Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

marsbitXuất bản vào 2026-06-06Cập nhật gần nhất vào 2026-06-06

Tóm tắt

Một nhà nghiên cứu đã sử dụng Claude Opus 4.8 để tìm ra lỗ hổng nghiêm trọng trong giao thức Orchard của Zcash, cho phép tạo token không giới hạn, làm bay hơi 45 tỷ USD vốn hóa thị trường chỉ sau thông báo chính thức. Sự việc cho thấy AI đang hạ thấp đáng kể ngưỡng phát hiện lỗ hổng, biến nó từ công việc của chuyên gia thành khả năng phổ cập. Điều đáng lo ngại không phải là mô hình mạnh nhất (như Claude Mythos), mà là những mô hình đủ mạnh, rẻ và phổ biến như Opus. Chúng cho phép cả người bảo vệ lẫn kẻ tấn công nhanh chóng hiểu hệ thống, dẫn đến hai hệ quả: một là tràn ngập báo cáo lỗi chất lượng thấp do AI tạo ra, làm kiệt quệ đội ngũ bảo trì mã nguồn mở; hai là các lỗ hổng ẩn sâu trước đây bị phát hiện với tốc độ chóng mặt. An ninh mạng vốn dựa vào một chuỗi hợp tác con người dài và mong manh để duy trì trải nghiệm "bình thường" cho người dùng. Tuy nhiên, khi AI làm gia tăng theo cấp số nhân cả lỗ hổng lẫn báo cáo, lực lượng phòng thủ vốn đã thiếu hụt nhân lực trầm trọng (khắp toàn cầu thiếu khoảng 4.8 triệu người) lại càng thêm quá tải. Chi phí phát hiện lỗi giảm, nhưng chi phí sửa chữa, phán đoán và phối hợp vẫn cao như cũ. Kỷ nguyên AI không phá hủy internet, mà giống như bật đèn sáng, cho chúng ta thấy sự thật: sự an toàn kỹ thuật số mà chúng ta hưởng thụ là thành quả của việc liên tục đè nén rủi ro bởi con người. Thứ đắt đỏ và khan hiếm thực sự bây giờ không phải là tìm ra lỗi, mà là có còn đủ người sẵn sàng sửa chữa chúng hay không.

Văn|Sleepy

Có người đã dùng Claude Opus 4.8 tìm ra một lỗ hổng, khiến thị giá của một đồng tiền mã hóa bay hơi 4,5 tỷ đô la.

Điểm khởi đầu của sự việc là một cuộc kiểm tra bảo mật. Zcash là một mạng riêng tư lâu đời, dùng bằng chứng không hiểu biết (zero-knowledge proof) để bảo vệ thông tin giao dịch, Orchard là trung tâm thực hiện khả năng giao dịch riêng tư này.

Ngày 29 tháng 5, nhà nghiên cứu bảo mật Taylor Hornby trong cuộc kiểm tra giao thức được Shielded Labs ủy thác, đã phát hiện Orchard có một lỗ hổng nghiêm trọng, cho phép kẻ tấn công tạo ra token không nên tồn tại từ hư không, tức là "phát hành vô hạn".

Zcash sau đó đã hoàn tất nâng cấp khẩn cấp trong vài ngày, chính thức xác nhận lỗ hổng thực sự tồn tại, nhưng không thể xác nhận liệu đã có ai lợi dụng nó để phát hành token hay chưa. Sau khi tuyên bố chính thức được công bố vào ngày 5 tháng 6, Zcash giảm mạnh 50%.

Opus 4.8 của Anthropic được phát hành vào ngày 28 tháng 5. Ngày hôm sau, lỗ hổng này đã được phát hiện.

Không Phải Mythos, Mà Là Opus

Sự kiện của Zcash này khiến người ta kinh hãi, không phải vì AI mạnh, mà là lần này nó mạnh một cách quá đỗi bình thường.

Trước đó, thứ mà ngành an ninh thực sự sợ hãi, là Claude Mythos Preview của Anthropic. Tháng 4 năm 2026, Anthropic đã công bố một báo cáo đánh giá năng lực an ninh mạng, nói rằng Mythos Preview trong quá trình thử nghiệm có thể nhận diện và khai thác các lỗ hổng zero-day trong hệ điều hành và trình duyệt chính, một số lỗ hổng rất ẩn, ẩn náu hơn chục năm, trong đó một lỗi của OpenBSD thậm chí có thể truy nguyên về 27 năm trước.

Đánh giá còn nói, một kỹ sư không có nền tảng bảo mật, cũng có thể để Mythos Preview thức cả đêm tìm lỗ hổng thực thi mã từ xa, sáng hôm sau tỉnh dậy, sẽ thấy một bộ mã tấn công hoàn chỉnh có thể sử dụng.

Điều này có nghĩa là một loại năng lực trong quá khứ chỉ có số ít người có thể nắm vững lâu dài, đang trở thành dịch vụ mà bất kỳ ai cũng có thể sử dụng bất cứ lúc nào. Bản thân năng lực này không có lập trường, sự khác biệt chỉ nằm ở việc ai dùng và dùng để làm gì.

