30 giây – đó là khoảng thời gian từ lúc CVE-2026-9198 được công bố đến khi kẻ tấn công bắt đầu quét internet. 7.000 instance Langflow lộ ra ngoài, mỗi instance là một cánh cửa mở vào kho báu API key, cloud credential, database password. Và rồi JadePuffer ransomware xuất hiện, băm nát mọi thứ.
Bảng trắng còn bụi, cơ hội còn nguyên. Nhưng lần này, cơ hội thuộc về kẻ tấn công.
Context: Tại sao AI Agent lại nguy hiểm hơn smart contract?
Khi tôi bắt đầu săn tin từ ICO Aragon năm 2017, tôi học được rằng: lỗ hổng trong token allocation chỉ làm mất tiền. Nhưng lỗ hổng trong AI Agent platform – nơi lưu trữ API key của LLM, credential của cloud, và mật khẩu database – là một quả bom hẹn giờ. Langflow, một nền tảng low-code cho AI Agent, đã phơi bày điều đó.
Các nền tảng AI Agent giống như một "DeFi aggregator" nhưng tồi tệ hơn: chúng kết nối tới mọi thứ, nhưng không có bất kỳ cơ chế cách ly nào. Dynamic code execution (gọi exec() từ Python) được phép chạy trực tiếp trên endpoint công khai, không có sandbox. Điều này tương tự như một smart contract cho phép delegatecall tới bất kỳ địa chỉ nào mà không kiểm tra – chỉ có điều, ở đây, nó thực thi trên máy chủ chứa toàn bộ chìa khóa vương quốc.
Core: Chuỗi tấn công – 7 CVE, 1 kiến trúc chết người
CVE-2026-9198 (CVSS 9.8) – chỉ là cái mới nhất. Trước nó là CVE-2025-3248, CVE-2026-0770, CVE-2026-33017… tất cả đều có cùng gốc rễ: endpoint /api/v1/validate/code cho phép thực thi Python code mà không cần xác thực. Và còn có /api/v1/auto_login – một lối thoát hiểm được thiết kế cho demo, nhưng lại là cửa sau cho attacker.

Tôi đã audit hàng chục giao thức DeFi, và tôi biết rằng: khi một lỗ hổng xuất hiện 7 lần, đó không phải là lỗi code – đó là lỗi kiến trúc. Langflow đã chọn "ưu tiên tính linh hoạt" hơn "an toàn". Và kết quả: JadePuffer ransomware, xuất phát từ một instance Langflow, đã di chuyển ngang qua PostgreSQL, MySQL, Nacos, và cuối cùng mã hóa toàn bộ production database.
Con số biết nói: 7.000 instance phơi bày trên Shodan, 20 giờ để CVE-2026-33017 bị khai thác, CISA đưa vào KEV với hạn chót 3 ngày. Hạn chót đã qua, nhưng bao nhiêu instance đã được vá?
Contrarian: Bạn nghĩ mình an toàn vì không dùng Langflow? Sai.
Đây là điểm mù lớn nhất: Cộng đồng crypto thường chỉ tập trung vào smart contract audit, tokenomics, hay cross-chain bridge. Nhưng các công cụ AI Agent – như Langflow, Flowise, Dify – đang âm thầm trở thành "layer 2" của doanh nghiệp. Chúng kết nối với API của Binance, AWS, OpenAI, và cả database chính. Một khi bị chiếm, attacker sở hữu toàn bộ "private key" của công ty bạn.
Trong thị trường tăng, FOMO khiến mọi người chạy theo công nghệ mới mà quên mất bảo mật. Tôi đã thấy điều đó vào năm 2021 với NFT: mọi người mua CryptoPunk mà không kiểm tra metadata. Bây giờ, mọi người deploy AI Agent mà không kiểm tra xem nó có để lộ exec() ra ngoài không.
Vấn đề không chỉ là Langflow. Đó là toàn bộ thể loại nền tảng AI Agent – chúng đều có kiến trúc "mở" cho phép code execution, nhưng bảo mật vẫn ở mức "internal tool". Hãy nhìn vào Flowise, Dify, LangChain: chúng cũng có sandbox không? Hay cũng đang chơi trò "đập chuột" với CVE?
Takeaway: Cơ hội còn nguyên, nhưng cửa sổ đang đóng
Bảng trắng còn bụi – nhưng lần này, bụi là từ các instance bị tấn công. Cơ hội vẫn còn cho những ai nhanh chóng kiểm tra toàn bộ hạ tầng Agent của mình. Đừng để JadePuffer trở thành bài học đắt giá của bạn. Hãy nhìn vào code execution endpoint, xác thực, và cách lưu trữ credential. Nếu bạn dùng bất kỳ nền tảng Agent nào, hãy hỏi nhà phát triển: "Có sandbox không? Có tự động log mọi exec() không? Có thể giới hạn quyền truy cập đến từng API key không?"
Nếu câu trả lời là "không" – hãy tìm alternative. Thị trường tăng che giấu mọi lỗi kỹ thuật, nhưng khi bear market đến, những ai không vá sẽ bị thanh lý.