Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

marsbitXuất bản vào 2026-06-06Cập nhật gần nhất vào 2026-06-06

Tóm tắt

Một nhà nghiên cứu đã sử dụng Claude Opus 4.8 để tìm ra lỗ hổng nghiêm trọng trong giao thức Orchard của Zcash, cho phép tạo token không giới hạn, làm bay hơi 45 tỷ USD vốn hóa thị trường chỉ sau thông báo chính thức. Sự việc cho thấy AI đang hạ thấp đáng kể ngưỡng phát hiện lỗ hổng, biến nó từ công việc của chuyên gia thành khả năng phổ cập. Điều đáng lo ngại không phải là mô hình mạnh nhất (như Claude Mythos), mà là những mô hình đủ mạnh, rẻ và phổ biến như Opus. Chúng cho phép cả người bảo vệ lẫn kẻ tấn công nhanh chóng hiểu hệ thống, dẫn đến hai hệ quả: một là tràn ngập báo cáo lỗi chất lượng thấp do AI tạo ra, làm kiệt quệ đội ngũ bảo trì mã nguồn mở; hai là các lỗ hổng ẩn sâu trước đây bị phát hiện với tốc độ chóng mặt. An ninh mạng vốn dựa vào một chuỗi hợp tác con người dài và mong manh để duy trì trải nghiệm "bình thường" cho người dùng. Tuy nhiên, khi AI làm gia tăng theo cấp số nhân cả lỗ hổng lẫn báo cáo, lực lượng phòng thủ vốn đã thiếu hụt nhân lực trầm trọng (khắp toàn cầu thiếu khoảng 4.8 triệu người) lại càng thêm quá tải. Chi phí phát hiện lỗi giảm, nhưng chi phí sửa chữa, phán đoán và phối hợp vẫn cao như cũ. Kỷ nguyên AI không phá hủy internet, mà giống như bật đèn sáng, cho chúng ta thấy sự thật: sự an toàn kỹ thuật số mà chúng ta hưởng thụ là thành quả của việc liên tục đè nén rủi ro bởi con người. Thứ đắt đỏ và khan hiếm thực sự bây giờ không phải là tìm ra lỗi, mà là có còn đủ người sẵn sàng sửa chữa chúng hay không.

Văn|Sleepy

Có người đã dùng Claude Opus 4.8 tìm ra một lỗ hổng, khiến thị giá của một đồng tiền mã hóa bay hơi 4,5 tỷ đô la.

Điểm khởi đầu của sự việc là một cuộc kiểm tra bảo mật. Zcash là một mạng riêng tư lâu đời, dùng bằng chứng không hiểu biết (zero-knowledge proof) để bảo vệ thông tin giao dịch, Orchard là trung tâm thực hiện khả năng giao dịch riêng tư này.

Ngày 29 tháng 5, nhà nghiên cứu bảo mật Taylor Hornby trong cuộc kiểm tra giao thức được Shielded Labs ủy thác, đã phát hiện Orchard có một lỗ hổng nghiêm trọng, cho phép kẻ tấn công tạo ra token không nên tồn tại từ hư không, tức là "phát hành vô hạn".

Zcash sau đó đã hoàn tất nâng cấp khẩn cấp trong vài ngày, chính thức xác nhận lỗ hổng thực sự tồn tại, nhưng không thể xác nhận liệu đã có ai lợi dụng nó để phát hành token hay chưa. Sau khi tuyên bố chính thức được công bố vào ngày 5 tháng 6, Zcash giảm mạnh 50%.

Opus 4.8 của Anthropic được phát hành vào ngày 28 tháng 5. Ngày hôm sau, lỗ hổng này đã được phát hiện.

Không Phải Mythos, Mà Là Opus

Sự kiện của Zcash này khiến người ta kinh hãi, không phải vì AI mạnh, mà là lần này nó mạnh một cách quá đỗi bình thường.

Trước đó, thứ mà ngành an ninh thực sự sợ hãi, là Claude Mythos Preview của Anthropic. Tháng 4 năm 2026, Anthropic đã công bố một báo cáo đánh giá năng lực an ninh mạng, nói rằng Mythos Preview trong quá trình thử nghiệm có thể nhận diện và khai thác các lỗ hổng zero-day trong hệ điều hành và trình duyệt chính, một số lỗ hổng rất ẩn, ẩn náu hơn chục năm, trong đó một lỗi của OpenBSD thậm chí có thể truy nguyên về 27 năm trước.

Đánh giá còn nói, một kỹ sư không có nền tảng bảo mật, cũng có thể để Mythos Preview thức cả đêm tìm lỗ hổng thực thi mã từ xa, sáng hôm sau tỉnh dậy, sẽ thấy một bộ mã tấn công hoàn chỉnh có thể sử dụng.

