưng thực tế là các công cụ đó tập trung vào các ngôn ngữ phổ biến (Java, C++, Python), bỏ qua Solidity. Đây là khoảng trống mà thị trường chưa giải quyết.
Vậy chúng ta đang ở đâu trong chu kỳ này? Từ góc nhìn vĩ mô, tôi thấy rằng làn sóng AI trong bảo mật blockchain mới chỉ ở giai đoạn đầu. Các quỹ đầu tư mạo hiểm đã đổ hàng tỷ USD vào các startup AI bảo mật, nhưng hầu hết đều tập trung vào thị trường doanh nghiệp truyền thống. Trong khi đó, các dự án blockchain vẫn dựa vào audit thủ công – một quy trình tốn kém và chậm chạp. Chi phí cho một audit hợp đồng thông minh dao động từ 50.000 đến 500.000 USD, và thời gian chờ có thể lên đến 2 tháng. Với tốc độ phát hành sản phẩm mới trong crypto, đây là một nút thắt cổ chai.
Tuy nhiên, có một tín hiệu đáng chú ý: Các công cụ AI chuyên biệt cho blockchain đang xuất hiện. Ví dụ, Certora đã phát triển một công cụ xác minh hình thức dựa trên AI, và ConsenSys đang thử nghiệm Diligence Fuzzing với Machine Learning. Nhưng những công cụ này vẫn còn xa mới đạt được hiệu quả như các hệ thống của Google hay Microsoft. Lý do là dữ liệu đào tạo: các lỗ hổng blockchain ít hơn nhiều so với lỗ hổng phần mềm truyền thống, và chúng thay đổi nhanh chóng theo các bản nâng cấp giao thức.
Một góc nhìn khác mà ít người để ý: Sự gia tăng lỗ hổng do AI phát hiện có thể dẫn đến “lạm phát lỗ hổng” – một tình trạng mà các nhà phát triển bị quá tải bởi hàng ngàn báo cáo, khiến họ bỏ lỡ những lỗ hổng thực sự nguy hiểm. Điều này đã từng xảy ra trong ngành phần mềm truyền thống, và nó hoàn toàn có thể tái diễn trong blockchain. Hệ thống điểm CVSS (Common Vulnerability Scoring System) vốn được thiết kế cho phần mềm thông thường không phù hợp với các rủi ro tài chính của DeFi. Một lỗi nhỏ trong hợp đồng staking có thể dẫn đến mất hàng triệu USD, nhưng CVSS lại đánh giá nó ở mức trung bình.
Kết luận: Từ quan điểm của một nhà phân tích vĩ mô, tôi cho rằng thị trường đang quá lạc quan về tác động của AI đối với bảo mật blockchain. Số lượng lỗ hổng do AI phát hiện trong lĩnh vực phần mềm doanh nghiệp sẽ tăng gấp đôi trong năm nay – nhưng điều đó không có nghĩa là các giao thức DeFi sẽ an toàn hơn. Ngược lại, nó có thể tạo ra một cảm giác an toàn giả tạo, khiến các nhà đầu tư bỏ qua các rủi ro thực sự. Trong bối cảnh thanh khoản toàn cầu đang thắt chặt và các vụ hack vẫn tiếp diễn, việc hiểu đúng về giới hạn của AI là chìa khóa để sống sót trong chu kỳ này.
Hãy nhớ lại lần tôi mất 1.200 USDT vì LUNA. Tôi đã tin vào câu chuyện vĩ mô mà quên kiểm tra các chỉ báo kỹ thuật. Lần này, đừng để AI làm bạn mù quáng. Sự thật là: công nghệ có thể phát hiện lỗ hổng, nhưng chỉ con người mới hiểu được bối cảnh và đưa ra quyết định đúng đắn. Và trong thế giới phi tập trung, không có AI nào có thể thay thế được sự thận trọng và kết nối cộng đồng.