Bản thân Anthropic cũng hiểu điểm này. Vì vậy họ đã thực hiện Dự án Glasswing, trước tiên giao Mythos Preview cho một số ít tổ chức, để làm công việc bảo mật mang tính phòng thủ. Họ cũng thừa nhận, mô hình cấp độ này cần sự bảo vệ mạnh hơn và những ràng buộc sử dụng cứng rắn hơn, mới có thể mở ra cho tất cả mọi người.

Nhưng trong sự việc Zcash này, công cụ mà nhân viên kỹ thuật đang dùng không phải là Mythos còn bị khóa kia, mà là Opus 4.8 đã được phát hành, đã sẵn sàng sử dụng, đã đi vào quy trình làm việc của người bình thường.

AI bước vào lĩnh vực an ninh, giúp các đội ngũ nhỏ có được năng lực kiểm tra của các đội ngũ lớn. Nó giúp người bảo trì tìm lỗi nhanh hơn, cũng giúp kẻ tấn công đọc hiểu hệ thống nhanh hơn.

Hơn nữa, thứ nguy hiểm nhất chưa chắc đã là mô hình mạnh nhất, mà là loại mô hình đủ mạnh, đủ rẻ, lại đủ phổ biến.

Mô hình càng phổ thông, số người có thể cầm lên nó càng nhiều. Vì vậy vấn đề không còn là AI có thể tìm thấy lỗ hổng hay không, mà là: khi ai cũng có thể tìm, điều gì sẽ xảy ra.

Khi Việc Tìm Bug Trở Thành Phong Trào Đại Chúng

Sau khi AI làm cho việc phát hiện lỗ hổng trở nên rẻ hơn, sẽ xuất hiện hai thứ.

Một loại là giả, một lượng lớn báo cáo bảo mật trông có vẻ chỉn chu nhưng thực tế không chịu được kiểm chứng. Loại kia là thật, những lỗ hổng trước đây ẩn sâu trong hệ thống, cần chuyên gia tốn hàng tuần thậm chí hàng tháng mới tìm thấy, cũng bắt đầu được lật ra nhanh hơn.

Cái trước sẽ nhấn chìm người bảo trì, cái sau sẽ xuyên thủng hệ thống. Phiền phức hơn là, chúng sẽ đồng thời ập đến.

An ninh mạng vốn có một lý thuyết lý tưởng: mũ trắng phát hiện lỗ hổng, tiết lộ có trách nhiệm, nhà sản xuất sửa chữa, người dùng hưởng lợi.

Trong quá khứ, thế giới nhiều lúc vận hành theo lý thuyết này. Nhưng khi AI hạ thấp ngưỡng "phát hiện lỗ hổng", khi ai cũng có thể dùng mô hình công khai để tìm bug, đổ vào, là một lượng lớn người muốn vặt tiền thưởng, muốn lấy danh tiếng. Rất nhiều người trong số họ, chỉ sao chép một đoạn lệnh nhắc, để mô hình tạo ra một báo cáo trông có vẻ khá ổn. Báo cáo chưa chắc đã là thật.

Nhưng dù thật hay giả, người bảo trì đều phải đối mặt nghiêm túc.

OpenSSF đã tổ chức một cuộc thảo luận về "Báo cáo rác AI" vào tháng 2 năm 2026, nghiên cứu chuyên sâu về cách người bảo trì mã nguồn mở nên ứng phó với các báo cáo lỗ hổng chất lượng thấp, được tạo bởi AI. curl từng báo cáo, đến giữa năm 2025, chỉ khoảng 5% các báo cáo nhận tiền thưởng là lỗ hổng thật, khoảng 20% trông giống như nội dung chất lượng thấp được AI tạo ra. OpenSSF nói, loại báo cáo này rất giống DDoS, chỉ có điều nó tấn công vào sự chú ý của con người.

Người bảo trì mã nguồn mở không phải là trung tâm dịch vụ khách hàng. Rất nhiều người trong số họ không có lương, không có đội ngũ bảo mật, cũng không có lịch trực. Nhưng một dự án lại có thể chống đỡ vô số hệ thống thương mại trên thế giới, những công ty dựa vào mã nguồn mở để tiết kiệm chi phí khổng lồ, chưa chắc đã trả cho người bảo trì một xu; nhưng một khi xảy ra sự cố, họ đều sẽ quay lại hỏi tại sao bạn không sửa sớm hơn.

curl sau này đã đóng dự án tiền thưởng lỗ hổng, vì con người không chịu nổi nữa. Báo cáo bảo mật vốn là một phần của tuyến phòng thủ, nhưng khi báo cáo bị nhồi đầy rác, tuyến phòng thủ này sẽ ngược lại tiêu hao người đang canh giữ phía sau.

AI cho nhiều người hơn khả năng gửi báo cáo lỗ hổng, nhưng không cho nhiều người hơn khả năng phán đoán lỗ hổng thật giả. Có thể để mô hình tạo một báo cáo, không có nghĩa là đọc hiểu báo cáo đó; có thể chạy thông một đoạn mã xác minh, cũng không có nghĩa là nói rõ được nó ảnh hưởng lớn đến mức nào.

Và điều chết người hơn là, chúng ta thực ra đang sống trong một thế giới thực sự có thể dùng AI để tìm thấy vô số lỗ hổng.