Điều này có nghĩa là một loại năng lực trong quá khứ chỉ có số ít người có thể nắm vững lâu dài, đang trở thành dịch vụ mà bất kỳ ai cũng có thể sử dụng bất cứ lúc nào. Bản thân năng lực này không có lập trường, sự khác biệt chỉ nằm ở việc ai dùng và dùng để làm gì.

Bản thân Anthropic cũng hiểu điểm này. Vì vậy họ đã thực hiện Dự án Glasswing, trước tiên giao Mythos Preview cho một số ít tổ chức, để làm công việc bảo mật mang tính phòng thủ. Họ cũng thừa nhận, mô hình cấp độ này cần sự bảo vệ mạnh hơn và những ràng buộc sử dụng cứng rắn hơn, mới có thể mở ra cho tất cả mọi người.

Nhưng trong sự việc Zcash này, công cụ mà nhân viên kỹ thuật đang dùng không phải là Mythos còn bị khóa kia, mà là Opus 4.8 đã được phát hành, đã sẵn sàng sử dụng, đã đi vào quy trình làm việc của người bình thường.

AI bước vào lĩnh vực an ninh, giúp các đội ngũ nhỏ có được năng lực kiểm tra của các đội ngũ lớn. Nó giúp người bảo trì tìm lỗi nhanh hơn, cũng giúp kẻ tấn công đọc hiểu hệ thống nhanh hơn.

Hơn nữa, thứ nguy hiểm nhất chưa chắc đã là mô hình mạnh nhất, mà là loại mô hình đủ mạnh, đủ rẻ, lại đủ phổ biến.

Mô hình càng phổ thông, số người có thể cầm lên nó càng nhiều. Vì vậy vấn đề không còn là AI có thể tìm thấy lỗ hổng hay không, mà là: khi ai cũng có thể tìm, điều gì sẽ xảy ra.

Khi Việc Tìm Bug Trở Thành Phong Trào Đại Chúng

Sau khi AI làm cho việc phát hiện lỗ hổng trở nên rẻ hơn, sẽ xuất hiện hai thứ.

Một loại là giả, một lượng lớn báo cáo bảo mật trông có vẻ chỉn chu nhưng thực tế không chịu được kiểm chứng. Loại kia là thật, những lỗ hổng trước đây ẩn sâu trong hệ thống, cần chuyên gia tốn hàng tuần thậm chí hàng tháng mới tìm thấy, cũng bắt đầu được lật ra nhanh hơn.

Cái trước sẽ nhấn chìm người bảo trì, cái sau sẽ xuyên thủng hệ thống. Phiền phức hơn là, chúng sẽ đồng thời ập đến.

An ninh mạng vốn có một lý thuyết lý tưởng: mũ trắng phát hiện lỗ hổng, tiết lộ có trách nhiệm, nhà sản xuất sửa chữa, người dùng hưởng lợi.

Trong quá khứ, thế giới nhiều lúc vận hành theo lý thuyết này. Nhưng khi AI hạ thấp ngưỡng "phát hiện lỗ hổng", khi ai cũng có thể dùng mô hình công khai để tìm bug, đổ vào, là một lượng lớn người muốn vặt tiền thưởng, muốn lấy danh tiếng. Rất nhiều người trong số họ, chỉ sao chép một đoạn lệnh nhắc, để mô hình tạo ra một báo cáo trông có vẻ khá ổn. Báo cáo chưa chắc đã là thật.

Nhưng dù thật hay giả, người bảo trì đều phải đối mặt nghiêm túc.

OpenSSF đã tổ chức một cuộc thảo luận về "Báo cáo rác AI" vào tháng 2 năm 2026, nghiên cứu chuyên sâu về cách người bảo trì mã nguồn mở nên ứng phó với các báo cáo lỗ hổng chất lượng thấp, được tạo bởi AI. curl từng báo cáo, đến giữa năm 2025, chỉ khoảng 5% các báo cáo nhận tiền thưởng là lỗ hổng thật, khoảng 20% trông giống như nội dung chất lượng thấp được AI tạo ra. OpenSSF nói, loại báo cáo này rất giống DDoS, chỉ có điều nó tấn công vào sự chú ý của con người.

Người bảo trì mã nguồn mở không phải là trung tâm dịch vụ khách hàng. Rất nhiều người trong số họ không có lương, không có đội ngũ bảo mật, cũng không có lịch trực. Nhưng một dự án lại có thể chống đỡ vô số hệ thống thương mại trên thế giới, những công ty dựa vào mã nguồn mở để tiết kiệm chi phí khổng lồ, chưa chắc đã trả cho người bảo trì một xu; nhưng một khi xảy ra sự cố, họ đều sẽ quay lại hỏi tại sao bạn không sửa sớm hơn.

curl sau này đã đóng dự án tiền thưởng lỗ hổng, vì con người không chịu nổi nữa. Báo cáo bảo mật vốn là một phần của tuyến phòng thủ, nhưng khi báo cáo bị nhồi đầy rác, tuyến phòng thủ này sẽ ngược lại tiêu hao người đang canh giữ phía sau.

