CEO CertiK cảnh báo: Làn sóng triển khai AI agent hàng loạt có thể trở thành “quả bom bảo mật”

Andy
5.0/5 (1 bình chọn)
CEO CertiK cảnh báo Làn sóng triển khai AI agent hàng loạt có thể trở thành “quả bom bảo mật”

CEO CertiK Ronghui Gu cảnh báo việc các công ty và người dùng cá nhân triển khai AI agent quá nhanh, trong khi thiếu cơ chế cách ly và kiểm định bảo mật, đang tạo ra một khoản “nợ bảo mật” khổng lồ cho toàn bộ hệ sinh thái số.

Theo Gu, AI agent không còn chỉ là chatbot trả lời câu hỏi. Chúng đang bắt đầu đọc file cục bộ, gọi công cụ bên ngoài, kích hoạt quy trình tự động, truy cập email, cơ sở dữ liệu, tài khoản tài chính và thậm chí tương tác với hạ tầng on-chain. Khi được cấp quá nhiều quyền mà không có vùng cách ly, AI agent có thể trở thành một “mối đe dọa nội bộ” ngay trên chính thiết bị hoặc hệ thống của người dùng.

AI agent đang chuyển từ công cụ hỗ trợ thành thực thể có quyền hành động

Trong giai đoạn đầu, phần lớn người dùng nhìn AI như một công cụ trò chuyện: nhập câu hỏi, nhận câu trả lời. Nhưng làn sóng AI agent mới đang đi xa hơn rất nhiều.

Một agent có thể tự lên kế hoạch, gọi API, đọc dữ liệu, viết mã, giao tiếp với ứng dụng khác và thực thi tác vụ thay người dùng. Trong doanh nghiệp, chúng có thể được kết nối với CRM, hệ thống thanh toán, kho dữ liệu nội bộ hoặc công cụ vận hành. Trong crypto, chúng có thể được tích hợp với ví, bot giao dịch, smart contract hoặc hạ tầng DeFi.

Đây chính là điểm khiến rủi ro tăng mạnh. Một chatbot sai có thể tạo ra câu trả lời sai. Nhưng một AI agent sai, hoặc bị thao túng, có thể thực hiện hành động thật: gửi dữ liệu ra ngoài, kích hoạt giao dịch, thay đổi cấu hình hệ thống hoặc tương tác với tài sản số.

CoinDesk dẫn lời Gu cho biết nếu người dùng không cách ly môi trường thực thi và không quét trước các công cụ mà agent sử dụng, họ đang trao cho một danh tính có thể bị xâm nhập quyền truy cập rộng vào toàn bộ mạng nội bộ.

Prompt injection: Khi một câu lệnh ẩn có thể bẻ lái AI agent

Một trong những rủi ro lớn nhất được CertiK nhấn mạnh là prompt injection. Đây là kiểu tấn công trong đó kẻ xấu chèn chỉ dẫn độc hại vào nội dung tưởng như bình thường, chẳng hạn một trang web, email, file PDF hoặc plugin.

Khi AI agent đọc nội dung đó để xử lý tác vụ, nó có thể không phân biệt được đâu là dữ liệu bên ngoài và đâu là chỉ dẫn đáng tin cậy. Kết quả là agent có thể bị bẻ hướng, bỏ qua mục tiêu ban đầu và làm theo mệnh lệnh ẩn.

Vấn đề nằm ở chỗ nhiều hệ thống agent hiện nay vẫn được xây dựng dựa trên giả định “chạy trên máy người dùng thì an toàn”. Theo CertiK, giả định này rất nguy hiểm. Một khi agent được cấp quyền đọc file cục bộ, xem lịch sử phiên làm việc, truy cập thông tin đăng nhập hoặc quản lý công cụ tài chính, nó trở thành điểm tấn công có đặc quyền rất cao.

Các nghiên cứu bảo mật gần đây cũng chỉ ra rủi ro tương tự: agent có khả năng dùng công cụ bên ngoài dễ bị tấn công qua nội dung web, file cục bộ, server MCP hoặc skill/plugin độc hại nếu không có cơ chế kiểm soát tại biên mỗi lần gọi công cụ.

Crypto có thể là nơi rủi ro bùng nổ sớm nhất

Rủi ro AI agent đặc biệt đáng chú ý trong crypto vì tài sản số có đặc tính “thực thi tức thì” và khó đảo ngược. Nếu một AI agent bị thao túng để ký giao dịch, gọi smart contract hoặc chuyển tài sản, hậu quả có thể xảy ra trong vài giây.

