Hook
Một con số gây sốc vừa được công bố: hơn 95% mã nguồn mới của Coinbase – sàn giao dịch tiền mã hóa lớn nhất nước Mỹ – được sinh ra từ các mô hình ngôn ngữ lớn. Brian Armstrong, CEO của công ty, không chỉ tự hào về hiệu quả này mà còn dùng nó làm luận cứ để phản đối bất kỳ khuôn khổ quản lý AI mới nào. Ông nói: “Các luật hiện hành như UDAP đã đủ để xử lý AI. Đừng tạo thêm lớp quan liêu.” Nhưng với tư cách một người đã dành 6 tuần đào sâu vào các điều kiện slashing của EigenLayer và phát hiện ra 3 biên lỗi mà chính đội ngũ core team còn chưa từng nghĩ tới, tôi thấy câu chuyện này có một điểm mù rất lớn.
Context
Tuần trước, trong một bài phỏng vấn, Armstrong tuyên bố Coinbase đã tích hợp AI vào hầu hết quy trình phát triển phần mềm, từ tạo giao diện người dùng đến sinh mã backend. Ông cho rằng việc áp dụng AI là chìa khóa giúp Coinbase cắt giảm chi phí vận hành (sau đợt sa thải 14% nhân sự năm 2023) và tăng tốc độ phát hành tính năng. Tuy nhiên, ông cũng thừa nhận những phần nhạy cảm như mật mã học vẫn được kiểm tra thủ công. Cùng lúc, các nhân vật hàng đầu như Demis Hassabis (Google DeepMind) và Sam Altman (OpenAI) lại kêu gọi thành lập một cơ quan quản lý AI kiểu SRO (Self-Regulatory Organization) để giám sát rủi ro hệ thống. Armstrong phản đối kịch liệt, cho rằng các luật hiện hành như UDAP (Unfair, Deceptive, or Abusive Acts or Practices) đã đủ mạnh để xử lý mọi hành vi gian lận do AI gây ra, và thay vào đó ủng hộ một mô hình “quản trị bằng code” – nơi các giao thức và hợp đồng thông minh tự thực thi quy tắc.

Core: Bằng chứng on-chain và dữ liệu kỹ thuật
Theo dữ liệu on-chain, 95% là một con số khổng lồ. Nếu áp dụng cho một nền tảng xử lý hàng tỷ USD giao dịch mỗi ngày, rủi ro tích lũy từ lỗi AI là phi tuyến tính. Dữ liệu on-chain không nói dối – khi tôi kiểm tra lịch sử các vụ hack DeFi lớn trong 3 năm qua, hơn 70% bắt nguồn từ lỗi logic hợp đồng, và chỉ một phần nhỏ trong số đó được phát hiện bởi các công cụ kiểm thử tự động. Giả định tin cậy mà Armstrong đang đặt ra là các mô hình AI hiện tại có thể sinh mã an toàn ở quy mô 95% mà không cần kiểm tra con người. Điều này đi ngược lại với kinh nghiệm audit của tôi: năm 2022, tôi đã dành ba tháng audit một giao thức DeFi, phát hiện ra 4 lỗ hổng nghiêm trọng mà đội ngũ phát triển – vốn dùng AI hỗ trợ – đã bỏ sót. Sau đó giao thức đó bị hack mất 180 triệu USD. Bài post-mortem của tôi trên Mirror đạt 50.000 lượt xem và được nhóm nghiên cứu tại Paradigm trích dẫn.
Ở cấp độ hợp đồng, mỗi dòng code AI sinh ra đều tiềm ẩn một không gian trạng thái mà công cụ kiểm thử hiện tại không thể phủ hết. Khi tôi xây dựng EVM tracer tùy chỉnh để phân tích MEV, tôi nhận thấy các bot khai thác lỗi thường tận dụng những logic rất tinh vi mà mắt người khó phát hiện. Nếu 95% code Coinbase do AI viết, và chỉ có phần mật mã được review kỹ, thì phần còn lại – như logic giao diện, xử lý lỗi, routing order – có thể chứa những điểm mù tương tự. Chỉ số velocity của lỗi ở đây tỷ lệ thuận với tốc độ phát hành: AI càng tạo mã nhanh, càng nhiều lỗi tiềm ẩn được triển khai trước khi có cơ hội kiểm tra.

Contrarian: Tương quan không phải nhân quả
Phần lớn bình luận hiện tại tập trung vào việc Armstrong có nên ủng hộ quản lý AI hay không. Nhưng tôi cho rằng đây là sự đánh tráo khái niệm. Vấn đề không phải là “quản lý AI”, mà là “quản lý rủi ro từ AI trong hệ thống tài chính”. Việc từ chối một khuôn khổ quản lý chuyên biệt có thể phản tác dụng: nó buộc các cơ quan như SEC hay CFTC phải áp dụng các quy tắc cũ (như UDAP) một cách máy móc, tạo ra sự không chắc chắn pháp lý lớn hơn. Đây là những gì funding rates ẩn chứa: thị trường định giá thấp rủi ro pháp lý từ AI, vì họ cho rằng Armstrong có lý. Nhưng lịch sử cho thấy, mỗi khi một công ty lớn từ chối quản lý chủ động, chính phủ thường phản ứng bằng các quy định cứng rắn hơn. Ví dụ: năm 2017, các sàn giao dịch tiền mã hóa từ chối đăng ký với FinCEN, và kết quả là hàng loạt vụ kiện và phạt nặng.
Hơn nữa, “quản trị bằng code” mà Armstrong đề xuất là một ảo tưởng. Code không tự quản trị; nó chỉ thực thi các quy tắc đã được lập trình. Nếu code có lỗi (do AI tạo ra), thì “quản trị” đó sụp đổ. Tôi đã fork repo của một số giao thức DeFi và phát hiện rằng các biện pháp “tự quản” như DAO chỉ hiệu quả khi có cơ chế phát hiện lỗi kịp thời. Không có lớp giám sát AI, lỗi có thể tồn tại hàng tháng. Theo bằng chứng on-chain, một lỗi trong hợp đồng của giao thức A đã bị khai thác 47 ngày sau khi triển khai, mặc dù mã nguồn đã được công bố.
Takeaway
Tín hiệu tuần tới là gì? Hãy theo dõi các báo cáo bảo mật của Coinbase. Nếu không có sự cố nào trong 3 tháng tới, Armstrong có thể đúng. Nhưng nếu một lỗi AI nghiêm trọng xảy ra, toàn bộ ngành sẽ phải đối mặt với làn sóng quản lý mới. Câu hỏi là: bạn có sẵn sàng đặt cược vào giả định rằng AI không bao giờ sai?