AI cho nhiều người hơn khả năng gửi báo cáo lỗ hổng, nhưng không cho nhiều người hơn khả năng phán đoán lỗ hổng thật giả. Có thể để mô hình tạo một báo cáo, không có nghĩa là đọc hiểu báo cáo đó; có thể chạy thông một đoạn mã xác minh, cũng không có nghĩa là nói rõ được nó ảnh hưởng lớn đến mức nào.

Và điều chết người hơn là, chúng ta thực ra đang sống trong một thế giới thực sự có thể dùng AI để tìm thấy vô số lỗ hổng.

Sự Bình Yên Trong Quá Khứ Của Chúng Ta, Là May Mắn

Ảo tưởng lớn nhất mà internet mang lại cho con người, là thứ gì chạy được thì nhất định đáng tin cậy.

Điện thoại có thể thanh toán, tàu điện ngầm có thể quét mã, bệnh viện có thể đăng ký khám; thậm chí trong ổ đám mây còn lưu một bức ảnh bạn chụp mười năm trước, bạn đã quên từ lâu, nó thì không. Những thứ này hoạt động hàng ngày, vì vậy chúng ta mặc định chúng không có vấn đề gì. Sự tin tưởng của con người vào công nghệ, nhiều khi không phải là tin tưởng, mà là lười nghi ngờ.

Nhưng mã code giống như một tòa nhà cũ không ngừng xây thêm, phía dưới đè nặng giao thức cũ, thư viện cũ, phía trên chất đống yêu cầu tạm thời và "cứ lên trước đã", tầng trên cùng còn chất đầy mã tổ truyền không ai dám xóa. Đèn trong tòa nhà sáng, thang máy vẫn lên xuống, quản lý tòa nhà cũng nói mọi thứ bình thường. Nhưng không ai biết trong tường có vết nứt hay không.

Heartbleed là một ví dụ điển hình. Một lỗ hổng trong OpenSSL, cho phép kẻ tấn công đọc khóa riêng và mật khẩu trong bộ nhớ máy chủ, đến năm 2014 mới được phát hiện và sửa chữa. Trước đó, nó đã ẩn náu hơn hai năm, và lúc đó hơn 6 phần 10 trang web đang hoạt động toàn cầu đều chạy trên máy chủ bị ảnh hưởng. Hai năm thời gian, phần lớn internet hầu như trần trụi, không ai biết.

Còn sudo Baron Samedit. Năm 2021 Qualys tiết lộ nó và chỉ ra, lỗ hổng này đã tồn tại trong sudo gần mười năm, mà sudo là một trong những công cụ quyền hạn được dùng phổ biến nhất trong thế giới Unix/Linux.

Ví dụ tương tự còn rất nhiều. Đặt chúng lại với nhau, sẽ bỗng cảm thấy, chúng ta có thể lướt web an toàn đến ngày hôm nay, thực ra cũng khá may mắn.

Tại sao những lỗ hổng này tồn tại lâu như vậy mà không được phát hiện?

Câu trả lời rất đơn giản: chi phí tìm lỗ hổng quá cao.

Chi phí không chỉ là tiền, mà còn là thời gian và kiên nhẫn. Cần đọc mã, dựng môi trường, hiểu giao thức, tái hiện điều kiện biên, viết mã xác minh, đánh giá phạm vi ảnh hưởng, còn phải phân biệt được đâu là cảnh báo sai. Đôi khi chương trình chạy cả đêm không có kết quả, thử một đường đi đến cùng, phát hiện hoàn toàn không đi được. Nhà nghiên cứu bảo mật và tin tặc trong thực tế, thường xuyên chính là đang hành hạ lẫn nhau với một đống chi tiết vỡ vụn.

Trước đây nhiều lỗ hổng có thể ẩn náu lâu như vậy, không phải vì chúng thần bí, mà vì số người sẵn sàng, có khả năng, lại kiên trì tìm kiếm đến cùng, quá ít.

Thứ AI thay đổi, chính là cơ cấu chi phí này.

Trước đây ngóc ngách quá nhiều, đèn pin quá ít. Giờ đây đèn pin bắt đầu sản xuất hàng loạt.

Nhưng cùng một cây đèn pin, chiếu thấy vết nứt, cũng chiếu thấy chỗ có thể ra tay. Khoảnh khắc nó làm cho "phát hiện" trở nên rẻ, thì đồng thời cũng làm cho "tấn công" trở nên rẻ. Một người hôm nay dùng nó nộp một báo cáo chất lượng thấp cho dự án mã nguồn mở, ngày mai có thể dùng phương pháp tương tự để quét hệ thống của một công ty; hôm nay nhớ đến tiền thưởng lỗ hổng, ngày mai nhớ đến có thể là tiền trên chuỗi.

