Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

marsbitXuất bản vào 2026-06-06Cập nhật gần nhất vào 2026-06-06

Tóm tắt

Một nhà nghiên cứu đã sử dụng Claude Opus 4.8 để tìm ra lỗ hổng nghiêm trọng trong giao thức Orchard của Zcash, cho phép tạo token không giới hạn, làm bay hơi 45 tỷ USD vốn hóa thị trường chỉ sau thông báo chính thức. Sự việc cho thấy AI đang hạ thấp đáng kể ngưỡng phát hiện lỗ hổng, biến nó từ công việc của chuyên gia thành khả năng phổ cập. Điều đáng lo ngại không phải là mô hình mạnh nhất (như Claude Mythos), mà là những mô hình đủ mạnh, rẻ và phổ biến như Opus. Chúng cho phép cả người bảo vệ lẫn kẻ tấn công nhanh chóng hiểu hệ thống, dẫn đến hai hệ quả: một là tràn ngập báo cáo lỗi chất lượng thấp do AI tạo ra, làm kiệt quệ đội ngũ bảo trì mã nguồn mở; hai là các lỗ hổng ẩn sâu trước đây bị phát hiện với tốc độ chóng mặt. An ninh mạng vốn dựa vào một chuỗi hợp tác con người dài và mong manh để duy trì trải nghiệm "bình thường" cho người dùng. Tuy nhiên, khi AI làm gia tăng theo cấp số nhân cả lỗ hổng lẫn báo cáo, lực lượng phòng thủ vốn đã thiếu hụt nhân lực trầm trọng (khắp toàn cầu thiếu khoảng 4.8 triệu người) lại càng thêm quá tải. Chi phí phát hiện lỗi giảm, nhưng chi phí sửa chữa, phán đoán và phối hợp vẫn cao như cũ. Kỷ nguyên AI không phá hủy internet, mà giống như bật đèn sáng, cho chúng ta thấy sự thật: sự an toàn kỹ thuật số mà chúng ta hưởng thụ là thành quả của việc liên tục đè nén rủi ro bởi con người. Thứ đắt đỏ và khan hiếm thực sự bây giờ không phải là tìm ra lỗi, mà là có còn đủ người sẵn sàng sửa chữa chúng hay không.

Văn|Sleepy

Có người đã dùng Claude Opus 4.8 tìm ra một lỗ hổng, khiến thị giá của một đồng tiền mã hóa bay hơi 4,5 tỷ đô la.

Điểm khởi đầu của sự việc là một cuộc kiểm tra bảo mật. Zcash là một mạng riêng tư lâu đời, dùng bằng chứng không hiểu biết (zero-knowledge proof) để bảo vệ thông tin giao dịch, Orchard là trung tâm thực hiện khả năng giao dịch riêng tư này.

Ngày 29 tháng 5, nhà nghiên cứu bảo mật Taylor Hornby trong cuộc kiểm tra giao thức được Shielded Labs ủy thác, đã phát hiện Orchard có một lỗ hổng nghiêm trọng, cho phép kẻ tấn công tạo ra token không nên tồn tại từ hư không, tức là "phát hành vô hạn".

Zcash sau đó đã hoàn tất nâng cấp khẩn cấp trong vài ngày, chính thức xác nhận lỗ hổng thực sự tồn tại, nhưng không thể xác nhận liệu đã có ai lợi dụng nó để phát hành token hay chưa. Sau khi tuyên bố chính thức được công bố vào ngày 5 tháng 6, Zcash giảm mạnh 50%.

Opus 4.8 của Anthropic được phát hành vào ngày 28 tháng 5. Ngày hôm sau, lỗ hổng này đã được phát hiện.

Không Phải Mythos, Mà Là Opus

Sự kiện của Zcash này khiến người ta kinh hãi, không phải vì AI mạnh, mà là lần này nó mạnh một cách quá đỗi bình thường.

Trước đó, thứ mà ngành an ninh thực sự sợ hãi, là Claude Mythos Preview của Anthropic. Tháng 4 năm 2026, Anthropic đã công bố một báo cáo đánh giá năng lực an ninh mạng, nói rằng Mythos Preview trong quá trình thử nghiệm có thể nhận diện và khai thác các lỗ hổng zero-day trong hệ điều hành và trình duyệt chính, một số lỗ hổng rất ẩn, ẩn náu hơn chục năm, trong đó một lỗi của OpenBSD thậm chí có thể truy nguyên về 27 năm trước.

Đánh giá còn nói, một kỹ sư không có nền tảng bảo mật, cũng có thể để Mythos Preview thức cả đêm tìm lỗ hổng thực thi mã từ xa, sáng hôm sau tỉnh dậy, sẽ thấy một bộ mã tấn công hoàn chỉnh có thể sử dụng.

Điều này có nghĩa là một loại năng lực trong quá khứ chỉ có số ít người có thể nắm vững lâu dài, đang trở thành dịch vụ mà bất kỳ ai cũng có thể sử dụng bất cứ lúc nào. Bản thân năng lực này không có lập trường, sự khác biệt chỉ nằm ở việc ai dùng và dùng để làm gì.

