85 lỗi nghiêm trọng (critical) và 635 lỗi mức cao (high-severity) trong 390 dự án Bitcoin – đây là con số vừa được công bố bởi nhóm Red Team tình nguyện sử dụng AI để kiểm toán. Con số nghe có vẻ đáng sợ, nhưng với tôi, người đã từng phát hiện 5 lỗ hổng trong hợp đồng ICO của một sidechain EOSIO vào năm 2017, tôi biết rằng dữ liệu thô từ AI cần được xử lý cẩn thận trước khi kết luận.
Bối cảnh: Cuộc kiểm toán này diễn ra ngay sau vụ khai thác ví lạnh Coldcard khiến hơn 100 triệu USD bị đánh cắp. Thị trường đang trong giai đoạn tăng trưởng, FOMO bao trùm, và bất kỳ tin tức tiêu cực nào cũng có thể gây hoảng loạn. Nhóm Red Team, do Calle dẫn đầu, đã sử dụng AI để quét mã nguồn của 390 dự án Bitcoin, từ ví điện tử, sàn giao dịch phi tập trung đến các giao thức lớp 2. Họ tuyên bố phát hiện 4.962 vấn đề, trong đó 85 lỗi nghiêm trọng và 635 lỗi mức cao.
Tuy nhiên, điều mà báo cáo chưa nói rõ là: 85 lỗi nghiêm trọng đó có thực sự khai thác được không? Trong kinh nghiệm kiểm toán của tôi, AI thường tạo ra rất nhiều báo cáo sai (false positive). Ví dụ, khi tôi xây dựng script cảnh báo cho Uniswap v2, tôi phải mất 3 tháng để lọc nhiễu và xác định 14 lần thao túng thanh khoản thực sự. Tỷ lệ phát hiện thực tế so với cảnh báo ban đầu thường dưới 10%. Với 4.962 lần phát hiện, con số 85 có thể chỉ là phần nổi của tảng băng chìm sau khi đã loại bỏ các báo cáo trùng lặp và nhiễu.
Hơn nữa, thống kê "2.31 lỗi nghiêm trọng hoặc mức cao mỗi giờ mỗi người" là không nhất quán. Nếu mỗi auditor kiểm tra 27 giờ với tốc độ đó, tổng số sẽ là hơn 2.000 lỗi mỗi người, nhưng thực tế chỉ có 4.962 lỗi cho toàn bộ nhóm. Điều này cho thấy dữ liệu đã được gộp và khử trùng lặp một cách không minh bạch. Các dự án có quy mô mã nguồn khác nhau – ví đơn giản như Electrum khác hoàn toàn với sidechain phức tạp – nên việc đưa ra một con số trung bình mà không có trọng số là gây hiểu lầm.
Góc nhìn trái chiều: Thực tế, các nhà phát triển Bitcoin đã quen với việc bảo trì mã nguồn lâu dài. Hầu hết các lỗ hổng "nghiêm trọng" do AI phát hiện thường là các vấn đề lý thuyết (ví dụ: sử dụng biến không an toàn) nhưng khó khai thác trong thực tế do các lớp bảo vệ khác như multi-sig, ví phần cứng. Điều nguy hiểm thực sự không phải là 85 lỗi đó, mà là sự hoảng loạn mà con số này gây ra, khiến các nhà đầu tư bán tháo các dự án lành mạnh vì sợ hãi.
Tôi đã thấy điều này nhiều lần: Năm 2022, trước khi Terra sụp đổ, mô hình thanh khoản của tôi phát hiện sự mất cân bằng và dự đoán xác suất 85% sự cố. Nhưng lúc đó, nhiều người phớt lờ dữ liệu vì tâm lý đám đông. Lần này, ngược lại, dữ liệu có thể bị hiểu sai và gây ra hoảng loạn không cần thiết.
Kết luận: Đừng vội tin vào con số 85 lỗi nghiêm trọng. Hãy chờ các nhóm phát triển xác nhận và tung bản vá. Nếu bạn là nhà đầu tư, hãy tập trung vào các dự án có đội ngũ bảo mật mạnh và lịch sử kiểm toán độc lập. Còn nếu bạn là kỹ sư, hãy dùng kinh nghiệm của mình để phân biệt giữa tiếng ồn của AI và mối đe dọa thực sự. Thị trường tăng không phải lúc nào cũng che giấu rủi ro – đôi khi nó lại phóng đại chúng.