Msee
BTC $79,554.1 -1.62%
ETH $2,451.53 -2.06%
SOL $101.74 -1.81%
BNB $722.4 -0.18%
XRP $1.4 -3.34%
DOGE $0.0846 -2.93%
ADA $0.2101 -5.74%
AVAX $7.4 -1.36%
DOT $0.8899 +1.74%
LINK $11.66 -1.83%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73
Đánh giá

Những tình nguyện viên quét 150 kho lưu trữ Bitcoin: Khi AI mã nguồn mở thành người bảo vệ thầm lặng

Lê Cường
Năm 2017, tôi 26 tuổi, ngồi trong một văn phòng nhỏ ở Nairobi. Trước mặt tôi là một hợp đồng thông minh bằng Solidity – một dự án ICO được quảng cáo như 'M-Pesa trên Ethereum'. Đồng nghiệp của tôi, những người từng nghi ngờ năng lực của một cô gái trẻ mới ra trường, đã không ai nói với tôi điều đó. Nhưng tôi nhìn vào mã lệnh, và tôi thấy lỗi. Một lỗi reentrancy, giống hệt vụ DAO hack năm 2016. Khi tôi báo cáo, họ nhìn tôi như thể tôi đang tưởng tượng. Hai tháng sau, họ thừa nhận tôi đã đúng, và dự án đã cứu được 120 ETH. Khoảnh khắc đó không chỉ là một chiến thắng kỹ thuật. Nó là lúc tôi hiểu rằng blockchain không phải là một ngành công nghiệp. Nó là một lời hứa, và một lời hứa có thể bị phá vỡ chỉ vì một dòng code. Hôm nay, có một tin tức mà có thể bạn sẽ lướt qua: một nhóm tình nguyện viên an ninh mạng vừa công bố họ đã quét 150 kho lưu trữ Bitcoin, tiết lộ hơn một chục lỗ hổng, và đang xây dựng một nền tảng AI mã nguồn mở để tự động hóa việc đánh giá bảo mật. Nghe có vẻ khô khan. Nhưng tôi muốn dừng lại một chút. Hãy tự hỏi: ai đang thực sự bảo vệ số Bitcoin mà bạn đang nắm giữ, hay số Bitcoin mà Phố Wall đang nắm giữ? Bitcoin được xây dựng dựa trên một mạng lưới các kho lưu trữ mã nguồn – từ Bitcoin Core, các triển khai Lightning Network, cho đến các thư viện ví và các công cụ phân tích chuỗi. Đó là những dòng mã mà hàng nghìn nhà phát triển trên thế giới đóng góp. Nhưng mã nguồn là một thực thể sinh động. Nó thay đổi mỗi ngày, và mỗi thay đổi đều có thể mở ra một lỗ hổng. Trong khi đó, dòng vốn tổ chức ngày càng đổ vào Bitcoin, đặc biệt sau khi các quỹ ETF được phê duyệt. Phố Wall nhìn Bitcoin như một tài sản, nhưng họ có thể không hiểu rằng sự an toàn của nó không đến từ các tổ chức kiểm toán lớn. Nó đến từ những con người không tên tuổi, sẵn sàng dành thời gian để đọc từng dòng code. Nhóm tình nguyện viên này có thể chỉ là một tập hợp những kỹ sư rải rác khắp nơi trên thế giới, không có trụ sở, không có logo, không có bộ phận truyền thông. Họ làm việc trong bóng tối, giống như những người đã giữ cho Bitcoin sống sót trong những năm tháng đầu tiên. Khi họ nói rằng họ đã quét 150 repo, tôi không nghĩ họ đang khoe chiến tích. Tôi nghĩ họ đang báo động: hệ thống có thể vẫn còn nhiều lỗ hổng hơn chúng ta tưởng. Một điều tôi thấy đáng chú ý là sự tương phản giữa cách tiếp cận của các công ty bảo mật truyền thống và nhóm tình nguyện này. Các công ty thường bán các bản báo cáo với giá hàng chục nghìn đô la, và họ yêu cầu giữ bí mật để bảo vệ uy tín của khách hàng. Nhóm này lại làm ngược lại: họ công khai các lỗ hổng, công khai các công cụ, và mời gọi mọi người cùng tham gia. Đó là một mô hình hoàn toàn khác, dựa trên nguyên tắc bảo mật qua sự cởi mở thay vì bảo mật qua sự che giấu. 150 repo – con số này lớn hay nhỏ? Nếu bạn nhìn vào toàn bộ hệ sinh thái Bitcoin, nó chỉ là một phần nhỏ. Nhưng nếu bạn so với số lượng nhân lực mà họ có, thì đó là một khối lượng khổng lồ. Hãy thử tưởng tượng một nhóm nhỏ, có thể chỉ vài người, phải