Bản thân Anthropic cũng hiểu điểm này. Vì vậy họ đã thực hiện Dự án Glasswing, trước tiên giao Mythos Preview cho một số ít tổ chức, để làm công việc bảo mật mang tính phòng thủ. Họ cũng thừa nhận, mô hình cấp độ này cần sự bảo vệ mạnh hơn và những ràng buộc sử dụng cứng rắn hơn, mới có thể mở ra cho tất cả mọi người.

Nhưng trong sự việc Zcash này, công cụ mà nhân viên kỹ thuật đang dùng không phải là Mythos còn bị khóa kia, mà là Opus 4.8 đã được phát hành, đã sẵn sàng sử dụng, đã đi vào quy trình làm việc của người bình thường.

AI bước vào lĩnh vực an ninh, giúp các đội ngũ nhỏ có được năng lực kiểm tra của các đội ngũ lớn. Nó giúp người bảo trì tìm lỗi nhanh hơn, cũng giúp kẻ tấn công đọc hiểu hệ thống nhanh hơn.

Hơn nữa, thứ nguy hiểm nhất chưa chắc đã là mô hình mạnh nhất, mà là loại mô hình đủ mạnh, đủ rẻ, lại đủ phổ biến.

Mô hình càng phổ thông, số người có thể cầm lên nó càng nhiều. Vì vậy vấn đề không còn là AI có thể tìm thấy lỗ hổng hay không, mà là: khi ai cũng có thể tìm, điều gì sẽ xảy ra.

Khi Việc Tìm Bug Trở Thành Phong Trào Đại Chúng

Sau khi AI làm cho việc phát hiện lỗ hổng trở nên rẻ hơn, sẽ xuất hiện hai thứ.

Một loại là giả, một lượng lớn báo cáo bảo mật trông có vẻ chỉn chu nhưng thực tế không chịu được kiểm chứng. Loại kia là thật, những lỗ hổng trước đây ẩn sâu trong hệ thống, cần chuyên gia tốn hàng tuần thậm chí hàng tháng mới tìm thấy, cũng bắt đầu được lật ra nhanh hơn.

Cái trước sẽ nhấn chìm người bảo trì, cái sau sẽ xuyên thủng hệ thống. Phiền phức hơn là, chúng sẽ đồng thời ập đến.

An ninh mạng vốn có một lý thuyết lý tưởng: mũ trắng phát hiện lỗ hổng, tiết lộ có trách nhiệm, nhà sản xuất sửa chữa, người dùng hưởng lợi.

Trong quá khứ, thế giới nhiều lúc vận hành theo lý thuyết này. Nhưng khi AI hạ thấp ngưỡng "phát hiện lỗ hổng", khi ai cũng có thể dùng mô hình công khai để tìm bug, đổ vào, là một lượng lớn người muốn vặt tiền thưởng, muốn lấy danh tiếng. Rất nhiều người trong số họ, chỉ sao chép một đoạn lệnh nhắc, để mô hình tạo ra một báo cáo trông có vẻ khá ổn. Báo cáo chưa chắc đã là thật.

Nhưng dù thật hay giả, người bảo trì đều phải đối mặt nghiêm túc.

OpenSSF đã tổ chức một cuộc thảo luận về "Báo cáo rác AI" vào tháng 2 năm 2026, nghiên cứu chuyên sâu về cách người bảo trì mã nguồn mở nên ứng phó với các báo cáo lỗ hổng chất lượng thấp, được tạo bởi AI. curl từng báo cáo, đến giữa năm 2025, chỉ khoảng 5% các báo cáo nhận tiền thưởng là lỗ hổng thật, khoảng 20% trông giống như nội dung chất lượng thấp được AI tạo ra. OpenSSF nói, loại báo cáo này rất giống DDoS, chỉ có điều nó tấn công vào sự chú ý của con người.

Người bảo trì mã nguồn mở không phải là trung tâm dịch vụ khách hàng. Rất nhiều người trong số họ không có lương, không có đội ngũ bảo mật, cũng không có lịch trực. Nhưng một dự án lại có thể chống đỡ vô số hệ thống thương mại trên thế giới, những công ty dựa vào mã nguồn mở để tiết kiệm chi phí khổng lồ, chưa chắc đã trả cho người bảo trì một xu; nhưng một khi xảy ra sự cố, họ đều sẽ quay lại hỏi tại sao bạn không sửa sớm hơn.

curl sau này đã đóng dự án tiền thưởng lỗ hổng, vì con người không chịu nổi nữa. Báo cáo bảo mật vốn là một phần của tuyến phòng thủ, nhưng khi báo cáo bị nhồi đầy rác, tuyến phòng thủ này sẽ ngược lại tiêu hao người đang canh giữ phía sau.

AI cho nhiều người hơn khả năng gửi báo cáo lỗ hổng, nhưng không cho nhiều người hơn khả năng phán đoán lỗ hổng thật giả. Có thể để mô hình tạo một báo cáo, không có nghĩa là đọc hiểu báo cáo đó; có thể chạy thông một đoạn mã xác minh, cũng không có nghĩa là nói rõ được nó ảnh hưởng lớn đến mức nào.

Và điều chết người hơn là, chúng ta thực ra đang sống trong một thế giới thực sự có thể dùng AI để tìm thấy vô số lỗ hổng.