CertiK cho biết họ đã phát hiện nhiều kỹ năng độc hại, trình cài đặt giả và gói phụ thuộc nhái xuất hiện trên các hub công cụ dành cho agent. Điểm nguy hiểm là các plugin này không nhất thiết phải chứa mã độc theo kiểu truyền thống. Chúng có thể dùng ngôn ngữ tự nhiên để tác động đến hành vi của agent, khiến phần mềm antivirus truyền thống khó nhận diện.

Theo Gu, hiện nay thậm chí “lừa máy” có thể dễ hơn lừa người. Điều này mở ra một dạng tội phạm mới: các scam on-chain tự động, tồn tại rất ngắn, có thể chỉ vài phút hoặc vài giờ, rồi biến mất trước khi con người kịp phát hiện.

Nếu trước đây hacker chủ yếu nhắm vào người dùng, ví nóng hoặc giao thức DeFi, thì trong kỷ nguyên AI agent, mục tiêu mới có thể là chính các bot giao dịch, agent tài chính và hệ thống tự động khác.

Zero Trust có thể trở thành tiêu chuẩn bắt buộc cho AI agent

Theo CertiK, ngành phần mềm cần rời khỏi mô hình “tin tưởng mặc định” và chuyển sang kiến trúc Zero Trust cho AI agent. Nói đơn giản, không nên mặc định tin bất kỳ lệnh, plugin, file, API hay agent nào chỉ vì chúng nằm trong cùng một hệ thống.

Một kiến trúc an toàn hơn cần có các lớp kiểm soát như:

Rủi roCách giảm thiểu
Agent truy cập quá nhiều dữ liệuChỉ cấp quyền tối thiểu cần thiết
Agent đọc file độc hạiTách biệt dữ liệu tin cậy và dữ liệu bên ngoài
Plugin giả mạoQuét, xác minh và giới hạn quyền plugin
Prompt injectionKiểm tra mỗi lần agent gọi công cụ hoặc thực hiện hành động
Giao dịch tài chính tự độngYêu cầu xác nhận thủ công với tác vụ nhạy cảm
Rò rỉ dữ liệuTheo dõi nhật ký, giới hạn kết nối ra ngoài và kiểm soát phiên làm việc

Các phân tích về bảo mật AI agent trong doanh nghiệp cũng cho rằng Zero Trust, quyền tối thiểu, giám sát liên tục và dấu vết kiểm toán là các lớp phòng vệ quan trọng khi agent được tích hợp vào hệ thống nhạy cảm.

Cảnh báo cho người dùng cá nhân: Đừng trao ví và dữ liệu cho agent quá sớm

Với người dùng phổ thông, lời cảnh báo từ CertiK có thể được hiểu đơn giản hơn: đừng vội kết nối AI agent với những thứ quan trọng nhất của mình.

Một AI agent thử nghiệm không nên có quyền truy cập ví chính, seed phrase, tài khoản email quan trọng, file định danh, tài khoản ngân hàng, API key giao dịch hoặc dữ liệu doanh nghiệp nhạy cảm. Nếu cần thử nghiệm, nên dùng môi trường riêng, ví phụ, tài khoản phụ và giới hạn quyền ở mức thấp nhất.

Trong crypto, nguyên tắc này càng quan trọng. AI agent có thể giúp tự động hóa giao dịch, theo dõi danh mục, phân tích on-chain hoặc tương tác DeFi. Nhưng nếu agent bị tấn công, nó cũng có thể trở thành công cụ chuyển tài sản ra khỏi ví nhanh hơn rất nhiều so với thao tác thủ công.

AI agent là xu hướng lớn, nhưng bảo mật chưa theo kịp

Những cảnh báo của CertiK xuất hiện trong bối cảnh nhiều lãnh đạo crypto tin rằng AI agent sẽ trở thành lực lượng giao dịch và thanh toán lớn trên internet. Charles Hoskinson từng dự đoán agent có thể trở nên quan trọng hơn con người trên internet vào năm 2035. CEO Coinbase Brian Armstrong cũng cho rằng sẽ sớm có nhiều AI agent hơn con người thực hiện giao dịch, trong khi nhà sáng lập Binance Changpeng Zhao dự đoán agent có thể tạo ra số lượng thanh toán lớn hơn con người rất nhiều lần.