Phía Sau Việc Lướt Web Bình Thường

Trước khi thực sự xảy ra chuyện, chúng ta không cảm nhận được sự tồn tại của "an ninh mạng".

Bạn mở Alipay, quét mã, thanh toán, tiền về tài khoản, toàn bộ quá trình có lẽ chưa đến ba giây. Bạn sẽ không nghĩ đến phía sau có bao nhiêu quy tắc kiểm soát rủi ro, dấu vết thiết bị, nhận diện hành vi, đối kháng sản phẩm đen, phản ứng lỗ hổng và kế hoạch ứng phó khẩn cấp.

Tháng 5 năm 2026, Trung tâm phản hồi bảo mật AntSRC của Ant Group đã thực hiện một hoạt động tiền thưởng lỗ hổng "Hành động thợ săn", phạm vi thử nghiệm bao phủ các nghiệp vụ như Alipay, Huabei, Jiebei, Ant Fortune, MyBank, Ant Technology, Ant International. Đối với các lỗ hổng nghiêm trọng, cao cấp trong sản phẩm loại thanh toán giao dịch, loại tiền, loại hóa đơn, thưởng cao nhất gấp 5 lần, có thể lên đến 71.500 tệ.

Các đại công ty thực ra cũng rõ, họ không thể chỉ dựa vào đội ngũ nội bộ để phát hiện tất cả vấn đề, vì vậy phải tổ chức mũ trắng bên ngoài vào quy trình chính thức. An ninh giống một chuỗi hợp tác rất dài: có người phát hiện tấn công, có người xác minh, phân cấp, sửa chữa, phát hành, còn phải có người chuyên trông chừng đừng làm hại nhầm người dùng bình thường. Chuỗi này đứt bất kỳ mắt xích nào cũng không được.

Alibaba Cloud trong báo cáo tình hình an ninh tháng 10 năm 2025 có viết, nền tảng đám mây trung bình mỗi ngày phòng thủ tấn công cho khách hàng 6,245 tỷ lần, phong tỏa IP độc hại 27.500 cái; tháng đó giám sát và ngăn chặn tấn công DDoS 102.800 lần, đỉnh điểm 2100 Gbps.

Việc mà chúng ta thường gọi là "lướt web bình thường", thực ra là con đường hẹp mà các kỹ sư an ninh giành lại cho chúng ta từ trong vô số dị thường. Internet chưa bao giờ yên tĩnh.

Người bảo trì mã nguồn mở không có ngân sách, không có lịch trực, không có đội ngũ ứng phó khẩn cấp; đại công ty có thể mua được những thứ này. Nhưng ngay cả đại công ty, cũng chỉ có thể dựa vào một chuỗi hợp tác nhân lực rất dài, để đè nén dị thường xuống mức người dùng bình thường không cảm nhận được.

Mà chuỗi hợp tác vừa dài vừa dễ vỡ này, là khi AI chưa can thiệp quy mô lớn đã quá tải. Giờ đây bạn lại đổ vào gấp đôi lỗ hổng, gấp đôi báo cáo, phía đầu phòng thủ người có đủ không?

Sau Khi Tìm Thấy Lỗ Hổng, Ai Sẽ Sửa

Báo cáo nhân tài an ninh mạng năm 2024 của ISC2 ước tính, số người thực tế đang làm việc trong lĩnh vực an ninh mạng toàn cầu khoảng 5,5 triệu, trong khi khoảng trống nhân tài đạt 4,8 triệu, tăng trưởng 19% so với cùng kỳ. Nó đặc biệt giải thích, "khoảng trống" này không phải là có bao nhiêu vị trí đang treo trên trang web tuyển dụng, mà là khoảng cách giữa số người tổ chức cho rằng mình cần để được bảo vệ đầy đủ, với nhân viên thực tế có thể sử dụng.

Ý nghĩa của con số này rất đơn giản: lỗ hổng nhiều, người không đủ.

Và không chỉ đầu người không đủ, mà người có thể làm việc phức tạp cũng không đủ. ISC2 còn đề cập, 67% người được hỏi nói tổ chức của họ thiếu hụt nhân viên an ninh mạng, 58% cho rằng sự thiếu hụt này khiến tổ chức đối mặt với rủi ro đáng kể. 31% người nói đội ngũ bảo mật của họ không có nhân viên mới vào nghề, 15% nói không có nhân viên cấp dưới có kinh nghiệm 1-3 năm. Rất nhiều tổ chức không chỉ thiếu người, mà còn thiếu đường ống đào tạo thế hệ người tiếp theo.

Điều này phiền phức hơn việc không tuyển được người. Không tuyển được người, là chuyện hôm nay; không có nhân viên mới vào nghề, là sau này cũng không tuyển được người.