Sự Bình Yên Trong Quá Khứ Của Chúng Ta, Là May Mắn

Ảo tưởng lớn nhất mà internet mang lại cho con người, là thứ gì chạy được thì nhất định đáng tin cậy.

Điện thoại có thể thanh toán, tàu điện ngầm có thể quét mã, bệnh viện có thể đăng ký khám; thậm chí trong ổ đám mây còn lưu một bức ảnh bạn chụp mười năm trước, bạn đã quên từ lâu, nó thì không. Những thứ này hoạt động hàng ngày, vì vậy chúng ta mặc định chúng không có vấn đề gì. Sự tin tưởng của con người vào công nghệ, nhiều khi không phải là tin tưởng, mà là lười nghi ngờ.

Nhưng mã code giống như một tòa nhà cũ không ngừng xây thêm, phía dưới đè nặng giao thức cũ, thư viện cũ, phía trên chất đống yêu cầu tạm thời và "cứ lên trước đã", tầng trên cùng còn chất đầy mã tổ truyền không ai dám xóa. Đèn trong tòa nhà sáng, thang máy vẫn lên xuống, quản lý tòa nhà cũng nói mọi thứ bình thường. Nhưng không ai biết trong tường có vết nứt hay không.

Heartbleed là một ví dụ điển hình. Một lỗ hổng trong OpenSSL, cho phép kẻ tấn công đọc khóa riêng và mật khẩu trong bộ nhớ máy chủ, đến năm 2014 mới được phát hiện và sửa chữa. Trước đó, nó đã ẩn náu hơn hai năm, và lúc đó hơn 6 phần 10 trang web đang hoạt động toàn cầu đều chạy trên máy chủ bị ảnh hưởng. Hai năm thời gian, phần lớn internet hầu như trần trụi, không ai biết.

Còn sudo Baron Samedit. Năm 2021 Qualys tiết lộ nó và chỉ ra, lỗ hổng này đã tồn tại trong sudo gần mười năm, mà sudo là một trong những công cụ quyền hạn được dùng phổ biến nhất trong thế giới Unix/Linux.

Ví dụ tương tự còn rất nhiều. Đặt chúng lại với nhau, sẽ bỗng cảm thấy, chúng ta có thể lướt web an toàn đến ngày hôm nay, thực ra cũng khá may mắn.

Tại sao những lỗ hổng này tồn tại lâu như vậy mà không được phát hiện?

Câu trả lời rất đơn giản: chi phí tìm lỗ hổng quá cao.

Chi phí không chỉ là tiền, mà còn là thời gian và kiên nhẫn. Cần đọc mã, dựng môi trường, hiểu giao thức, tái hiện điều kiện biên, viết mã xác minh, đánh giá phạm vi ảnh hưởng, còn phải phân biệt được đâu là cảnh báo sai. Đôi khi chương trình chạy cả đêm không có kết quả, thử một đường đi đến cùng, phát hiện hoàn toàn không đi được. Nhà nghiên cứu bảo mật và tin tặc trong thực tế, thường xuyên chính là đang hành hạ lẫn nhau với một đống chi tiết vỡ vụn.

Trước đây nhiều lỗ hổng có thể ẩn náu lâu như vậy, không phải vì chúng thần bí, mà vì số người sẵn sàng, có khả năng, lại kiên trì tìm kiếm đến cùng, quá ít.

Thứ AI thay đổi, chính là cơ cấu chi phí này.

Trước đây ngóc ngách quá nhiều, đèn pin quá ít. Giờ đây đèn pin bắt đầu sản xuất hàng loạt.

Nhưng cùng một cây đèn pin, chiếu thấy vết nứt, cũng chiếu thấy chỗ có thể ra tay. Khoảnh khắc nó làm cho "phát hiện" trở nên rẻ, thì đồng thời cũng làm cho "tấn công" trở nên rẻ. Một người hôm nay dùng nó nộp một báo cáo chất lượng thấp cho dự án mã nguồn mở, ngày mai có thể dùng phương pháp tương tự để quét hệ thống của một công ty; hôm nay nhớ đến tiền thưởng lỗ hổng, ngày mai nhớ đến có thể là tiền trên chuỗi.

Phía Sau Việc Lướt Web Bình Thường

Trước khi thực sự xảy ra chuyện, chúng ta không cảm nhận được sự tồn tại của "an ninh mạng".

Bạn mở Alipay, quét mã, thanh toán, tiền về tài khoản, toàn bộ quá trình có lẽ chưa đến ba giây. Bạn sẽ không nghĩ đến phía sau có bao nhiêu quy tắc kiểm soát rủi ro, dấu vết thiết bị, nhận diện hành vi, đối kháng sản phẩm đen, phản ứng lỗ hổng và kế hoạch ứng phó khẩn cấp.

Tháng 5 năm 2026, Trung tâm phản hồi bảo mật AntSRC của Ant Group đã thực hiện một hoạt động tiền thưởng lỗ hổng "Hành động thợ săn", phạm vi thử nghiệm bao phủ các nghiệp vụ như Alipay, Huabei, Jiebei, Ant Fortune, MyBank, Ant Technology, Ant International. Đối với các lỗ hổng nghiêm trọng, cao cấp trong sản phẩm loại thanh toán giao dịch, loại tiền, loại hóa đơn, thưởng cao nhất gấp 5 lần, có thể lên đến 71.500 tệ.

