Số liệu từ báo cáo của CISA và các hãng công nghệ lớn khiến ai cũng phải giật mình: Google Chrome sửa 433 lỗ hổng nhờ AI trong nửa đầu năm, gấp 39 lần so với 11 lỗ của cùng kỳ năm ngoái. Oracle vá 1449 lỗ, Microsoft vá 642 lỗ. Con số đó đẹp như mơ – nhưng tôi nhìn vào đó mà thấy một cơn ác mộng đang đến gần. Nhiều người nghĩ rằng AI đang cứu rỗi ngành bảo mật, nhưng thực chất, nó đang tạo ra một cơn lụt dữ liệu mà con người không thể xử lý kịp. Oracle lỗ? Tôi đã thấy trước.
Hãy quay lại bối cảnh thực tế. Từ năm 2023, các ông lớn như Google, Microsoft, Oracle bắt đầu tích hợp AI vào quy trình phát hiện lỗ hổng – từ static analysis, fuzzing đến LLM hỗ trợ audit code. Kết quả là số lượng CVE tăng chóng mặt. Nhưng họ không nói với bạn rằng: phần lớn những lỗ hổng này là “pattern-based” – các lỗi tràn bộ đệm, injection quen thuộc. AI giỏi lắm là tìm ra 433 lỗi trong Chrome, nhưng nó bỏ sót những lỗi logic sâu trong thiết kế giao thức. Tôi đã từng phát hiện lỗ hổng oracle trên Kyber Network năm 2017 – một lỗi mà không công cụ tự động nào có thể thấy được, bởi nó nằm trong thuật toán lấy giá. Nếu AI không hiểu được cơ chế kinh tế của oracle, nó chỉ là cái máy gõ cửa vô hồn.

Cốt lõi của vấn đề nằm ở trade-off giữa số lượng và chất lượng. Khi AI quét toàn bộ codebase, nó tạo ra hàng ngàn cảnh báo. Các kỹ sư bảo mật trung bình mất 15 phút để verify một cảnh báo false positive. Với 1449 lỗi của Oracle, nếu chỉ 70% là false positive, đội ngũ của họ đã lãng phí hơn 250 giờ làm việc vô ích. Đây không phải là chuyện đùa. Tôi đã kiểm toán SushiSwap vào năm 2020 và phát hiện lỗi trong hàm skim – một lỗi tinh vi liên quan đến cơ chế balance động – mà không công cụ AI nào cảnh báo. Nếu tôi dựa vào kết quả tự động, tôi đã bỏ lỡ nó. Cuồng cơ chế nội bộ đã cứu tôi; AI không có được điều đó.
Điểm mù lớn nhất là AI không thể phát hiện lỗi logic – những lỗi đến từ sự không nhất quán trong thiết kế giao thức. Hãy nhìn vào các dự án cross-chain: Dencun của Ethereum đã giảm chi phí, nhưng UX vẫn tệ hơn rút tiền từ CEX. Lỗi ở đây không phải tràn bộ đệm, mà là thiết kế không tối ưu cho người dùng. AI audit có thể chỉ ra rằng hợp đồng không có reentrancy guard, nhưng nó sẽ không bao giờ nói với bạn rằng “cầu nối này dễ bị tấn công bởi validator collusion” bởi vì nó không hiểu được mô hình kinh tế. Tôi đã từng nói: “Bot không thông minh bằng tôi.” Và tôi vẫn giữ nguyên điều đó.
Khi thị trường tăng, mọi người đổ xô vào những con số đẹp. Họ thấy 433 Chrome bug và nghĩ rằng bảo mật đang được cải thiện. Nhưng tôi nhìn thấy một tương lai nơi các đội ngũ bảo mật bị ngập trong biển cảnh báo vô nghĩa, bỏ lỡ những lỗi thực sự nguy hiểm. AI không phải là cứu tinh; nó là con dao hai lưỡi. Nếu bạn không có bộ lọc thông minh – dựa trên kinh nghiệm con người và hiểu biết về cơ chế – bạn sẽ chết đuối trong dữ liệu.
Takeaway duy nhất tôi muốn gửi đến bạn là: đừng tin vào số liệu một cách mù quáng. Hãy tự mình đào sâu vào từng dòng code, vào từng cơ chế. Bởi vì khi tất cả đều đang chạy theo AI, chỉ có những người hiểu bản chất mới sống sót. Câu hỏi đặt ra là: bạn có dám tắt AI đi và tự mình audit không?