Trong một lần audit gần đây, tôi đã gặp một bug mà lúc đầu tưởng như một đoạn code thừa vô hại. Nó nằm ở hàm xử lý dữ liệu đầu vào từ oracle, nơi mà thông thường các dev chỉ kiểm tra tính hợp lệ của định dạng. Nhưng lần này, ai đó đã 'khéo léo' chèn một callback function vào payload, thay vì chỉ truyền một số float đơn giản. Điều tinh tế (và đáng sợ) trong thiết kế này là không có bất kỳ cơ chế nào để xác thực nguồn gốc thực sự của lệnh gọi. Nó chỉ đơn giản tin tưởng rằng bất cứ thứ gì đến từ 'AI' đều là đúng.
Hãy cùng trace execution path một chút. Giả sử bạn có một virtual market maker (VMM) sử dụng AI để dự đoán xu hướng giá. AI model, dù là Grok hay bất kỳ LLM nào, sẽ phân tích dữ liệu thị trường và đưa ra một quyết định: 'Giá Ethereum sẽ tăng 2% trong 5 phút tới, hãy mua vào'. Quyết định này được đóng gói thành một transaction và gửi đến hợp đồng thông minh. Vấn đề nằm ở chỗ: làm sao hợp đồng biết được quyết định đó thực sự đến từ mô hình AI đã được huấn luyện, chứ không phải từ một kẻ tấn công?
Insight ở cấp độ giao thức mà hầu hết mọi người bỏ lỡ chính là sự thiếu hụt định danh kỹ thuật số (digital identity) cho các agent AI trên blockchain. Một contract chỉ nhìn thấy một địa chỉ ví và dữ liệu. Nếu địa chỉ đó là của một oracle trung gian, thì ai đảm bảo oracle đó không bị hack hoặc bị 'prompt injection'? Đây không phải là lỗi của AI, mà là lỗi thiết kế kiến trúc. Các giao thức DeFi đang nhiệt tình 'hook' AI vào, nhưng quên rằng họ đang làm việc với một 'hộp đen' mà input có thể bị thao túng.
Phần lớn phân tích sai về bảo mật AI trong DeFi là họ chỉ tập trung vào việc mô hình có bị 'hallucination' hay không. Thực tế, mối đe dọa lớn hơn nằm ở lớp giao tiếp giữa AI và contract: kênh truyền thông (communication channel). Nếu kênh này không có cơ chế chống giả mạo (anti-spoofing), bất kỳ kẻ tấn công nào cũng có thể chặn một quyết định 'mua' và biến nó thành 'bán' hoặc 'rút hết thanh khoản'. Điều mà các dev không nói với bạn là họ thường lưu trữ private key của 'AI agent' trên cùng một server chạy mô hình, tạo ra một single point of failure khổng lồ.

Nhìn vào tương lai gần, tôi thấy một cuộc chạy đua mới sẽ diễn ra: chạy đua về Trusted Execution Environment (TEE) cho AI agents. Các nền tảng như Phala Network, Oasis Protocol hay các giải pháp zk-proof (zero-knowledge proof) sẽ trở thành xương sống để chứng minh một quyết định thực sự đến từ một mô hình AI chưa bị can thiệp, chứ không phải từ một script giả mạo. Nếu không, câu chuyện về 'AI Agent DeFi' sẽ chỉ là một vụ hack chờ xảy ra, lớn nhất lịch sử.
Nếu bạn đọc kỹ whitepaper của các giao thức AI + DeFi hiện tại, bạn sẽ thấy hầu hết đều né tránh câu hỏi then chốt: Làm thế nào để xác thực danh tính kỹ thuật số của một tác nhân phi tập trung? Đây là lỗ hổng mà tôi tin rằng năm 2025 sẽ chứng kiến ít nhất một exploit 9 chữ số từ vector này. Các auditor như chúng tôi đã bắt đầu viết checklist cho nó, nhưng thị trường tăng giá đang khiến mọi người mù quáng. Câu hỏi cuối cùng của tôi dành cho bạn: Khi AI có thể giao dịch, ai sẽ là người giữ chìa khóa?