Sự Bình Yên Trong Quá Khứ Của Chúng Ta, Là May Mắn

Ảo tưởng lớn nhất mà internet mang lại cho con người, là thứ gì chạy được thì nhất định đáng tin cậy.

Điện thoại có thể thanh toán, tàu điện ngầm có thể quét mã, bệnh viện có thể đăng ký khám; thậm chí trong ổ đám mây còn lưu một bức ảnh bạn chụp mười năm trước, bạn đã quên từ lâu, nó thì không. Những thứ này hoạt động hàng ngày, vì vậy chúng ta mặc định chúng không có vấn đề gì. Sự tin tưởng của con người vào công nghệ, nhiều khi không phải là tin tưởng, mà là lười nghi ngờ.

Nhưng mã code giống như một tòa nhà cũ không ngừng xây thêm, phía dưới đè nặng giao thức cũ, thư viện cũ, phía trên chất đống yêu cầu tạm thời và "cứ lên trước đã", tầng trên cùng còn chất đầy mã tổ truyền không ai dám xóa. Đèn trong tòa nhà sáng, thang máy vẫn lên xuống, quản lý tòa nhà cũng nói mọi thứ bình thường. Nhưng không ai biết trong tường có vết nứt hay không.

Heartbleed là một ví dụ điển hình. Một lỗ hổng trong OpenSSL, cho phép kẻ tấn công đọc khóa riêng và mật khẩu trong bộ nhớ máy chủ, đến năm 2014 mới được phát hiện và sửa chữa. Trước đó, nó đã ẩn náu hơn hai năm, và lúc đó hơn 6 phần 10 trang web đang hoạt động toàn cầu đều chạy trên máy chủ bị ảnh hưởng. Hai năm thời gian, phần lớn internet hầu như trần trụi, không ai biết.

Còn sudo Baron Samedit. Năm 2021 Qualys tiết lộ nó và chỉ ra, lỗ hổng này đã tồn tại trong sudo gần mười năm, mà sudo là một trong những công cụ quyền hạn được dùng phổ biến nhất trong thế giới Unix/Linux.

Ví dụ tương tự còn rất nhiều. Đặt chúng lại với nhau, sẽ bỗng cảm thấy, chúng ta có thể lướt web an toàn đến ngày hôm nay, thực ra cũng khá may mắn.

Tại sao những lỗ hổng này tồn tại lâu như vậy mà không được phát hiện?

Câu trả lời rất đơn giản: chi phí tìm lỗ hổng quá cao.

Chi phí không chỉ là tiền, mà còn là thời gian và kiên nhẫn. Cần đọc mã, dựng môi trường, hiểu giao thức, tái hiện điều kiện biên, viết mã xác minh, đánh giá phạm vi ảnh hưởng, còn phải phân biệt được đâu là cảnh báo sai. Đôi khi chương trình chạy cả đêm không có kết quả, thử một đường đi đến cùng, phát hiện hoàn toàn không đi được. Nhà nghiên cứu bảo mật và tin tặc trong thực tế, thường xuyên chính là đang hành hạ lẫn nhau với một đống chi tiết vỡ vụn.

Trước đây nhiều lỗ hổng có thể ẩn náu lâu như vậy, không phải vì chúng thần bí, mà vì số người sẵn sàng, có khả năng, lại kiên trì tìm kiếm đến cùng, quá ít.

Thứ AI thay đổi, chính là cơ cấu chi phí này.

Trước đây ngóc ngách quá nhiều, đèn pin quá ít. Giờ đây đèn pin bắt đầu sản xuất hàng loạt.

Nhưng cùng một cây đèn pin, chiếu thấy vết nứt, cũng chiếu thấy chỗ có thể ra tay. Khoảnh khắc nó làm cho "phát hiện" trở nên rẻ, thì đồng thời cũng làm cho "tấn công" trở nên rẻ. Một người hôm nay dùng nó nộp một báo cáo chất lượng thấp cho dự án mã nguồn mở, ngày mai có thể dùng phương pháp tương tự để quét hệ thống của một công ty; hôm nay nhớ đến tiền thưởng lỗ hổng, ngày mai nhớ đến có thể là tiền trên chuỗi.

Phía Sau Việc Lướt Web Bình Thường

Trước khi thực sự xảy ra chuyện, chúng ta không cảm nhận được sự tồn tại của "an ninh mạng".

Bạn mở Alipay, quét mã, thanh toán, tiền về tài khoản, toàn bộ quá trình có lẽ chưa đến ba giây. Bạn sẽ không nghĩ đến phía sau có bao nhiêu quy tắc kiểm soát rủi ro, dấu vết thiết bị, nhận diện hành vi, đối kháng sản phẩm đen, phản ứng lỗ hổng và kế hoạch ứng phó khẩn cấp.

Tháng 5 năm 2026, Trung tâm phản hồi bảo mật AntSRC của Ant Group đã thực hiện một hoạt động tiền thưởng lỗ hổng "Hành động thợ săn", phạm vi thử nghiệm bao phủ các nghiệp vụ như Alipay, Huabei, Jiebei, Ant Fortune, MyBank, Ant Technology, Ant International. Đối với các lỗ hổng nghiêm trọng, cao cấp trong sản phẩm loại thanh toán giao dịch, loại tiền, loại hóa đơn, thưởng cao nhất gấp 5 lần, có thể lên đến 71.500 tệ.