"Báo cáo Phát triển Nhân tài Ngành Công nghiệp An ninh Mạng Thời đại AI" trong nước cũng cung cấp một nhóm dữ liệu: năm 2025, trong số người làm nghề được khảo sát, 46,2% người có thu nhập trước thuế hàng năm trong khoảng 200.000 đến 300.000 tệ. Thị trường sẵn sàng trả tiền cho nhân tài trụ cột, vì người thực sự có thể xử lý các mối đe dọa phức tạp, có thể đưa ra phán đoán trong sự cố, quá khan hiếm. Báo cáo còn cho thấy, 56,5% người làm nghề nói, AI khiến họ đặt trọng tâm hơn vào phân tích mối đe dọa phức tạp, 33,0% biểu thị đang chuyển từ cấp thực thi sang lập chiến lược.

Điểm này rất then chốt.

Thứ chúng ta thiếu nhất hiện nay, là loại người có thể đọc hiểu một lỗ hổng lúc nửa đêm, phán đoán nó ảnh hưởng lớn đến mức nào, điều phối thượng hạ du, viết ra bản vá. An ninh chưa bao giờ là nghề dựa vào sáng kiến bất chợt, nó là công việc bẩn, công việc nặng nhọc. Tách từ "an ninh mạng" ra, bên trong chỉ có cảnh báo sai, chịu trách nhiệm hộ, vá không hết, họp không xong, và cuộc gọi lúc ba giờ sáng đánh thức bạn dậy.

Trực Khuẩn Dịch Hạch Chưa Bao Giờ Biến Mất

Camus đã viết một cuốn tiểu thuyết, tên là "Dịch hạch".

Câu chuyện xảy ra ở một thành phố nhỏ bình thường ở Bắc Phi. Dịch hạch đột nhiên bùng phát, cổng thành đóng, tất cả mọi người bị kẹt bên trong. Cuộc sống hàng ngày vỡ vụn chỉ trong một đêm. Mọi người đầu tiên hoảng loạn, sau đó tê liệt, rồi sau đó quen dần. Cho đến khi dịch hạch cuối cùng rút đi, cổng thành mở lại, trên đường phố lại có tiếng cười nói vui vẻ.

Camus ở cuối tiểu thuyết nói: "Theo sách y học ghi chép, trực khuẩn dịch hạch không bao giờ chết hết, cũng không biến mất, chúng có thể tồn tại trong đồ đạc, quần áo chăn màn hàng chục năm; trong phòng, hầm, va li, khăn tay và giấy vụn kiên nhẫn chờ đợi. Có lẽ một ngày nào đó, dịch hạch sẽ lại đánh thức bầy chuột của nó, để chúng chôn thân ở một thành phố hạnh phúc nào đó, khiến con người lại mắc họa, lại rút ra bài học."

Tôi luôn cảm thấy, đoạn văn này rất thích hợp để mô tả lỗ hổng mạng.

Nó không phải được sinh ra vào ngày được phát hiện. Nó đã nằm sẵn trong mã code từ lâu, trước đây không ai nghe thấy hơi thở của nó, vì vậy chúng ta nhầm sự yên tĩnh thành an toàn.

Cuộc sống hàng ngày mà chúng ta đã quen đến mức không còn nghi ngờ, tất cả đều chạy trên mã code. Trong mã code có món nợ cũ, món nợ cũ trước đây không vội trả, là vì người đòi nợ ít. Sau khi AI đến, người đòi nợ bỗng nhiên nhiều lên.

Điều đáng sợ không chỉ là tin tặc sẽ tăng lên. Ở phía bên kia hệ thống, người xử lý vấn đề không tăng lên theo tỷ lệ.

Đây chính là chỗ vật lộn nhất của thời đại an ninh AI. Năng lực sẽ tự mình khuếch tán, trách nhiệm thì không; phát hiện một lỗ hổng ngày càng rẻ, sửa nó vẫn đắt như xưa. Phá hủy có thể được sao chép vô số lần bằng kịch bản, niềm tin lại chỉ có thể tích lũy từ từ từng hệ thống, từng đội ngũ.

AI sẽ không một đêm phá hủy internet. Việc nó làm giống như bật đèn lên hơn. Cuối cùng chúng ta nhìn thấy, cuộc sống số chưa bao giờ là một trật tự tự nhiên vận hành tự động, mà là một nhóm người ngày này qua ngày khác đè rủi ro xuống mức chúng ta không cảm nhận được.

Sau này thứ thực sự đắt đỏ, không phải là tìm thấy lỗ hổng. Mà là còn có đủ người hay không, sẵn sàng sửa hết lỗ hổng này đến lỗ hổng khác.

Câu hỏi Liên quan

QBài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng bảo mật nghiêm trọng trong hệ thống nào?

