
AI Agent đang biến DeFi thành miếng mồi cho tấn công mạng? Thương vụ 1 tỷ USD và bài học từ IBM
Ngay khi thị trường crypto đang hưng phấn với những cột nến xanh, một thương vụ và một báo cáo đã âm thầm hé lộ lỗ hổng chết người trong nền tảng của các giao thức phi tập trung. Cyera vừa mua Oasis Security với giá 1 tỷ USD, đánh dấu lần đầu tiên lĩnh vực bảo mật danh tính phi con người (NHI) có một thương vụ ở quy mô đó. Cùng tuần, IBM công bố báo cáo an ninh AI cho biết 92% tổ chức bị rò rỉ dữ liệu do AI đều thiếu kiểm soát truy cập, và 68% không hề có khung quản trị AI.
Với hầu hết mọi người, đó là tin tức của thế giới công nghệ doanh nghiệp. Nhưng với những ai đang xây dựng trên blockchain, đây là hồi chuông cảnh tỉnh. DeFi không chỉ là hợp đồng thông minh. Nó là hàng nghìn bot giao dịch, agent AI, oracle và các hợp đồng tương tác với nhau mỗi giây. Mỗi thực thể này đều là một danh tính phi con người, có quyền nắm giữ tài sản và thực hiện lệnh. Nhưng hầu như không một ai giám sát quyền của chúng một cách động. Shadow AI trong doanh nghiệp đã tăng lên 43%, và trong blockchain, con số đó có thể còn cao hơn vì không có bộ phận nào đứng ra quản lý.
Oasis Security, trước khi được mua lại, đã tập trung vào việc xây dựng một nền tảng quản trị danh tính phi con người cho các doanh nghiệp. Họ nhận ra rằng các máy chủ, ứng dụng, và AI agent đều cần một loại giấy thông hành riêng, và phạm vi quyền của chúng phải được mã hóa, giám sát, và có thể thu hồi. Thương vụ 1 tỷ USD này của Cyera không đơn thuần là mua công nghệ, mà còn là một sự thừa nhận rằng mô hình bảo mật cũ – dựa hoàn toàn vào con người – đã sụp đổ.
IBM chỉ ra rằng hai loại tấn công AI đắt đỏ nhất năm qua là model inversion (6,07 triệu USD) và prompt injection (5,89 triệu USD). Điều đáng sợ là chúng không cần khai thác lỗi code thông thường. Chúng thao túng chính cách mà một mô hình máy học xử lý dữ liệu từ bên ngoài. Trong blockchain, một agent có thể đọc giá từ oracle, và nếu oracle đó bị nhiễm một prompt độc hại, agent có thể bắt đầu chuyển tiền đến sai địa chỉ. Quá trình này không tạo ra bất kỳ giao dịch bất thường nào theo nghĩa kỹ thuật – nó chỉ là một chuỗi hành vi được sắp đặt.
Điều về đòn bẩy mà họ không dạy bạn trong bảo mật DeFi là đòn bẩy không chỉ nằm ở tài sản/vốn, mà còn nằm ở quyền hạn mà bạn giao cho các bot. Một bản audit smart contract hoàn hảo không bao giờ phát hiện ra rằng bot thanh lý của bạn sẽ tin một nguồn dữ liệu giả mạo. Có rất nhiều cuộc tấn công trong quá khứ bắt đầu với việc thao túng oracle, nhưng khi AI tham gia vào việc đưa ra quyết định, kẻ tấn công có thể thao túng một số lượng lớn hợp đồng cùng lúc chỉ bằng một prompt được giấu trong dữ liệu.
Báo cáo IBM ghi nhận 62% sự cố AI nhắm vào cơ sở hạ tầng quan trọng, và chi phí trung bình của một vụ vi phạm có AI cao hơn khoảng 1 triệu USD so với vụ việc thông thường. Với một giao thức DeFi, con số này có thể là toàn bộ thanh khoản nhiều tỷ USD. Điều đáng lo là khi các nền tảng tích hợp AI để cải thiện hiệu quả, họ thường không bổ sung thêm lớp bảo mật cho phần AI đó. Đó là lý do tại sao Nvidia đã tập hợp 37 thành viên trong Open Secure AI Alliance – nhưng không thấy một sáng kiến tương tự nào từ phía blockchain.