Các đại công ty thực ra cũng rõ, họ không thể chỉ dựa vào đội ngũ nội bộ để phát hiện tất cả vấn đề, vì vậy phải tổ chức mũ trắng bên ngoài vào quy trình chính thức. An ninh giống một chuỗi hợp tác rất dài: có người phát hiện tấn công, có người xác minh, phân cấp, sửa chữa, phát hành, còn phải có người chuyên trông chừng đừng làm hại nhầm người dùng bình thường. Chuỗi này đứt bất kỳ mắt xích nào cũng không được.

Alibaba Cloud trong báo cáo tình hình an ninh tháng 10 năm 2025 có viết, nền tảng đám mây trung bình mỗi ngày phòng thủ tấn công cho khách hàng 6,245 tỷ lần, phong tỏa IP độc hại 27.500 cái; tháng đó giám sát và ngăn chặn tấn công DDoS 102.800 lần, đỉnh điểm 2100 Gbps.

Việc mà chúng ta thường gọi là "lướt web bình thường", thực ra là con đường hẹp mà các kỹ sư an ninh giành lại cho chúng ta từ trong vô số dị thường. Internet chưa bao giờ yên tĩnh.

Người bảo trì mã nguồn mở không có ngân sách, không có lịch trực, không có đội ngũ ứng phó khẩn cấp; đại công ty có thể mua được những thứ này. Nhưng ngay cả đại công ty, cũng chỉ có thể dựa vào một chuỗi hợp tác nhân lực rất dài, để đè nén dị thường xuống mức người dùng bình thường không cảm nhận được.

Mà chuỗi hợp tác vừa dài vừa dễ vỡ này, là khi AI chưa can thiệp quy mô lớn đã quá tải. Giờ đây bạn lại đổ vào gấp đôi lỗ hổng, gấp đôi báo cáo, phía đầu phòng thủ người có đủ không?

Sau Khi Tìm Thấy Lỗ Hổng, Ai Sẽ Sửa

Báo cáo nhân tài an ninh mạng năm 2024 của ISC2 ước tính, số người thực tế đang làm việc trong lĩnh vực an ninh mạng toàn cầu khoảng 5,5 triệu, trong khi khoảng trống nhân tài đạt 4,8 triệu, tăng trưởng 19% so với cùng kỳ. Nó đặc biệt giải thích, "khoảng trống" này không phải là có bao nhiêu vị trí đang treo trên trang web tuyển dụng, mà là khoảng cách giữa số người tổ chức cho rằng mình cần để được bảo vệ đầy đủ, với nhân viên thực tế có thể sử dụng.

Ý nghĩa của con số này rất đơn giản: lỗ hổng nhiều, người không đủ.

Và không chỉ đầu người không đủ, mà người có thể làm việc phức tạp cũng không đủ. ISC2 còn đề cập, 67% người được hỏi nói tổ chức của họ thiếu hụt nhân viên an ninh mạng, 58% cho rằng sự thiếu hụt này khiến tổ chức đối mặt với rủi ro đáng kể. 31% người nói đội ngũ bảo mật của họ không có nhân viên mới vào nghề, 15% nói không có nhân viên cấp dưới có kinh nghiệm 1-3 năm. Rất nhiều tổ chức không chỉ thiếu người, mà còn thiếu đường ống đào tạo thế hệ người tiếp theo.

Điều này phiền phức hơn việc không tuyển được người. Không tuyển được người, là chuyện hôm nay; không có nhân viên mới vào nghề, là sau này cũng không tuyển được người.

"Báo cáo Phát triển Nhân tài Ngành Công nghiệp An ninh Mạng Thời đại AI" trong nước cũng cung cấp một nhóm dữ liệu: năm 2025, trong số người làm nghề được khảo sát, 46,2% người có thu nhập trước thuế hàng năm trong khoảng 200.000 đến 300.000 tệ. Thị trường sẵn sàng trả tiền cho nhân tài trụ cột, vì người thực sự có thể xử lý các mối đe dọa phức tạp, có thể đưa ra phán đoán trong sự cố, quá khan hiếm. Báo cáo còn cho thấy, 56,5% người làm nghề nói, AI khiến họ đặt trọng tâm hơn vào phân tích mối đe dọa phức tạp, 33,0% biểu thị đang chuyển từ cấp thực thi sang lập chiến lược.

Điểm này rất then chốt.

Thứ chúng ta thiếu nhất hiện nay, là loại người có thể đọc hiểu một lỗ hổng lúc nửa đêm, phán đoán nó ảnh hưởng lớn đến mức nào, điều phối thượng hạ du, viết ra bản vá. An ninh chưa bao giờ là nghề dựa vào sáng kiến bất chợt, nó là công việc bẩn, công việc nặng nhọc. Tách từ "an ninh mạng" ra, bên trong chỉ có cảnh báo sai, chịu trách nhiệm hộ, vá không hết, họp không xong, và cuộc gọi lúc ba giờ sáng đánh thức bạn dậy.

Trực Khuẩn Dịch Hạch Chưa Bao Giờ Biến Mất

Camus đã viết một cuốn tiểu thuyết, tên là "Dịch hạch".

