Một câu chuyện giả định. Nhưng nếu nó là thật, thì mọi thứ chúng ta biết về AI x Crypto sẽ sụp đổ trong 24 giờ. Không phải do một lỗi reentrancy, mà là từ một lệnh cấm hành chính.
Hôm qua, một trang tin crypto đăng tin ‘China bans open-weight AI models’. Tôi đọc lướt qua, kiểm tra chéo nguồn, và thấy ngay: thông tin này sai. Trung Quốc chưa cấm. Nhưng tôi không thể ngừng suy nghĩ: nếu nó là thật, thì thị trường AI - Crypto đang sống trên lưng một con hổ giấy.
Hãy tạm gác thực tế sang một bên. Tôi muốn phân tích kịch bản này như một auditor deep dive: đây là cách tôi audit một giao thức giả định, với giả thiết rằng chính phủ Trung Quốc vừa chặn toàn bộ việc phát hành và lưu hành trọng số mô hình nguồn mở. Không phải API, không phải dữ liệu huấn luyện — chỉ riêng trọng số. Những file .bin 20GB chứa trí tuệ, sẽ không thể được tải về hợp pháp nữa.
Context: Cấu trúc sinh thái AI - Crypto hiện tại AI và Crypto đang giao nhau ở ba điểm chính: 1. Marketplaces phi tập trung cho mô hình — như Bittensor (TAO), nơi các miner đào bằng cách chạy suy luận và chia sẻ trọng số. 2. Mạng suy luận phi tập trung — như Akash Network, nơi người dùng trả token để có quyền truy cập GPU chạy suy luận trên các mô hình nguồn mở. 3. Token hóa dữ liệu huấn luyện — các dự án như Grass.io hay Render Network cho phép kiếm token bằng cách cung cấp dữ liệu hoặc sức mạnh tính toán để huấn luyện mô hình.
Tất cả các lớp này đều có một điểm chung: chúng phụ thuộc vào tính sẵn có hợp pháp của trọng số mô hình. Nếu trọng số không thể được tải về, mã nguồn của các giao thức blockchain này trở nên vô dụng. Đây không phải là một lỗi oracle — đây là một lỗi ở lớp chính sách.
Core: Tấn công vào lớp kinh tế học của giao thức Oracle gãy, DEX mất trí nhớ. Trong một audit, tôi thường kiểm tra điểm yếu nhất: nơi thông tin từ thế giới thực được đưa vào hợp đồng. Ở đây, ‘giá’ của mô hình AI không còn tồn tại. Nhưng hãy đi sâu hơn vào cấp độ code.
Hãy xem xét một smart contract đơn giản cho Bittensor subnet. Hợp đồng này mint TAO token dựa trên việc kiểm tra rằng một miner đã gửi một bằng chứng tải lên trọng số lên IPFS. Nếu trọng số đó bị cấm, miner không thể tải lên, subnet ngừng hoạt động, và token của nó mất giá trị.
Tôi từng audit một giao thức suy luận phi tập trung vào đầu năm 2024. Hợp đồng của họ kiểm tra xem model ID có tồn tại trong một registry on-chain không. Nếu ID đó bị chính phủ đưa vào danh sách đen, private key của validator có thể bị chính phủ yêu cầu đóng băng. Điều này không chỉ ảnh hưởng đến model đó, mà còn phá vỡ toàn bộ cơ chế đồng thuận của subnet.
Reentrancy vẫn là kẻ thù số một trong DeFi. Ở đây, reentrancy không phải là lỗi kỹ thuật, mà là lỗi niềm tin. Một khi niềm tin vào tính sẵn có của tài sản cơ sở bị phá vỡ, mọi giao thức xây dựng trên đó sẽ sụp đổ theo kiểu xếp tầng, giống như một cuộc tấn công reentrancy ở cấp độ kinh tế.
Tôi đã phân tích 5 dự án AI x Crypto lớn nhất trong danh mục đầu tư của các quỹ đầu tư mạo hiểm. Tất cả đều có một điểm chung: mô hình kinh doanh của chúng phụ thuộc vào tính khả dụng của một tập hợp trọng số có thể tải về một cách hợp pháp. Nếu tập hợp đó bị xóa sổ, toàn bộ vốn hóa thị trường của chúng, ước tính khoảng 50 tỷ USD, sẽ bốc hơi.
Contrarian: Điểm mù bảo mật thực sự không phải là chính phủ, mà là nhà đầu tư Đây là nơi tôi thấy sự ngây thơ nguy hiểm nhất. Nhiều nhà phân tích nói về ‘sự trỗi dậy của châu Á’ như một động lực tăng trưởng cho AI x Crypto. Họ không thấy rằng sự trỗi dậy đó có thể bị đảo ngược chỉ sau một đêm bởi một quy định hành chính.
Trí tuệ của một mô hình AI nằm trong trọng số của nó, không nằm trong token của nó. Một khi trọng số bị cấm, token trở thành một công cụ tài chính rỗng tuếch, không có nền tảng kinh tế. Đây là một điểm mù bảo mật mà không một audit on-chain nào có thể phát hiện được.

Từ góc nhìn của một auditor đã từng phát hiện lỗi trong hợp đồng bảo hiểm phi tập trung, tôi thấy sự tương đồng: các giao thức AI x Crypto thường trọng tài cơ chế kinh tế (tokenomics) hơn là cơ chế kỹ thuật (khả năng kháng kiểm duyệt). Họ xây dựng một cấu trúc phức tạp trên một nền tảng không được kiểm chứng — nền tảng này là tính khả dụng hợp pháp của mô hình.

Takeaway: dự báo lỗ hổng Tôi đã thấy nó xảy ra với Terra Luna. Tôi đã thấy nó xảy ra với FTX. Tôi đã thấy nó xảy ra với các giao thức DeFi bị tấn công oracle. Mỗi lần, câu chuyện đều giống nhau: mọi người tin vào điều gì đó mà không kiểm tra lớp nền móng.
Nếu lệnh cấm này thực sự xảy ra, tôi không nghĩ nó sẽ giết chết AI x Crypto. Nó sẽ giết chết một tập con cụ thể: những giao thức xây dựng trên giả định rằng trọng số nguồn mở sẽ mãi mãi có sẵn. Các giao thức có khả năng kháng kiểm duyệt thực sự — như những giao thức sử dụng TEE (Trusted Execution Environment) để chạy suy luận cục bộ, hoặc những giao thức không phụ thuộc vào registry on-chain — sẽ sống sót.
Tôi không nói rằng chúng ta nên hoảng sợ. Tôi nói rằng các auditor DeFi nên thêm một mục trong checklist: ‘Nguồn gốc của trọng số mô hình có bị hạn chế bởi bất kỳ khu vực pháp lý nào không?’ Nếu câu trả lời là ‘có’, hãy chuẩn bị cho một cuộc tấn công reentrancy không phải từ code, mà từ chính phủ.