Trong blockchain, quyền hạn của agent thường được cấp thông qua hàm approve hoặc bằng cách gán vai trò admin cho một hợp đồng. Một khi agent có quyền này, nó có thể tương tác với toàn bộ hệ thống mà không cần sự chấp thuận từng bước. Vấn đề nằm ở chỗ: không có một tổ chức nào có thể ngồi giữa và phê duyệt từng hành động của agent. Vì vậy, cần có một lớp khác, có thể là một hợp đồng thông minh chuyên kiểm soát quyền hạn của agent, cho phép nó thực hiện một số hành vi trong phạm vi nhất định, nhưng sẽ chặn ngay nếu có hành vi nằm ngoài quy tắc.
Câu chuyện mà chưa ai nói đến là các quỹ đầu tư tự động dùng AI để tối ưu lợi suất chính là mục tiêu của model inversion. Nếu đối thủ tái tạo được thuật toán của bạn từ các phản hồi công khai của agent, họ có thể sao chép chiến lược và chạy đua cùng bạn, khiến lợi nhuận co rút dần. Đây là kiểu tấn công không để lại vết tích, không có txhash nào bị nghi ngờ. Hầu hết các phân tích về bảo mật blockchain đều sai khi chỉ tập trung vào code và bỏ qua lớp hành vi – nơi mà kẻ xấu có thể khai thác chính sự tự chủ của các agent.
Ví dụ, một bot chuyên theo dõi giá và thực hiện lệnh arbitrage có thể được cấp quyền mua và bán một loại token nhất định, nhưng không được phép gọi hàm chuyển tiền đến một địa chỉ lạ. Khi đó, ngay cả khi bot bị thao túng bởi prompt injection, kẻ tấn công cũng không thể gây thiệt hại lớn ngoài việc làm lệch giá trong một khoảng khắc. Đây chính là ý tưởng về đặc quyền tối thiểu – một nguyên tắc đã tồn tại trong bảo mật máy tính từ lâu, nhưng hầu như bị lãng quên trong Web3.
Trong khi đó, Nvidia và các hãng công nghệ lớn đang tạo ra một tầng bảo mật mới ở cấp phần cứng, thì cộng đồng blockchain vẫn chưa có một chuẩn mực chung nào để quản lý danh tính cho agent. Các công ty audit mới chỉ kiểm tra smart contract, không kiểm tra cách agent được lập trình để tin tưởng nguồn dữ liệu. Nhiều dự án phát hành token "AI-powered DeFi" mà không hề có một chiến lược kiểm soát truy cập cho chính các bot mà họ triển khai. Technical debt trong lĩnh vực này đang chất ngày càng cao, và ai đó sẽ phải trả giá.
Nhưng có một tín hiệu tích cực: các tổ chức sử dụng AI và tự động hóa trong bảo mật đã tiết kiệm trung bình 1,93 triệu USD cho mỗi vụ vi phạm. Nghĩa là, nếu bạn đầu tư vào bảo mật AI-agent ngay từ đầu, bạn vừa giảm được rủi ro vừa tối ưu chi phí vận hành. Nhưng điều này đòi hỏi một sự thay đổi tư duy: từ "bảo mật bằng cách ngăn chặn" sang "bảo mật bằng cách giám sát hành vi". Các bot phải được theo dõi cách chúng phản ứng với dữ liệu, và những phản hồi bất thường phải cảnh báo ngay lập tức.
Sự phi tập trung thực sự bảo vệ điều gì? Nó bảo vệ quyền sở hữu và khả năng chống kiểm duyệt, nhưng nó không bảo vệ bạn khỏi một AI agent bị thao túng để trở thành tay sai của kẻ xấu. Bạn có thể giữ chặt private key trong cả một chiếc ví an toàn, nhưng nếu agent của bạn tự dưng ký một giao dịch bởi vì nó nghĩ rằng đó là một phần nhiệm vụ thường ngày, thì bạn cũng khó mà ngăn cản. Chính quyền hạn được mã hóa trong hệ thống là con dao hai lưỡi.
Đây là nơi smart money đang định vị. Các quỹ đầu tư thông minh không còn say mê vô hạn với những câu chuyện tăng trưởng TVL. Họ âm thầm tìm kiếm các dự án tập trung vào bảo mật danh tính phi con người và an toàn AI-agent, những mảnh ghép hạ tầng còn thiếu mà họ tin rằng sẽ trở thành một ngành công nghiệp tỷ đô. Thương vụ Cyera-Oasis vừa định giá thị trường này, và nó sẽ còn tạo ra những làn sóng mua bán sáp nhập tương tự trong Web3.
Câu hỏi lớn nhất dành cho các builder bây giờ không phải là "Làm sao tăng TVL?