rà soát hàng nghìn tập tin, xem xét luồng dữ liệu, truy vết các biến và các lời gọi hàm. Họ đã tìm ra hơn một chục lỗ hổng. Tỷ lệ khoảng 10%. Trong bối cảnh tài chính truyền thống, nếu 10% các két sắt trong ngân hàng có thể bị mở khóa, ngân hàng đó sẽ sụp đổ. Ở đây, một lỗ hổng trong mã nguồn có thể cho phép kẻ tấn công đánh cắp tiền mà không cần sử dụng vũ lực. Chúng ta đang đối mặt với một thách thức lớn hơn nhiều so với tưởng tượng. Điều đầu tiên khiến tôi tôn trọng nhóm này là cách họ xử lý các lỗ hổng. Thay vì bán thông tin cho các sàn giao dịch hoặc các quỹ đầu tư muốn khai thác, họ chọn tiết lộ có trách nhiệm. Điều đó có nghĩa là họ báo cáo cho các nhà phát triển, chờ cho đến khi bản vá được phát hành, và sau đó mới thông báo công khai. Đây không phải là một quyết định kỹ thuật. Đây là một quyết định đạo đức. Nó nói lên rằng nhóm này không coi lỗ hổng như một món hàng có giá trị thị trường, mà như một căn bệnh cần được chữa trị. Tôi không biết họ, nhưng tôi tin họ – bởi vì hành động của họ nói lên nhiều hơn lời hứa. Và rồi, điểm quan trọng nhất: họ đang xây dựng một nền tảng AI mã nguồn mở để tự động hóa việc kiểm tra bảo mật. Hãy dừng lại và suy nghĩ về điều này. Một AI có thể đọc mã nguồn, tìm kiếm các mẫu lỗi, và đề xuất các bản sửa lỗi. Nó có thể làm việc không ngừng nghỉ, trong khi con người cần ngủ, cần ăn, và cần cuộc sống riêng. Nhưng nếu AI đó là mã nguồn đóng, như của các công ty bảo mật thương mại, thì cộng đồng sẽ phải tin tưởng vào một hộp đen. Ai biết được AI đó có thực sự trung thực? Ai biết được nó có bị thao túng bởi lợi ích của chủ sở hữu? Bằng cách công bố mã nguồn, nhóm tình nguyện này đang từ chối tập trung hóa bảo mật. Họ đang trao cho cộng đồng quyền kiểm tra công cụ kiểm tra. Hãy để tôi giải thích kỹ hơn. Một nền tảng AI mã nguồn mở dành cho bảo mật sẽ phải trải qua một quá trình phức tạp. Đầu tiên, nó trích xuất cây cú pháp trừu tượng từ từng dòng mã. Sau đó, nó xây dựng một đồ thị luồng dữ liệu, theo dõi nguồn gốc của từng biến, từ mỗi đầu vào của người dùng cho đến từng lệnh ghi lại. Kế đến, nó so sánh những đồ thị đó với các mẫu lỗ hổng đã được mã hóa – ví dụ như các lỗi integer overflow, reentrancy, kiểm tra biên, hoặc các vấn đề về cách xác thực đầu vào. Nếu nó thấy một điểm bất thường, nó sẽ đánh dấu. Nhưng một AI không thể biết chắc chắn một mình. Vì vậy, nền tảng cần có cơ chế cho các nhà phát triển xem xét các cảnh báo, xác nhận hoặc bác bỏ chúng. Khi họ làm vậy, AI sẽ học từ phản hồi đó. Càng ngày nó càng chính xác. Trong nhiều năm qua, những công cụ phân tích tĩnh như Slither hay CodeQL đã trở thành bạn đồng hành của các nhà phát triển. Chúng có thể tìm ra các lỗi logic dựa trên các luật được lập trình sẵn. Nhưng chúng không học hỏi. Một nền tảng AI có khả năng học hỏi từ dữ liệu sẽ khác. Nó có thể phát hiện ra những điểm bất thường mà một luật lập trình viên không thể diễn tả thành lời. Ví dụ, nó có thể nhận ra rằng một nhà phát triển nào đó có thói quen không kiểm tra giá trị trả về của một hàm, và rằng thói quen đó dẫn đến một lỗ hổng tiềm ẩn trong các repo của họ. Đó là một giác quan thứ sáu mà công cụ tĩnh không có. Tuy nhiên, cũng chính khả năng học hỏi này có thể gây ra những hành vi khó hiểu. Nếu không có sự minh bạch, chúng ta sẽ không biết tại sao AI lại đưa ra kết luận đó. Chính vì vậy, mã nguồn mở là yếu tố sinh tử. Nói đến đây, tôi