Câu chuyện xảy ra ở một thành phố nhỏ bình thường ở Bắc Phi. Dịch hạch đột nhiên bùng phát, cổng thành đóng, tất cả mọi người bị kẹt bên trong. Cuộc sống hàng ngày vỡ vụn chỉ trong một đêm. Mọi người đầu tiên hoảng loạn, sau đó tê liệt, rồi sau đó quen dần. Cho đến khi dịch hạch cuối cùng rút đi, cổng thành mở lại, trên đường phố lại có tiếng cười nói vui vẻ.

Camus ở cuối tiểu thuyết nói: "Theo sách y học ghi chép, trực khuẩn dịch hạch không bao giờ chết hết, cũng không biến mất, chúng có thể tồn tại trong đồ đạc, quần áo chăn màn hàng chục năm; trong phòng, hầm, va li, khăn tay và giấy vụn kiên nhẫn chờ đợi. Có lẽ một ngày nào đó, dịch hạch sẽ lại đánh thức bầy chuột của nó, để chúng chôn thân ở một thành phố hạnh phúc nào đó, khiến con người lại mắc họa, lại rút ra bài học."

Tôi luôn cảm thấy, đoạn văn này rất thích hợp để mô tả lỗ hổng mạng.

Nó không phải được sinh ra vào ngày được phát hiện. Nó đã nằm sẵn trong mã code từ lâu, trước đây không ai nghe thấy hơi thở của nó, vì vậy chúng ta nhầm sự yên tĩnh thành an toàn.

Cuộc sống hàng ngày mà chúng ta đã quen đến mức không còn nghi ngờ, tất cả đều chạy trên mã code. Trong mã code có món nợ cũ, món nợ cũ trước đây không vội trả, là vì người đòi nợ ít. Sau khi AI đến, người đòi nợ bỗng nhiên nhiều lên.

Điều đáng sợ không chỉ là tin tặc sẽ tăng lên. Ở phía bên kia hệ thống, người xử lý vấn đề không tăng lên theo tỷ lệ.

Đây chính là chỗ vật lộn nhất của thời đại an ninh AI. Năng lực sẽ tự mình khuếch tán, trách nhiệm thì không; phát hiện một lỗ hổng ngày càng rẻ, sửa nó vẫn đắt như xưa. Phá hủy có thể được sao chép vô số lần bằng kịch bản, niềm tin lại chỉ có thể tích lũy từ từ từng hệ thống, từng đội ngũ.

AI sẽ không một đêm phá hủy internet. Việc nó làm giống như bật đèn lên hơn. Cuối cùng chúng ta nhìn thấy, cuộc sống số chưa bao giờ là một trật tự tự nhiên vận hành tự động, mà là một nhóm người ngày này qua ngày khác đè rủi ro xuống mức chúng ta không cảm nhận được.

Sau này thứ thực sự đắt đỏ, không phải là tìm thấy lỗ hổng. Mà là còn có đủ người hay không, sẵn sàng sửa hết lỗ hổng này đến lỗ hổng khác.

Câu hỏi Liên quan

QBài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng bảo mật nghiêm trọng trong hệ thống nào?

ABài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng nghiêm trọng trong giao thức Orchard của mạng lưới tiền mã hóa Zcash. Lỗ hổng này cho phép kẻ tấn công tạo ra lượng tiền không giới hạn ('infinite mint'), dẫn đến việc vốn hóa thị trường của Zcash bị mất 45 tỷ USD.

QTheo bài viết, tại sao việc AI phổ biến như Claude Opus lại là mối đe dọa lớn hơn so với các mô hình mạnh hơn như Claude Mythos?

ATheo bài viết, mối đe dọa lớn hơn không đến từ mô hình mạnh nhất (như Claude Mythos còn bị hạn chế tiếp cận), mà đến từ những mô hình đủ mạnh, đủ rẻ và đủ phổ biến như Claude Opus 4.8. Khi một công cụ như vậy trở nên phổ biến, số người có thể sử dụng nó để tìm (và khai thác) lỗ hổng sẽ tăng lên đáng kể, biến việc tìm kiếm lỗ hổng thành một hoạt động mang tính đại chúng và làm thay đổi hoàn toàn cán cân an ninh mạng.

QTác động tiêu cực chính của việc AI tạo ra hàng loạt báo cáo lỗ hổng là gì đối với những người bảo trì mã nguồn mở?

ATác động tiêu cực chính là việc các nhà bảo trì mã nguồn mở bị 'tấn công DDoS vào sự chú ý'. Họ bị ngập trong một lượng lớn báo cáo lỗ hổng chất lượng thấp hoặc do AI tạo ra (ví dụ: chỉ khoảng 5% báo cáo nhận tiền thưởng từ curl là thật). Họ phải dành thời gian quý giá để xác minh những báo cáo này, trong khi thường không có nguồn lực, đội ngũ hoặc ngân sách chuyên trách. Điều này làm kiệt sức và khiến một số dự án, như curl, phải đóng chương trình tiền thưởng lỗ hổng.

QBài viết lập luận rằng chúng ta may mắn sống sót trên Internet trước đây là do đâu?