Các đại công ty thực ra cũng rõ, họ không thể chỉ dựa vào đội ngũ nội bộ để phát hiện tất cả vấn đề, vì vậy phải tổ chức mũ trắng bên ngoài vào quy trình chính thức. An ninh giống một chuỗi hợp tác rất dài: có người phát hiện tấn công, có người xác minh, phân cấp, sửa chữa, phát hành, còn phải có người chuyên trông chừng đừng làm hại nhầm người dùng bình thường. Chuỗi này đứt bất kỳ mắt xích nào cũng không được.

Alibaba Cloud trong báo cáo tình hình an ninh tháng 10 năm 2025 có viết, nền tảng đám mây trung bình mỗi ngày phòng thủ tấn công cho khách hàng 6,245 tỷ lần, phong tỏa IP độc hại 27.500 cái; tháng đó giám sát và ngăn chặn tấn công DDoS 102.800 lần, đỉnh điểm 2100 Gbps.

Việc mà chúng ta thường gọi là "lướt web bình thường", thực ra là con đường hẹp mà các kỹ sư an ninh giành lại cho chúng ta từ trong vô số dị thường. Internet chưa bao giờ yên tĩnh.

Người bảo trì mã nguồn mở không có ngân sách, không có lịch trực, không có đội ngũ ứng phó khẩn cấp; đại công ty có thể mua được những thứ này. Nhưng ngay cả đại công ty, cũng chỉ có thể dựa vào một chuỗi hợp tác nhân lực rất dài, để đè nén dị thường xuống mức người dùng bình thường không cảm nhận được.

Mà chuỗi hợp tác vừa dài vừa dễ vỡ này, là khi AI chưa can thiệp quy mô lớn đã quá tải. Giờ đây bạn lại đổ vào gấp đôi lỗ hổng, gấp đôi báo cáo, phía đầu phòng thủ người có đủ không?

Sau Khi Tìm Thấy Lỗ Hổng, Ai Sẽ Sửa

Báo cáo nhân tài an ninh mạng năm 2024 của ISC2 ước tính, số người thực tế đang làm việc trong lĩnh vực an ninh mạng toàn cầu khoảng 5,5 triệu, trong khi khoảng trống nhân tài đạt 4,8 triệu, tăng trưởng 19% so với cùng kỳ. Nó đặc biệt giải thích, "khoảng trống" này không phải là có bao nhiêu vị trí đang treo trên trang web tuyển dụng, mà là khoảng cách giữa số người tổ chức cho rằng mình cần để được bảo vệ đầy đủ, với nhân viên thực tế có thể sử dụng.

Ý nghĩa của con số này rất đơn giản: lỗ hổng nhiều, người không đủ.

Và không chỉ đầu người không đủ, mà người có thể làm việc phức tạp cũng không đủ. ISC2 còn đề cập, 67% người được hỏi nói tổ chức của họ thiếu hụt nhân viên an ninh mạng, 58% cho rằng sự thiếu hụt này khiến tổ chức đối mặt với rủi ro đáng kể. 31% người nói đội ngũ bảo mật của họ không có nhân viên mới vào nghề, 15% nói không có nhân viên cấp dưới có kinh nghiệm 1-3 năm. Rất nhiều tổ chức không chỉ thiếu người, mà còn thiếu đường ống đào tạo thế hệ người tiếp theo.

Điều này phiền phức hơn việc không tuyển được người. Không tuyển được người, là chuyện hôm nay; không có nhân viên mới vào nghề, là sau này cũng không tuyển được người.

"Báo cáo Phát triển Nhân tài Ngành Công nghiệp An ninh Mạng Thời đại AI" trong nước cũng cung cấp một nhóm dữ liệu: năm 2025, trong số người làm nghề được khảo sát, 46,2% người có thu nhập trước thuế hàng năm trong khoảng 200.000 đến 300.000 tệ. Thị trường sẵn sàng trả tiền cho nhân tài trụ cột, vì người thực sự có thể xử lý các mối đe dọa phức tạp, có thể đưa ra phán đoán trong sự cố, quá khan hiếm. Báo cáo còn cho thấy, 56,5% người làm nghề nói, AI khiến họ đặt trọng tâm hơn vào phân tích mối đe dọa phức tạp, 33,0% biểu thị đang chuyển từ cấp thực thi sang lập chiến lược.

Điểm này rất then chốt.

Thứ chúng ta thiếu nhất hiện nay, là loại người có thể đọc hiểu một lỗ hổng lúc nửa đêm, phán đoán nó ảnh hưởng lớn đến mức nào, điều phối thượng hạ du, viết ra bản vá. An ninh chưa bao giờ là nghề dựa vào sáng kiến bất chợt, nó là công việc bẩn, công việc nặng nhọc. Tách từ "an ninh mạng" ra, bên trong chỉ có cảnh báo sai, chịu trách nhiệm hộ, vá không hết, họp không xong, và cuộc gọi lúc ba giờ sáng đánh thức bạn dậy.

Trực Khuẩn Dịch Hạch Chưa Bao Giờ Biến Mất

Camus đã viết một cuốn tiểu thuyết, tên là "Dịch hạch".