ABài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng nghiêm trọng trong giao thức Orchard của mạng lưới tiền mã hóa Zcash. Lỗ hổng này cho phép kẻ tấn công tạo ra lượng tiền không giới hạn ('infinite mint'), dẫn đến việc vốn hóa thị trường của Zcash bị mất 45 tỷ USD.

QTheo bài viết, tại sao việc AI phổ biến như Claude Opus lại là mối đe dọa lớn hơn so với các mô hình mạnh hơn như Claude Mythos?

ATheo bài viết, mối đe dọa lớn hơn không đến từ mô hình mạnh nhất (như Claude Mythos còn bị hạn chế tiếp cận), mà đến từ những mô hình đủ mạnh, đủ rẻ và đủ phổ biến như Claude Opus 4.8. Khi một công cụ như vậy trở nên phổ biến, số người có thể sử dụng nó để tìm (và khai thác) lỗ hổng sẽ tăng lên đáng kể, biến việc tìm kiếm lỗ hổng thành một hoạt động mang tính đại chúng và làm thay đổi hoàn toàn cán cân an ninh mạng.

QTác động tiêu cực chính của việc AI tạo ra hàng loạt báo cáo lỗ hổng là gì đối với những người bảo trì mã nguồn mở?

ATác động tiêu cực chính là việc các nhà bảo trì mã nguồn mở bị 'tấn công DDoS vào sự chú ý'. Họ bị ngập trong một lượng lớn báo cáo lỗ hổng chất lượng thấp hoặc do AI tạo ra (ví dụ: chỉ khoảng 5% báo cáo nhận tiền thưởng từ curl là thật). Họ phải dành thời gian quý giá để xác minh những báo cáo này, trong khi thường không có nguồn lực, đội ngũ hoặc ngân sách chuyên trách. Điều này làm kiệt sức và khiến một số dự án, như curl, phải đóng chương trình tiền thưởng lỗ hổng.

QBài viết lập luận rằng chúng ta may mắn sống sót trên Internet trước đây là do đâu?

ABài viết lập luận rằng sự an toàn tương đối của chúng ta trên Internet trước đây phần lớn là do may mắn, bắt nguồn từ chi phí cao của việc tìm kiếm lỗ hổng. Có quá nhiều mã cũ, giao thức lỗi thời và 'code tổ tiên' tồn tại trong các hệ thống, nhưng có quá ít chuyên gia có đủ thời gian, kỹ năng và sự kiên nhẫn để kiểm tra tất cả. Các lỗ hổng nghiêm trọng như Heartbleed (OpenSSL) hay Baron Samedit (sudo) đã tồn tại nhiều năm mà không bị phát hiện, cho thấy phần lớn không gian mạng đã 'ở trần' trong một thời gian dài.

QThách thức cốt lõi trong kỷ nguyên an ninh mạng AI là gì theo kết luận của bài viết?

AThách thức cốt lõi, theo bài viết, là sự mất cân bằng giữa khả năng phá hoại và khả năng phòng thủ. AI làm giảm mạnh chi phí và tăng tốc độ phát hiện lỗ hổng (và cả tấn công), nhưng việc sửa chữa lỗ hổng, xây dựng lại niềm tin và duy trì chuỗi cộng tác phức tạp để bảo vệ hệ thống vẫn đòi hỏi nhiều thời gian, kỹ năng và con người. Trong khi lực lượng lao động an ninh mạng toàn cầu đã thiếu hụt trầm trọng, AI lại làm gia tăng áp lực lên họ. Điều đắt đỏ nhất trong tương lai không phải là tìm ra lỗ hổng, mà là liệu còn đủ người sẵn sàng và có khả năng để sửa chúng hay không.

Nội dung Liên quan

a16z chuyển hướng toàn cầu hóa: VC đang trở thành "động lực thúc đẩy" của liên minh công nghệ Mỹ

Biên tập: Thông báo của Ben Horowitz cho thấy một bước chuyển quan trọng trong chiến lược toàn cầu hóa của a16z: họ không chỉ tìm kiếm dự án ở nước ngoài hay mở rộng đầu tư quốc tế, mà còn đặt mình vào khuôn khổ cạnh tranh công nghệ và hợp tác đồng minh rộng lớn hơn. Trong bối cảnh AI, robot, công nghệ quốc phòng, an ninh mạng và tái cấu trúc chuỗi cung ứng trở thành trọng tâm cạnh tranh quốc gia, con đường quốc tế hóa của startup trở nên phức tạp hơn. A16z đang phản ứng với sự thay đổi này thông qua việc thành lập văn phòng Tokyo, bổ nhiệm Anne Neuberger phụ trách các vấn đề toàn cầu, và nâng cấp nhóm quan hệ nhà đầu tư thành nhóm đối tác toàn cầu. Tín hiệu quan trọng nhất là a16z gắn kết mạng lưới toàn cầu của mình với năng lực lãnh đạo công nghệ của "Mỹ và các đồng minh". Đối với a16z, mạng lưới đầu tư mạo hiểm trong tương lai không chỉ giúp nhà sáng lập gọi vốn, tuyển dụng, bán hàng mà còn hỗ trợ họ tiếp cận thị trường trọng điểm, kết nối với chính phủ và các tổ chức chiến lược, cũng như hiểu rõ môi trường chính sách và quy định của các quốc gia khác nhau. Điều này có nghĩa vai trò của các tổ chức đầu tư mạo hiểm hàng đầu đang được định nghĩa lại. Họ không còn chỉ là trung gian vốn, mà là người tổ chức kết nối công ty khởi nghiệp, năng lực quốc gia, nguồn lực ngành, hệ thống đồng minh và vốn toàn cầu. Chiến lược toàn cầu hóa lần này của a16z có thể được xem như một sự chủ động định vị của vốn Silicon Valley trong cuộc cạnh tranh công nghệ toàn cầu mới.