chợt nhớ tới một bài viết tôi đã viết trước đây, cảnh báo về dữ liệu blob sau nâng cấp Dencun. Tôi dự đoán rằng trong vòng hai năm, không gian dữ liệu sẽ bão hòa và phí gas của các rollup sẽ tăng gấp đôi. Người đọc lúc đó có thể nghĩ tôi đang nói vấn đề phí. Nhưng điều tôi thực sự muốn nói là sự phình to của cơ sở hạ tầng. Khi càng có nhiều layer 2 được xây dựng trên Bitcoin, càng có nhiều hợp đồng thông minh, nhiều cầu nối, nhiều kho lưu trữ mới được tạo ra. Nó giống như một thành phố đang mọc lên. Càng nhiều tòa nhà, càng nhiều cửa sổ cho kẻ trộm đột nhập. Nếu ngày hôm nay chúng ta cần quét 150 repo, thì hai năm tới có thể là 1.500. Chúng ta không thể chỉ dựa vào những người tình nguyện. Chúng ta cần một cỗ máy – một cỗ máy AI mở, được cộng đồng nuôi dưỡng. Thế nhưng, tôi cũng muốn nhấn mạnh một ranh giới. AI không phải là một phép màu. Nó dựa trên dữ liệu. Nếu các cuộc tấn công trong tương lai sử dụng những kỹ thuật chưa từng xuất hiện, AI sẽ bị mù. Điều đó có nghĩa là chúng ta vẫn cần những con người có hiểu biết sâu sắc về cách Bitcoin vận hành. Một AI có thể giúp chúng ta nhìn thấy những vết nứt giống như những vết nứt trước đây. Nhưng chỉ con người mới có thể nhìn thấy một vết nứt chưa từng tồn tại. Do đó, nền tảng này cần phải được thiết kế không phải để thay thế con người, mà để khuếch đại khả năng của con người. Nó giống như một chiếc kính hiển vi: kính hiển vi không tự tìm ra vi khuẩn được. Nó giúp nhà khoa học thấy được vi khuẩn. Ở Việt Nam, câu chuyện này đáng được chú ý. Cộng đồng blockchain Việt Nam rất năng động, nhưng tôi thấy rằng văn hóa đóng góp bảo mật vẫn chưa thấm sâu. Nhiều dự án, đặc biệt trong các giai đoạn thị trường tăng, thường chạy theo tốc độ phát hành token hơn là kiểm tra mã lệnh. Họ muốn lên sàn nhanh, muốn tranh thủ FOMO. Nhưng lịch sử đã chứng minh rằng những vụ hack lớn nhất thường đến từ những dự án có mã nguồn được viết vội. Nếu các nhà phát triển Việt Nam bắt đầu sử dụng nền tảng AI mã nguồn mở này, họ có thể phát hiện ra các vấn đề trước khi kẻ tấn công làm vậy. Đó không chỉ là một công cụ. Đó là một thói quen – thói quen tự hỏi mã của tôi có thực sự an toàn không trước khi đưa lên mạng. Tôi từng thiết kế các mô hình quản trị cho DAO, và tôi nhận ra một điều: bảo mật và quản trị luôn đi cùng nhau. Một hệ thống kỹ thuật có thể hoàn hảo, nhưng nếu con người không có quy trình quyết định đúng đắn, nó sẽ sụp đổ. Nhóm tình nguyện viên này, nếu muốn nền tảng AI của họ được tin tưởng, họ không thể chỉ công bố mã nguồn. Họ cần một cơ chế rõ ràng cho việc cập nhật các mô hình AI, xử lý các báo cáo lỗi, và chia sẻ phần thưởng cho những người đóng góp. Có thể họ sẽ tạo ra một DAO. Và tôi hy vọng họ sẽ nhớ rằng quản trị DAO cũng giống như một khu vườn: cần được cắt tỉa mỗi ngày. Nếu không, cỏ dại sẽ mọc. Nghe đến hơn một chục lỗ hổng, nhiều người có thể hoảng sợ. Nhưng tôi muốn đưa ra một góc nhìn phản trực giác: đây là một dấu hiệu tốt. Một hệ thống không bao giờ được kiểm tra mới là hệ thống đáng sợ nhất. Trong thị trường tiền mã hóa, chúng ta đã quá quen với những câu chuyện về các dự án trị giá hàng tỷ đô la sụp đổ chỉ sau một đêm vì một lỗ hổng duy nhất. Vậy tại sao chúng ta lại không vui khi một nhóm tình nguyện viên dành thời gian để tìm ra các lỗ hổng trước khi chúng bị khai thác? Họ không phải là kẻ thù của Bitcoin. Họ là những bác sĩ đang khám bệnh cho