Tuy nhiên, chính viễn cảnh đó khiến bài toán bảo mật trở nên cấp bách. Khi AI agent chỉ hỗ trợ viết nội dung, lỗi sai có thể được sửa. Nhưng khi AI agent được trao quyền với dữ liệu, danh tính và tài sản, lỗi sai có thể biến thành tổn thất thật.

Cảnh báo của CertiK vì vậy không phải là lời kêu gọi dừng phát triển AI agent. Nó là lời nhắc rằng làn sóng triển khai hàng loạt cần đi kèm một chuẩn bảo mật mới. Nếu không, ngành công nghệ có thể đang xây một thế hệ hạ tầng tự động cực kỳ mạnh mẽ, nhưng lại để ngỏ những cánh cửa mà hacker chỉ cần vài dòng chỉ dẫn ẩn để bước vào.

Ai sẽ chịu trách nhiệm nếu AI agent gây thiệt hại?

Một câu hỏi lớn đang bị bỏ ngỏ trong làn sóng AI agent là: nếu agent gây thiệt hại thật, ai sẽ là người chịu trách nhiệm?

Giả sử một AI agent được người dùng cấp quyền đọc email, truy cập ví crypto và hỗ trợ giao dịch. Sau đó, agent bị prompt injection từ một email độc hại, hiểu sai chỉ dẫn và ký một giao dịch chuyển tài sản ra ngoài. Trong tình huống này, lỗi thuộc về ai?

Người dùng có thể bị xem là bên đã tự cấp quyền cho agent. Nhà phát triển agent có thể bị đặt câu hỏi vì không xây dựng cơ chế kiểm soát rủi ro đủ chặt. Nền tảng cung cấp plugin có thể chịu trách nhiệm nếu để công cụ độc hại lọt vào hệ sinh thái. Còn giao thức DeFi hoặc ứng dụng tài chính có thể bị chỉ trích nếu cho phép agent thực hiện hành động nhạy cảm mà không có lớp xác minh bổ sung.

Vấn đề là trong crypto, hậu quả thường xảy ra rất nhanh và gần như không thể đảo ngược. Một giao dịch on-chain đã được ký và xác nhận sẽ rất khó thu hồi, kể cả khi nguyên nhân đến từ lỗi của AI agent, plugin độc hại hay chỉ dẫn bị cài cắm. Điều này khiến khoảng trống trách nhiệm trở nên nghiêm trọng hơn nhiều so với các phần mềm truyền thống.

AI agent cũng làm mờ ranh giới giữa “công cụ hỗ trợ” và “người đại diện hành động”. Nếu agent chỉ đưa ra gợi ý, người dùng vẫn là người quyết định cuối cùng. Nhưng nếu agent được phép tự động thực thi, vai trò của nó đã tiến gần hơn đến một thực thể đại diện cho người dùng trong môi trường số. Khi đó, câu hỏi pháp lý không chỉ là agent đã làm gì, mà là ai đã thiết kế, cấp quyền, giám sát và hưởng lợi từ hành động đó.

Đây có thể trở thành một trong những tranh luận lớn nhất khi AI agent bước sâu vào tài chính và crypto. Các công ty muốn triển khai agent để tăng tốc vận hành, sàn giao dịch muốn dùng agent để tự động hóa trải nghiệm người dùng, còn nhà đầu tư muốn dùng agent để theo dõi thị trường và giao dịch nhanh hơn. Nhưng nếu hệ thống không có cơ chế phân quyền, nhật ký hành động, giới hạn rủi ro và xác nhận thủ công cho tác vụ nhạy cảm, mọi bên đều có thể đẩy trách nhiệm cho nhau khi sự cố xảy ra.

Vì vậy, bài toán AI agent không chỉ là bảo mật kỹ thuật, mà còn là bài toán trách nhiệm. Trước khi trao cho agent quyền chạm vào dữ liệu cá nhân, ví crypto hoặc tài khoản tài chính, ngành công nghệ cần trả lời rõ: ai chịu trách nhiệm khi agent hành động sai, ai bồi thường khi người dùng mất tiền và tiêu chuẩn nào được dùng để xác định một agent là đủ an toàn.

Nếu không có câu trả lời rõ ràng, AI agent có thể trở thành một lớp rủi ro mới trong crypto: tiện lợi hơn cho người dùng, nhưng cũng khiến trách nhiệm bị phân mảnh hơn bao giờ hết.

5.0
1 đánh giá

Bài viết này có hữu ích không?

Andy
Andy

Content Manager

Biến những con số phức tạp của thị trường thành câu chuyện mà ai cũng có thể đọc và hiểu.

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Phản hồi