ABài viết lập luận rằng sự an toàn tương đối của chúng ta trên Internet trước đây phần lớn là do may mắn, bắt nguồn từ chi phí cao của việc tìm kiếm lỗ hổng. Có quá nhiều mã cũ, giao thức lỗi thời và 'code tổ tiên' tồn tại trong các hệ thống, nhưng có quá ít chuyên gia có đủ thời gian, kỹ năng và sự kiên nhẫn để kiểm tra tất cả. Các lỗ hổng nghiêm trọng như Heartbleed (OpenSSL) hay Baron Samedit (sudo) đã tồn tại nhiều năm mà không bị phát hiện, cho thấy phần lớn không gian mạng đã 'ở trần' trong một thời gian dài.

QThách thức cốt lõi trong kỷ nguyên an ninh mạng AI là gì theo kết luận của bài viết?

AThách thức cốt lõi, theo bài viết, là sự mất cân bằng giữa khả năng phá hoại và khả năng phòng thủ. AI làm giảm mạnh chi phí và tăng tốc độ phát hiện lỗ hổng (và cả tấn công), nhưng việc sửa chữa lỗ hổng, xây dựng lại niềm tin và duy trì chuỗi cộng tác phức tạp để bảo vệ hệ thống vẫn đòi hỏi nhiều thời gian, kỹ năng và con người. Trong khi lực lượng lao động an ninh mạng toàn cầu đã thiếu hụt trầm trọng, AI lại làm gia tăng áp lực lên họ. Điều đắt đỏ nhất trong tương lai không phải là tìm ra lỗ hổng, mà là liệu còn đủ người sẵn sàng và có khả năng để sửa chúng hay không.

Nội dung Liên quan

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

Trong một năm qua, tôi đã làm việc để xây dựng cơ sở hạ tầng cho nền kinh tế Agent, trao đổi với các công ty như Stripe, Visa, Coinbase, Google và nhiều startup. Kết luận chính: nhu cầu thực sự cho thanh toán Agent hiện chưa tồn tại, và các startup đối mặt với nhiều vấn đề cấu trúc. **Phân tích bốn lĩnh vực:** 1. **Agent với Người bán:** Trải nghiệm mua sắm qua chat thường kém hơn giao diện thương mại điện tử trực quan cho các mặt hàng như quần áo, điện tử. Nhu cầu từ người bán chủ yếu là phòng thủ (tối ưu hóa cho Agent - AEO), không phải thiết yếu. Cơ hội tồn tại ở giao dịch tần suất cao, quyết định nhanh (như gọi đồ ăn) hoặc cho các giao diện phức tạp, nhưng đòi hỏi kênh phân phối B2C quy mô lớn – lợi thế của các gã khổng lồ. 2. **Agent với API:** Các nhà phát triển đã có sẵn cơ chế thanh toán (thẻ tín dụng, nạp tiền trước) cho các API. Vấn đề sâu xa là mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa trên hợp đồng doanh nghiệp dài hạn, không thích hợp cho giao dịch vi mô. Cơ hội nằm ở thị trường dài (long-tail) với các dịch vụ nhỏ, nhưng đây là thị trường ngách với người dùng sẵn sàng chi trả thấp. 3. **Agent với Agent:** Đây là tầm nhìn dài hạn, hiện chủ yếu là lý thuyết, chưa có khối lượng giao dịch đáng kể. Kịch bản này sẽ yêu cầu cơ sở hạ tầng thanh toán chuyên biệt cho các giao dịch tốc độ cao, khác biệt với các mô hình hiện có, nhưng là một lĩnh vực đáng đầu tư lâu dài. 4. **Agent với Tài chính:** Đây là lĩnh vực duy nhất có nhu cầu hiện tại rõ ràng, từ các quỹ, nhóm tài chính và người dùng DeFi. AI có thể nâng cao đáng kể khả năng, tạo ra các hành vi mới. Thách thức chính là cạnh tranh với các định chế tài chính lớn đã có giấy phép, quan hệ khách hàng và cơ sở hạ tầng. **Điểm mấu chốt thực sự:** Lý do các công ty vẫn xây dựng là: 1) Các gã khổng lồ có dòng tiền để đặt cược phòng thủ cho tương lai, và 2) Có sự thiên kiến nhận định vấn đề là vấn đề thanh toán. Tuy nhiên, thanh toán chỉ là một phần của vấn đề lớn hơn: **Sự phối hợp (Orchestration)** – điều phối công việc giữa Agent và con người, xác minh kết quả và quyết toán. Thanh toán sẽ nảy sinh từ nhu cầu phối hợp quy mô lớn. Các công ty giải quyết được bài toán phối hợp sẽ chiếm lĩnh thị trường, không phải ngược lại. Khác với các tập đoàn lớn, các startup không có thời gian chờ đợi và cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng – một thị trường nằm ngoài bốn danh mục phân tích trên.