marsbit10 phút trước

a16z chuyển hướng toàn cầu hóa: VC đang trở thành "động lực thúc đẩy" của liên minh công nghệ Mỹ

marsbit10 phút trước

Kalshi, MTS và Tham vọng của a16z

Bài viết phân tích tầm quan trọng của thị trường dự đoán (prediction markets), tập trung vào Kalshi, và tầm nhìn của quỹ đầu tư mạo hiểm a16z trong việc xây dựng một đế chế truyền thông mới. Tác giả điểm qua lịch sử tư tưởng đằng sau thị trường dự đoán, từ lý thuyết của Hayek về việc thị trường tổng hợp tri thức phân tán, đến cơ chế khuyến khích của Robin Hanson (LMSR) và ý tưởng "Futarchy". Trọng tâm bài viết là việc a16z đầu tư mạnh vào Kalshi (định giá 220 tỷ USD) và cách họ diễn giải giá trị cốt lõi của nó: mang lại "cảm giác hiện diện" (presence). Trong một thế giới mà con người ngày càng thụ động và xa cách với thực tại, thị trường dự đoán cho phép họ tham gia tích cực bằng cách dùng tiền thật để đặt cược vào các sự kiện, từ đó cảm thấy mình là người quan sát và dự báo lịch sử. a16z coi đây là mảnh ghép quan trọng cho tham vọng "truyền thông mới" của họ - một hệ thống toàn diện từ định hình narrative, tài trợ sản phẩm, đến tiếp cận khách hàng với tốc độ cực cao, nhằm "tiếp quản dòng thời gian". Công ty truyền thông MTS (Monitoring The Situation) là một ví dụ điển hình cho triết lý này. Bài viết kết luận rằng sức mạnh thực sự của Kalshi và thị trường dự đoán nằm ở "trường lực bẻ cong hiện thực" - khả năng định nghĩa tính xác thực và tầm quan trọng của sự kiện thông qua khối lượng giao dịch bằng tiền thật, từ đó giành được quyền giải thích tối cao về tương lai, một thứ quyền lực hiếm khi nằm trong tay một công ty tư nhân.

链捕手14 phút trước

Kalshi, MTS và Tham vọng của a16z

链捕手14 phút trước

Giải mã sự thật về thương mại, thanh toán và cơ sở hạ tầng cho Agent

Tác giả, có kinh nghiệm xây dựng cơ sở hạ tầng cho nền kinh tế Agent trong một năm, chia sẻ những hiểu biết thực tế về thương mại, thanh toán và cơ sở hạ tầng Agent. **Thực trạng nhu cầu:** Nhu cầu thực sự từ người dùng cuối hiện còn rất hạn chế. Các số liệu từ Stripe, Visa, Coinbase cho thấy khối lượng giao dịch thực tế qua Agent còn rất nhỏ, chủ yếu là giao dịch thử nghiệm. Các doanh nghiệp tham gia chủ yếu vì lo ngại bị bỏ lại phía sau (tối ưu hóa cho Agent - AEO), chứ không phải do nhu cầu cấp thiết hiện tại. **Phân tích bốn lĩnh vực:** 1. **Agent với Người mua (B2C):** Trải nghiệm mua sắm qua chat kém hơn giao diện thị giác truyền thống cho hầu hết mặt hàng. Cơ hội tồn tại trong các giao dịch tần suất cao, ít cần quyết định (như đặt đồ ăn) hoặc ở những website có UI phức tạp, nhưng bị cản trở bởi chi phí, thiếu API mở và thách thức trong phân phối đến người dùng phổ thông. 2. **Agent với API (Thanh toán vi mô):** Nhu cầu thanh toán tức thời cho API là có thật, nhưng thị trường chủ yếu là dài hạn và các nhà cung cấp SaaS lớn thích mô hình hợp đồng doanh nghiệp. Các giải pháp tiền mã hóa phù hợp với thị trường ngách này, nhưng quy mô nhỏ và đối tượng nhà phát triển thường ít sẵn sàng chi trả. 3. **Agent với Agent (M2M):** Đây là tầm nhìn dài hạn hứa hẹn khối lượng giao dịch khổng lồ với tốc độ cao, nhưng hiện chưa có khối lượng thực tế đáng kể. Đây là một cuộc đặt cược dài hạn về cơ sở hạ tầng thanh toán chuyên dụng. 4. **Agent với Tài chính:** Đây là lĩnh vực có nhu cầu thực sự và sẵn sàng chi trả ngay hiện tại, từ quản lý quỹ đến DeFi. Tuy nhiên, thách thức nằm ở môi trường cạnh tranh khốc liệt với các định chế tài chính lớn đã có sẵn quan hệ khách hàng và nền tảng tuân thủ. **Điểm mấu chốt thực sự:** Vấn đề cốt lõi không chỉ là thanh toán. Thanh toán chỉ là một phần của quá trình "thanh toán bù trừ", bản thân nó lại chỉ là một phần của bài toán lớn hơn: **sự phối hợp** giữa Agent và con người, xác minh công việc và tính toán kết quả. Các công ty giải quyết được vấn đề phối hợp quy mô lớn sẽ chiếm lĩnh thị trường, chứ không phải ngược lại. Các công ty khởi nghiệp cần tìm thị trường thực sự hiện tại, thay vì chờ đợi tương lai.