Câu chuyện xảy ra ở một thành phố nhỏ bình thường ở Bắc Phi. Dịch hạch đột nhiên bùng phát, cổng thành đóng, tất cả mọi người bị kẹt bên trong. Cuộc sống hàng ngày vỡ vụn chỉ trong một đêm. Mọi người đầu tiên hoảng loạn, sau đó tê liệt, rồi sau đó quen dần. Cho đến khi dịch hạch cuối cùng rút đi, cổng thành mở lại, trên đường phố lại có tiếng cười nói vui vẻ.

Camus ở cuối tiểu thuyết nói: "Theo sách y học ghi chép, trực khuẩn dịch hạch không bao giờ chết hết, cũng không biến mất, chúng có thể tồn tại trong đồ đạc, quần áo chăn màn hàng chục năm; trong phòng, hầm, va li, khăn tay và giấy vụn kiên nhẫn chờ đợi. Có lẽ một ngày nào đó, dịch hạch sẽ lại đánh thức bầy chuột của nó, để chúng chôn thân ở một thành phố hạnh phúc nào đó, khiến con người lại mắc họa, lại rút ra bài học."

Tôi luôn cảm thấy, đoạn văn này rất thích hợp để mô tả lỗ hổng mạng.

Nó không phải được sinh ra vào ngày được phát hiện. Nó đã nằm sẵn trong mã code từ lâu, trước đây không ai nghe thấy hơi thở của nó, vì vậy chúng ta nhầm sự yên tĩnh thành an toàn.

Cuộc sống hàng ngày mà chúng ta đã quen đến mức không còn nghi ngờ, tất cả đều chạy trên mã code. Trong mã code có món nợ cũ, món nợ cũ trước đây không vội trả, là vì người đòi nợ ít. Sau khi AI đến, người đòi nợ bỗng nhiên nhiều lên.

Điều đáng sợ không chỉ là tin tặc sẽ tăng lên. Ở phía bên kia hệ thống, người xử lý vấn đề không tăng lên theo tỷ lệ.

Đây chính là chỗ vật lộn nhất của thời đại an ninh AI. Năng lực sẽ tự mình khuếch tán, trách nhiệm thì không; phát hiện một lỗ hổng ngày càng rẻ, sửa nó vẫn đắt như xưa. Phá hủy có thể được sao chép vô số lần bằng kịch bản, niềm tin lại chỉ có thể tích lũy từ từ từng hệ thống, từng đội ngũ.

AI sẽ không một đêm phá hủy internet. Việc nó làm giống như bật đèn lên hơn. Cuối cùng chúng ta nhìn thấy, cuộc sống số chưa bao giờ là một trật tự tự nhiên vận hành tự động, mà là một nhóm người ngày này qua ngày khác đè rủi ro xuống mức chúng ta không cảm nhận được.

Sau này thứ thực sự đắt đỏ, không phải là tìm thấy lỗ hổng. Mà là còn có đủ người hay không, sẵn sàng sửa hết lỗ hổng này đến lỗ hổng khác.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QBài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng bảo mật nghiêm trọng trong hệ thống nào?

ABài viết đề cập Claude Opus 4.8 đã giúp phát hiện một lỗ hổng nghiêm trọng trong giao thức Orchard của mạng lưới tiền mã hóa Zcash. Lỗ hổng này cho phép kẻ tấn công tạo ra lượng tiền không giới hạn ('infinite mint'), dẫn đến việc vốn hóa thị trường của Zcash bị mất 45 tỷ USD.

QTheo bài viết, tại sao việc AI phổ biến như Claude Opus lại là mối đe dọa lớn hơn so với các mô hình mạnh hơn như Claude Mythos?

ATheo bài viết, mối đe dọa lớn hơn không đến từ mô hình mạnh nhất (như Claude Mythos còn bị hạn chế tiếp cận), mà đến từ những mô hình đủ mạnh, đủ rẻ và đủ phổ biến như Claude Opus 4.8. Khi một công cụ như vậy trở nên phổ biến, số người có thể sử dụng nó để tìm (và khai thác) lỗ hổng sẽ tăng lên đáng kể, biến việc tìm kiếm lỗ hổng thành một hoạt động mang tính đại chúng và làm thay đổi hoàn toàn cán cân an ninh mạng.

QTác động tiêu cực chính của việc AI tạo ra hàng loạt báo cáo lỗ hổng là gì đối với những người bảo trì mã nguồn mở?

ATác động tiêu cực chính là việc các nhà bảo trì mã nguồn mở bị 'tấn công DDoS vào sự chú ý'. Họ bị ngập trong một lượng lớn báo cáo lỗ hổng chất lượng thấp hoặc do AI tạo ra (ví dụ: chỉ khoảng 5% báo cáo nhận tiền thưởng từ curl là thật). Họ phải dành thời gian quý giá để xác minh những báo cáo này, trong khi thường không có nguồn lực, đội ngũ hoặc ngân sách chuyên trách. Điều này làm kiệt sức và khiến một số dự án, như curl, phải đóng chương trình tiền thưởng lỗ hổng.

QBài viết lập luận rằng chúng ta may mắn sống sót trên Internet trước đây là do đâu?