marsbit28 phút trước

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

marsbit28 phút trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

Tác giả, với một năm kinh nghiệm xây dựng cơ sở hạ tầng cho nền kinh tế Agent, chia sẻ những nhận thức thực tế về thị trường thanh toán Agent hiện nay. **Hiện trạng & Thách thức:** - **Nhu cầu thực tế còn hạn chế:** Dữ liệu từ Stripe, Visa, Coinbase cho thấy khối lượng giao dịch Agent thực sự rất thấp, dù có nhiều quan tâm. Các rào cầu pháp lý (như KYC kéo dài, ngưỡng doanh thu cao từ Visa) khiến chỉ các tập đoàn lớn như Amazon mới có thể triển khai. - **Agent vs Người bán (B2C):** Trải nghiệm mua sắm qua chat kém hiệu quả với các mặt hàng cần so sánh trực quan (quần áo, đồ điện tử). Nhu cầu từ người bán hiện chủ yếu mang tính phòng thủ ("tối ưu hóa cho Agent - AEO") chứ không phải từ làn sóng người dùng thực sự. Các điểm sáng như đặt đồ ăn lại bị cản trở bởi thiếu API mở từ các nền tảng lớn và chi phí vận hành cao. - **Agent vs API (B2B):** Nhu cầu thanh toán vi mô cho API tồn tại nhưng khó mở rộng vì mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa vào hợp đồng doanh nghiệp dài hạn. Các giao thức như MPP, x402 phù hợp với thị trường ngách nhưng quy mô nhỏ. - **Agent vs Agent:** Vẫn là tầm nhìn dài hạn, chưa có khối lượng giao dịch đáng kể. Nếu phát triển, nó sẽ cần cơ sở hạ tầng thanh toán chuyên biệt với tốc độ cao, độ trễ thấp. - **Agent vs Tài chính:** Đây có lẽ là lĩnh vực có nhu cầu hiện tại rõ ràng nhất, với người dùng sẵn sàng trả phí (quản lý quỹ, DeFi). Tuy nhiên, thị trường bị chi phối bởi các định chế lâu năm với lợi thế về giấy phép và quan hệ khách hàng. **Điểm mấu chốt thực sự:** Lý do nhiều công ty vẫn xây dựng là: 1) Động cơ phòng thủ của các gã khổng lồ (họ có đủ nguồn lực để đặt cược vào tương lai), và 2) Tư duy thiên lệch khi nhìn mọi vấn đề qua lăng kính "thanh toán". Tuy nhiên, vấn đề cốt lõi không phải là **thanh toán**, mà là **sự phối hợp (coordination)** giữa Agent và con người - bao gồm xác thực công việc, xử lý kết quả và sau đó mới là thanh toán. Thanh toán chỉ là một phần của giải pháp phối hợp. Các công ty giải quyết được bài toán phối hợp quy mô lớn sẽ chiếm lĩnh thị trường. Đối với startup, cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng thay vì chờ đợi làn sóng tương lai.

链捕手52 phút trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

链捕手52 phút trước

Dự Đoán Giá Ethereum: ETH Có Thể Tăng Gấp Đôi Trong Khi Cardano (ADA) Và Token Mới Này Tiến Gần Đến Mức Tăng Trưởng 500%

Thị trường tiền điện tử đang cho thấy những dấu hiệu khởi sắc khi các nhà đầu tư chuẩn bị cho chu kỳ tăng giá tiếp theo. Trong bối cảnh này, bài viết nêu bật tiềm năng của ba dự án: Ethereum (ETH), hiện giao dịch quanh 2.014,7 USD, được kỳ vọng có thể tăng gấp đôi lên mức 4.000 USD nếu thị trường tích cực vào năm 2026, nhờ vị thế nền tảng hợp đồng thông minh hàng đầu. Cardano (ADA), giao dịch ở mức 0,2329 USD, thu hút nhà đầu tư tin tưởng vào lộ trình phát triển dựa trên nghiên cứu và khả năng mở rộng của mạng lưới. Đáng chú ý là sự xuất hiện của Little Pepe (LILPEPE), một token mới trong giai đoạn bán trước. Dự án này đang xây dựng một blockchain Layer 2 tương thích Ethereum dành cho cộng đồng meme, với mục tiêu giảm phí và tăng tốc độ giao dịch. Được định giá 0,0022 USD ở đợt bán thứ 13 và đã huy động được hơn 28 triệu USD, một số nhà đầu tư kỳ vọng nó có tiềm năng tăng 500%. Sức hút của dự án đến từ nhu cầu bán trước mạnh mẽ, các tính năng hệ sinh thái như staking và sự tham gia tích cực của cộng đồng. Tóm lại, trong khi Ethereum và Cardano được xem là những lựa chọn dài hạn vững chắc, Little Pepe đang thu hút sự chú ý như một dự án mới có thể mang lại cơ hội tăng trưởng cao.

TheNewsCrypto1 giờ trước

Dự Đoán Giá Ethereum: ETH Có Thể Tăng Gấp Đôi Trong Khi Cardano (ADA) Và Token Mới Này Tiến Gần Đến Mức Tăng Trưởng 500%

TheNewsCrypto1 giờ trước

Hướng dẫn sử dụng chế độ Goal của Codex: Cách để AI không ngừng thúc đẩy một mục tiêu cụ thể