marsbit14 phút trước

Giải mã sự thật về thương mại, thanh toán và cơ sở hạ tầng cho Agent

marsbit14 phút trước

Thị trường chứng khoán Mỹ hứng chịu đợt lao dốc tồi tệ nhất từ năm 2025, ba ngòi nổ kích hoạt đánh giá lại định giá cổ phiếu công nghệ

Ngày 5/6, thị trường chứng khoán Mỹ trải qua một ngày sụt giảm mạnh nhất kể từ sau cuộc khủng hoảng thuế quan tháng 4/2025. Chỉ số Nasdaq Composite lao dốc 4,18%, S&P 500 giảm 2,64% và Dow Jones mất 695 điểm. Sự đảo chiều đột ngột này chỉ sau 48 giờ được thúc đẩy bởi ba yếu tố chính. **Thứ nhất: Báo cáo tài chính của Broadcom làm rạn nứt câu chuyện AI.** Dù doanh thu chip AI của Broadcom tăng 143%, nhưng dự báo cho quý tới thấp hơn kỳ vọng, làm dấy lên lo ngại tốc độ tăng trưởng AI có thể đang chậm lại. Điều này kích hoạt đợt bán tháo trên toàn ngành bán dẫn. **Thứ hai: Dữ liệu việc làm Mỹ quá mạnh.** Báo cáo phi nông nghiệp tháng 5 cho thấy 172.000 việc làm mới, gấp đôi dự báo, củng cố kỳ vọng Cục Dự trữ Liên bang (Fed) có thể không giảm lãi suất mà thậm chí còn tăng. Kỳ vọng lãi suất cao hơn gây áp lực lên định giá cổ phiếu công nghệ. **Thứ ba: Bóng ma lạm phát từ cuộc chiến Iran.** Giá dầu duy trì trên 90 USD/thùng do tình hình căng thẳng leo thang từ tháng 2 tiếp tục đè nặng lên áp lực lạm phát, khiến công cụ chính sách của Fed trở nên phức tạp hơn. Ba yếu tố trên cùng lúc làm suy yếu niềm tin vào các câu chuyện thị trường then chốt: tăng trưởng AI vô hạn, Fed sắp cắt giảm lãi suất và lạm phát đã được kiểm soát. Sự sụt giảm nhanh chóng lan rộng sang thị trường toàn cầu. Đây có thể là một đợt điều chỉnh định giá lại đối với các cổ phiược được định giá quá cao, chứ chưa hẳn là sự kết thúc của câu chuyện AI. Hướng đi tiếp theo của thị trường sẽ phụ thuộc vào cuộc họp sắp tới của Fed, các báo cáo tài chính từ các công ty AI khác và diễn biến tình hình địa chính trị.

marsbit4 giờ trước

Thị trường chứng khoán Mỹ hứng chịu đợt lao dốc tồi tệ nhất từ năm 2025, ba ngòi nổ kích hoạt đánh giá lại định giá cổ phiếu công nghệ

marsbit4 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua ERA

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Caldera (ERA) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Caldera (ERA) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Caldera (ERA) của BạnSau khi mua Caldera (ERA), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Caldera (ERA)Giao dịch Caldera (ERA) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 523Xuất bản vào 2025.07.17Cập nhật vào 2026.06.02

Làm thế nào để Mua ERA

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ERA (ERA) được trình bày dưới đây.

活动图片