ABài viết lập luận rằng sự an toàn tương đối của chúng ta trên Internet trước đây phần lớn là do may mắn, bắt nguồn từ chi phí cao của việc tìm kiếm lỗ hổng. Có quá nhiều mã cũ, giao thức lỗi thời và 'code tổ tiên' tồn tại trong các hệ thống, nhưng có quá ít chuyên gia có đủ thời gian, kỹ năng và sự kiên nhẫn để kiểm tra tất cả. Các lỗ hổng nghiêm trọng như Heartbleed (OpenSSL) hay Baron Samedit (sudo) đã tồn tại nhiều năm mà không bị phát hiện, cho thấy phần lớn không gian mạng đã 'ở trần' trong một thời gian dài.

QThách thức cốt lõi trong kỷ nguyên an ninh mạng AI là gì theo kết luận của bài viết?

AThách thức cốt lõi, theo bài viết, là sự mất cân bằng giữa khả năng phá hoại và khả năng phòng thủ. AI làm giảm mạnh chi phí và tăng tốc độ phát hiện lỗ hổng (và cả tấn công), nhưng việc sửa chữa lỗ hổng, xây dựng lại niềm tin và duy trì chuỗi cộng tác phức tạp để bảo vệ hệ thống vẫn đòi hỏi nhiều thời gian, kỹ năng và con người. Trong khi lực lượng lao động an ninh mạng toàn cầu đã thiếu hụt trầm trọng, AI lại làm gia tăng áp lực lên họ. Điều đắt đỏ nhất trong tương lai không phải là tìm ra lỗ hổng, mà là liệu còn đủ người sẵn sàng và có khả năng để sửa chúng hay không.

Nội dung Liên quan

Ngày Tươi Sáng Khó Trở Lại, Các Quỹ VC Crypto Đang Trải Qua Điều Gì?

Đầu tư mạo hiểm chuyên sâu vào tiền mã hóa đang trải qua một sự chuyển đổi lớn. Các quỹ chuyên biệt hàng đầu như Paradigm (vừa huy động 1,2 tỷ USD) và Framework Ventures (huy động 400 triệu USD) đang mở rộng danh mục đầu tư sang các lĩnh vực khác như AI, robot, hàng không vũ trụ, thậm chí xóa bỏ các tham chiếu về "tiền mã hóa" khỏi thông điệp của mình. Quý I/2026 chỉ có 8 quỹ VC thuần túy về tiền mã hóa mới được thành lập, mức thấp nhất kể từ năm 2020. Theo lý thuyết chu kỳ công nghệ của Carlota Perez, tiền mã hóa đang chuyển từ giai đoạn "xây dựng" sang "phổ cập". Các gã khổng lồ truyền thống như Stripe, BlackRock, VISA đã hiểu và tích hợp công nghệ blockchain vào hoạt động cốt lõi của họ, làm xói mòn lợi thế thông tin độc quyền trước đây của các quỹ chuyên sâu. Ngành VC đang phân cực thành hình dạng "tạ tạ": một bên là các nền tảng đầu tư tổng hợp khổng lồ (a16z, Sequoia) có thể bao trùm toàn bộ lĩnh vực; bên kia là các quỹ nhỏ, chuyên sâu dựa vào hiểu biết sâu để đầu tư mạo hiểm vào các dự án tiên phong. Các quỹ quy mô trung bình thuần túy về tiền mã hóa đang bị mắc kẹt trong "vùng chết", vì không đủ lớn để cạnh tranh ở các vòng tăng trưởng, cũng không thể chỉ dựa vào các khoản đầu tư hạt giống nhỏ để đạt mức thoái vốn cần thiết (thường gấp 3 lần quỹ). Áp lực từ các nhà đầu tư (LP) cũng thúc đẩy sự thay đổi. Với lợi nhuận thực tế (DPI) thấp từ các quỹ năm 2021 và làn sóng AI hút 70% vốn đầu tư mạo hiểm, các nhà quản lý quỹ buộc phải đa dạng hóa để đáp ứng kỳ vọng của LP. Đối với các startup tiền mã hóa, điều này có nghĩa là việc gọi vốn sẽ khó khăn hơn. Họ phải cạnh tranh với vô số dự án AI để thu hút sự chú ý của các quỹ tổng hợp. Hơn nữa, các quỹ tổng hợp ít có khả năng đầu tư vào cơ sở hạ tầng công cộng hoặc nghiên cứu cơ bản (như MEV, công cụ cross-chain) – vốn rất quan trọng cho sự phát triển của hệ sinh thái nhưng khó có lợi nhuận thương mại trực tiếp. Tóm lại, "nhà đầu tư tiền mã hóa" như một danh mục riêng biệt đang trở nên lỗi thời. Tiền mã hóa đang trở thành cơ sở hạ tầng tài chính cơ bản. Các quỹ chuyên sâu cỡ trung đang thu hẹp hoặc biến mất. Tương lai sẽ là sự phân công: các quỹ tổng hợp lớn nắm giữ các khoản đầu tư tăng trưởng vào cơ sở hạ tầng tài chính dựa trên blockchain, trong khi các quỹ nhỏ, chuyên biệt tiếp tục ươm mầm cho các thí nghiệm tiên phong và ngách mới như mã hóa tài sản (tokenization), chứng khoán trên chuỗi.

Foresight News11 phút trước

Ngày Tươi Sáng Khó Trở Lại, Các Quỹ VC Crypto Đang Trải Qua Điều Gì?