Biên tập viên: Bài viết này từ Dominik Kundel, thành viên quan hệ nhà phát triển của OpenAI, tổng kết kinh nghiệm sử dụng tính năng "goal mode / /goal" của Codex. Nó không chỉ nói về kỹ thuật nhắc lệnh thông thường, mà nói về sự thay đổi vai trò của công cụ lập trình AI: Codex không còn chỉ là trợ lý mã hóa phản hồi lệnh đơn lẻ, mà bắt đầu trở thành một tác nhân hành động có thể liên tục thúc đẩy theo đuổi một mục tiêu rõ ràng. Trong chế độ /goal, điều thực sự quan trọng không phải là viết yêu cầu càng dài càng chi tiết, mà là thiết lập tiêu chuẩn thoát rõ ràng, có thể xác minh cho Codex. Ví dụ: "giảm 30% thời gian triển khai", "đạt 100% parity về phạm vi kiểm thử", "LCP xuống dưới 2,5 giây". Những chỉ số này cho phép Codex đánh giá nhiệm vụ đã hoàn thành hay chưa, đồng thời tránh nó thử sai vô hạn trong mục tiêu mơ hồ. Đồng thời, người dùng cần cung cấp đủ định hướng, công cụ và môi trường thực tế để Codex có thể đo lường tiến độ, xác minh kết quả, thay vì chỉ hoàn thành một giải pháp khả thi trong điều kiện giả định cục bộ. Bài viết đặc biệt nhắc nhở, nhiệm vụ liên quan đến hình ảnh dễ khiến Codex sa lầy vào chi tiết nhất. Thay vì yêu cầu "khôi phục chính xác đến từng pixel 100%", nên phân giải mục tiêu hình ảnh thành danh sách chức năng, quy tắc hệ thống thiết kế và chỉ số có thể đánh giá. Đối với nhiệm vụ dài hạn kéo dài hàng giờ thậm chí vài ngày, cũng cần theo dõi liên tục thông qua commit, draft PR, tài liệu tiến độ, cập nhật Slack hoặc side chat, tránh cuối cùng chỉ nhận được một loạt thay đổi không thể truy nguyên. Thông tin tăng thêm của bài viết nằm ở việc định nghĩa lại /goal như một "cơ chế quản lý nhiệm vụ dài hạn". Khi AI có thể thực thi liên tục hàng chục thậm chí hàng trăm giờ, năng lực cốt lõi của nhà phát triển cũng thay đổi: không chỉ là để AI tạo mã, mà là định nghĩa mục tiêu cho nó, thiết lập hệ thống đo lường, cấu hình môi trường thực thi, và cuối cùng hoàn thành xem xét và tổng kết. Nói cách khác, lập trình AI đang chuyển từ "viết lời nhắc" sang "quản lý một tác nhân thực thi kỹ thuật làm việc liên tục".

marsbit2 giờ trước

Hướng dẫn sử dụng chế độ Goal của Codex: Cách để AI không ngừng thúc đẩy một mục tiêu cụ thể

marsbit2 giờ trước

Từ Ethereum đến 'CROPS' của AI: Hệ thống 'biến số chậm' mà Vitalik nhấn mạnh liên tục này rốt cuộc là gì?

Trong thời gian gần đây, Vitalik Buterin đã nhiều lần nhắc tới khái niệm "CROPS" - viết tắt của **C**hống kiểm duyệt, **R**esistance (Chống chiếm đoạt), **O**pen source (Mã nguồn mở), **P**rivacy (Quyền riêng tư), **S**ecurity (Bảo mật). Đây là những giá trị cốt lõi được Ethereum Foundation xác định là định hướng phát triển dài hạn, nhấn mạnh việc trao quyền kiểm soát cuối cùng cho người dùng trong môi trường phi tập trung. Bài viết chỉ ra rằng, trong bối cảnh AI ngày càng tích hợp vào ví và tự động hóa các giao dịch, CROPS không còn chỉ là triết lý của Ethereum mà trở thành vấn đề sống còn đảm bảo người dùng vẫn làm chủ được đời sống số của mình. Một hệ thống AI tuân thủ CROPS cần có khả năng chạy cục bộ, bảo vệ quyền riêng tư và minh bạch, đặc biệt khi xử lý các tác vụ liên quan đến tài sản. Giao điểm giữa "CROPS Ethereum" và "CROPS AI" nằm ở việc xây dựng một lớp truy cập an toàn và riêng tư, chẳng hạn thông qua việc sử dụng bằng chứng không tiết lộ thông tin (ZK) cho các lệnh gọi AI từ xa hay truy vấn dữ liệu Ethereum riêng tư. Điều này định hình tương lai của ví Web3, không chỉ là công cụ ký giao dịch mà còn là bảng điều khiển giúp người dùng hiểu rõ, xác minh và kiểm soát mọi tương tác với DApp và AI Agent. Tóm lại, CROPS đặt ra một khuôn khổ tư duy quan trọng cho kỷ nguyên AI: Làm thế nào để xây dựng các hệ thống số mạnh mẽ mà vẫn bảo toàn quyền tự chủ, quyền riêng tư và sự an toàn tối thượng cho người dùng. Đây chính là biến số tích cực dài hạn cho giá trị của Ethereum.

marsbit2 giờ trước

Từ Ethereum đến 'CROPS' của AI: Hệ thống 'biến số chậm' mà Vitalik nhấn mạnh liên tục này rốt cuộc là gì?

marsbit2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua ERA

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Caldera (ERA) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Caldera (ERA) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Caldera (ERA) của BạnSau khi mua Caldera (ERA), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Caldera (ERA)Giao dịch Caldera (ERA) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 522Xuất bản vào 2025.07.17Cập nhật vào 2026.06.02

Làm thế nào để Mua ERA

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ERA (ERA) được trình bày dưới đây.

活动图片