nó. Một cơ thể phát hiện ra khối u sớm là một cơ thể có cơ hội sống sót. Tôi tin rằng hành động của họ cần được tán dương, không phải sợ hãi. Tuy nhiên, hãy cẩn thận với một ảo tưởng nguy hiểm. Việc quét 150 repo không có nghĩa là toàn bộ hệ sinh thái Bitcoin đã được xác minh. Các repo đó có thể không bao gồm toàn bộ các dependency – những thư viện bên ngoài mà chính các repo đó phụ thuộc vào. Kẻ tấn công thường nhắm vào những mắt xích nhỏ nhất, nơi ít người để ý. Hãy nhìn vụ SolarWinds: kẻ tấn công không hack vào phần mềm chính của SolarWinds, mà chèn mã độc vào quá trình xây dựng phần mềm. Họ chọn một nơi không có ai theo dõi. Cho nên, nếu nhóm tình nguyện viên này chỉ quét các repo chính, họ có thể đang bỏ sót một vùng tối rộng lớn. Điều này không phải để phủ nhận công việc của họ, mà để nhắc rằng chúng ta cần nhiều hơn một nhóm tình nguyện. Chúng ta cần cả một phong trào. Có một câu hỏi nữa. Một nền tảng AI mã nguồn mở, ai sẽ nuôi dưỡng nó? Nếu nó không có người bảo trì, nó sẽ trở nên lỗi thời. Nếu nó bị bỏ rơi, các lỗ hổng sẽ mọc lên như cỏ dại. Bảo mật là một quá trình liên tục, không phải một dự án một lần. Chúng ta cần một mô hình tài trợ – có thể là quỹ cộng đồng, có thể là các khoản tài trợ từ các quỹ phát triển Bitcoin – để các tình nguyện viên có thể tiếp tục công việc. Và chúng ta cần một mô hình quản trị rõ ràng: ai quyết định điều gì là ưu tiên? Ai chịu trách nhiệm nếu AI đưa ra một kết luận sai lầm? Đây không còn là câu hỏi kỹ thuật. Đây là câu hỏi về cách con người tổ chức lại sự chú ý của mình trong một thế giới phi tập trung. Khi Phố Wall bước vào sân chơi Bitcoin, họ sẽ mang theo những đội ngũ giám sát lớn, những hệ thống kiểm toán đắt tiền, và những thuật toán bảo mật độc quyền. Nhưng trong một hệ thống mà sự tin tưởng không dựa vào một thực thể duy nhất, những hộp đen đó không thể là câu trả lời. Câu trả lời nằm ở sự minh bạch. Nằm ở những người tình nguyện sẵn sàng mở cửa nhà kho của họ và nói: hãy nhìn vào đây, kiểm tra công cụ của chúng tôi, hãy cùng chúng tôi xây dựng nó. Tôi muốn kết thúc bằng một câu hỏi: bạn, một lập trình viên, một nhà đầu tư, một người dùng Bitcoin ở Việt Nam, bạn có tin rằng số tiền của bạn an toàn không? Nếu bạn tin, hãy tự hỏi: ai đã giữ cho nó an toàn? Và nếu bạn không tin, hãy hỏi: bạn đã làm gì để thay đổi điều đó? Bởi vì một hệ thống tiền tệ phi tập trung chỉ mạnh khi những người tham gia nó không ngồi yên chờ đợi người khác bảo vệ mình.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$79,554.1 -1.62%
ETH Ethereum
$2,451.53 -2.06%
SOL Solana
$101.74 -1.81%
BNB BNB Chain
$722.4 -0.18%
XRP XRP Ledger
$1.4 -3.34%
DOGE Dogecoin
$0.0846 -2.93%
ADA Cardano
$0.2101 -5.74%
AVAX Avalanche
$7.4 -1.36%
DOT Polkadot
$0.8899 +1.74%
LINK Chainlink
$11.66 -1.83%

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,554.1
1
Ethereum
ETH
$2,451.53
1
Solana
SOL
$101.74
1
BNB Chain
BNB
$722.4
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0846
1
Cardano
ADA
$0.2101
1
Avalanche
AVAX
$7.4
1
Polkadot
DOT
$0.8899
1
Chainlink
LINK
$11.66

🐋 Theo dõi cá voi

🔴
0xf12e...1985
12 giờ trước
Chuyển ra
930.04 BTC
🟢
0x0d7e...e57b
30 phút trước
Chuyển vào
764.84 BTC
🔵
0x1e62...6029
3 giờ trước
Stake
4,923.85 BTC

💡 Smart Money

0x81f5...e8fc
Thợ đào DeFi hàng đầu
-$3.8M
75%
0x621b...0d1c
Ví lưu ký tổ chức
+$0.5M
87%
0x8179...c1f1
Nhà đầu tư sớm
+$3.0M
85%