Foresight News11 phút trước

Khi Sự Đồng Thuận Diễn Ra Ngày Càng Nhanh, Các Nhà Đầu Tư Trẻ Đang Đánh Cược Vào Điều Gì?

Khi sự đồng thuận thị trường ngày càng nhanh, các nhà đầu tư trẻ đang tập trung vào đâu? Đầu tư công nghệ hiện nay đang trải qua sự chuyển dịch rõ rệt, với bốn xu hướng chính được các nhà đầu tư trẻ hàng đầu quan tâm. **Xu hướng 1: AI rời màn hình, bước vào thế giới vật lý.** Trọng tâm đầu tư đang chuyển từ mô hình lớn và ứng dụng sinh dữ liệu sang robot, thiết bị AI, xe tự lái và hệ thống công nghiệp. Thách thức lớn không còn là khả năng của mô hình, mà là năng lực triển khai, độ tin cậy và hiệu quả chi phí khi tích hợp vào môi trường vật lý. Ngành giao hàng tự động (ví dụ: Bạch Tê Ngưu với hơn 2000 xe) là minh chứng cho xu hướng này. **Xu hướng 2: Lợi nhuận từ mô hình lớn chưa hết, cạnh tranh chuyển sang "Bánh xe thông minh".** Thay vì chỉ tìm kiếm kiến trúc kế tiếp, các nhà đầu tư tập trung vào các công ty có thể nhúng khả năng AI hiện có vào quy trình làm việc thực tế, tạo ra vòng lặp phản hồi "bánh xe thông minh": dữ liệu người dùng -> cải thiện mô hình -> trải nghiệm tốt hơn -> nhiều người dùng hơn. Sự thành công của Zhipu AI và Kling AI của Kuaishou cho thấy giá trị của việc xây dựng hệ thống tự củng cố này. **Xu hướng 3: Nghẽn dữ liệu thúc đẩy công nghệ nền tảng mới, mô hình cơ bản khoa học trở thành hướng đi không đồng thuận.** Khi dữ liệu chất lượng cao từ internet trở nên khan hiếm, việc đào tạo AI cần các nguồn kiến thức mới. Các phương pháp như học tăng cường, tự đối kháng và đặc biệt là **Mô hình Cơ bản Khoa học** (Scientific Foundation Models) hứa hẹn sử dụng dữ liệu và quy luật từ các lĩnh vực chuyên sâu (sinh học, vật liệu) để mở rộng biên giới của AI, mặc dù đây vẫn là một lĩnh vực đầy thách thức. **Xu hướng 4: Càng tiến vào vùng nước sâu của công nghệ cứng, càng cần vốn kiên nhẫn.** Trong các lĩnh vực như hàng không vũ trụ thương mại, máy tính lượng tử và năng lượng tiên tiến, chu kỳ xác minh dài hơn và con đường thương mại hóa không rõ ràng. Các nhà đầu tư cần xây dựng phán đoán sớm, tập trung vào năng lực nghiên cứu cốt lõi, khả năng kỹ thuật và sự kiên cường của đội ngũ, thay vì kỳ vọng lợi nhuận ngắn hạn. Sự quan tâm đến robot không gian, điện toán không gian và vật liệu năng lượng không gian phản ánh tầm nhìn dài hạn này. Tóm lại, các nhà đầu tư trẻ ngày nay không chỉ theo đuổi các khái niệm nóng, mà đang chuyển sang phân tích sâu sắc con đường tích hợp công nghệ vào ngành công nghiệp, tìm kiếm các hệ thống tạo ra vòng lặp phản hồi bền vững và sẵn sàng đồng hành cùng các dự án công nghệ cứng trong hành trình dài hạn.

marsbit39 phút trước

Khi Sự Đồng Thuận Diễn Ra Ngày Càng Nhanh, Các Nhà Đầu Tư Trẻ Đang Đánh Cược Vào Điều Gì?

marsbit39 phút trước

Giải phóng 100 triệu USD thanh khoản? Chính sách mới của Pump.fun thử nghiệm chiến thuật bơm giá trong 5 phút

Bài viết thảo luận về cơ chế BOOST mới được Pump.fun công bố vào ngày 21/7, trở thành cơ chế phát hành mặc định cho các token mới. Cơ chế này nhắm giải quyết vấn đề "thanh khoản chết" - khoảng 20% vốn bị khóa vĩnh viễn trong nhóm thanh khoản (LP) sau khi token di chuyển từ bonding curve, gây lãng phí ước tính hơn 100 triệu USD mỗi năm. Thay vì khóa số vốn này, BOOST sẽ dùng nó (khoảng 17,6 SOL hoặc 2516 USDC) để mua token ngay trong 5 phút đầu sau khi di chuyển lên PumpSwap, thông qua cơ chế TWAP, và ngay lập tức đốt số token mua được. Điều này tạo áp lực mua tức thời và giảm nguồn cung vĩnh viễn. Mục tiêu của Pump.fun là tạo ra "pháo hoa" trong 5 phút đầu, kích thích giao dịch và cải thiện trải nghiệm cho nhà giao dịch meme - đối tượng thường quan tâm đến đợt "bứt phá" ngay khi token ra mắt. Cách tiếp cận này nhằm tăng tỷ lệ token tạo ra khối lượng giao dịch bền vững, từ đó củng cố doanh thu nền tảng và tính bền vững của việc mua lại token PUMP. Tuy nhiên, bài viết cũng nêu lo ngại: cơ chế có thể khiến các token chất lượng thấp dễ thành công hơn về mặt hình thức và làm tăng rủi ro sau 5 phút, khi áp lực mua biến mất và token có thể lao dốc nhanh hơn nếu gặp bán tháo.

Foresight News50 phút trước

Giải phóng 100 triệu USD thanh khoản? Chính sách mới của Pump.fun thử nghiệm chiến thuật bơm giá trong 5 phút

Foresight News50 phút trước

Đơn vị quản lý tài sản lớn nhất Ấn Độ SBI lên sàn, số liệu giao dịch hé lộ tín hiệu gì?

SBI Funds Management, công ty quản lý quỹ lớn nhất Ấn Độ, đã niêm yết vào ngày 21/7. Đợt IPO trị giá khoảng 10,3 tỷ USD được định giá kỷ lục gấp 42 lần, cho thấy nhu cầu mạnh mẽ từ các nhà đầu tư tổ chức và bán lẻ đối với tài sản tài chính cốt lõi. Tuy nhiên, giá đóng cửa ngày đầu tiên chỉ tăng khoảng 6,3%, thấp hơn nhiều so với kỳ vọng chênh lệch 16% trên thị trường chợ đen, cho thấy vốn sẵn sàng nhưng không chấp nhận trả giá quá cao. Sự thành công thận trọng của SBI đặt ra một cột mốc định giá mới cho thị trường IPO Ấn Độ: cửa sổ IPO vẫn mở, nhưng ưu tiên cho các công ty có thương hiệu mạnh, dòng tiền ổn định và câu chuyện tăng trưởng thâm nhập dài hạn rõ ràng. Một tín hiệu đáng chú ý khác là phí bảo lãnh phát hành cực thấp (khoảng 0,01%), khiến một số ngân hàng quốc tế rút lui. Điều này phản ánh quyền định giá đang nghiêng về phía các tổ chức phát hành mạnh như SBI, những người có thể dựa vào kênh phân phối nội địa và thương hiệu, làm giảm giá trị cận biên mà các ngân hàng đầu tư quốc tế mang lại. Tăng trưởng ổn định của ngành quản lý quỹ Ấn Độ (dự báo CAGR 16-18%) hỗ trợ định giá, nhưng thị trường vẫn cân nhắc các yếu tố chu kỳ. Bài kiểm tra thực sự cho cửa sổ IPO sẽ là các đợt chào bán lớn tiếp theo như Reliance Jio và Sở giao dịch chứng khoán quốc gia (NSE). Thành công của họ ở mức định giá hợp lý sẽ khẳng định xu hướng mới; nếu bị trì hoãn, SBI sẽ chỉ là một thành công đơn lẻ.

marsbit1 giờ trước

Đơn vị quản lý tài sản lớn nhất Ấn Độ SBI lên sàn, số liệu giao dịch hé lộ tín hiệu gì?

marsbit1 giờ trước

Nhật Bản muốn dùng AI để mua tăng trưởng, thị trường trái phiếu có tin không?

Nội các Nhật Bản đã thông qua "Phương hướng cơ bản về vận hành và cải cách tài chính kinh tế 2026", chuyển trọng tâm mục tiêu tài chính từ cân bằng thu chi ngân sách cơ bản sang ổn định và giảm tỷ lệ nợ/GDP. Động thái này nhằm tạo không gian đầu tư vào các lĩnh vực chiến lược như AI, bán dẫn để thúc đẩy tăng trưởng, giải quyết vấn đề lão hóa và thiếu lao động. Tuy nhiên, thị trường trái phiếu tỏ ra hoài nghi. Việc làm suy yếu "mỏ neo" tài chính truyền thống có thể bị coi là nới lỏng kỷ luật ngân sách. Lợi tức trái phiếu chính phủ Nhật kỳ hạn 10 năm đã tăng, phản ánh lo ngại về tính tín nhiệm tài chính. Kế hoạch đầu tư 370 nghìn tỷ Yên đến năm 2040 không phải là ngân sách mới tập trung chỉ cho AI, mà là tổng đầu tư công-tư vào nhiều lĩnh vực. Thành bại của khung chính sách mới phụ thuộc vào việc liệu tốc độ tăng trưởng kinh tế danh nghĩa có vượt quá lãi suất dài hạn hay không, và liệu các khoản đầu tư chiến lược có thực sự cải thiện năng suất và thu ngân sách. Thị trường sẽ tiếp tục định giá dựa trên khả năng chính phủ chứng minh được hiệu quả đầu tư và con đường giảm nợ bền vững.

marsbit1 giờ trước

Nhật Bản muốn dùng AI để mua tăng trưởng, thị trường trái phiếu có tin không?

marsbit1 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua ERA

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Caldera (ERA) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Caldera (ERA) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Caldera (ERA) của BạnSau khi mua Caldera (ERA), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Caldera (ERA)Giao dịch Caldera (ERA) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 820Xuất bản vào 2025.07.17Cập nhật vào 2026.06.02

Làm thế nào để Mua ERA

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ERA (ERA) được trình bày dưới đây.

活动图片