Khi AI Agent có quyền thực thi trên chuỗi: Ai xác minh thông tin nó thấy và lệnh nó đưa ra?

BlockbeatsBlockbeats

Ngày càng nhiều AI Agent đang có được khả năng thực thi trên chuỗi thông qua tài khoản thông minh, ví chiến lược hoặc dịch vụ ký giới hạn

 

1. Sự cố KelpDAO đã phơi bày điều gì

Vào ngày 18 tháng 4 năm 2026, cầu nối chuỗi chéo rsETH của KelpDAO bị tấn công, 116.500 rsETH đã được giải phóng bất thường, trị giá khoảng 292 triệu USD vào thời điểm đó. Báo cáo sự cố của LayerZero cho thấy kẻ tấn công đã lấy được khóa phiên của nhà phát triển thông qua kỹ thuật xã hội, làm ô nhiễm RPC nội bộ mà DVN của LayerZero Labs phụ thuộc, và áp đảo RPC bên ngoài bằng tấn công từ chối dịch vụ, khiến dịch vụ ký dựa trên dữ liệu sai để cấp chứng nhận cho các thông điệp giả mạo. KelpDAO khi đó đã thay đổi đường dẫn xác minh từ 2-of-2 thành 1-of-1 DVN. Khi DVN duy nhất được chỉ định cấp chứng nhận sai, hệ thống không còn yêu cầu DVN độc lập thứ hai xác minh chéo cùng một thông điệp. CrowdStrike và Mandiant với độ tin cậy cao đã quy kết sự cố cho nhóm TraderTraitor (UNC4899) liên quan đến Triều Tiên.

 

Những sự cố như vậy không phải là cá biệt. Trong nhiều sự kiện an ninh lớn trên chuỗi, vấn đề thường không nằm ở việc các giả định mật mã bị phá vỡ, mà nằm ở các khâu kiểm soát khóa, nguồn dữ liệu, cấu hình trình xác minh, triển khai giao thức và quyền vận hành—hệ thống không chỉ phải trả lời "chữ ký này có hợp lệ không", mà còn phải trả lời "ai có quyền ký, ký dựa trên thông tin gì, và trạng thái tương ứng với chữ ký có thực sự xảy ra không".

 

Ngày càng nhiều AI Agent đang có được khả năng thực thi trên chuỗi thông qua tài khoản thông minh, ví chiến lược hoặc dịch vụ ký giới hạn. Một chữ ký hợp lệ chỉ chứng minh rằng một đường dẫn ủy quyền đã được gọi, không chứng minh được dữ liệu mà Agent dựa vào là đáng tin cậy, quyết định tuân thủ chiến lược đã định, hoặc giao dịch này đáng lẽ phải xảy ra vào thời điểm đó. Đối tượng xác minh đang mở rộng từ "tính xác thực của chữ ký" sang "tính nhất quán giữa đầu vào, quyết định và thực thi".

 

2. Các giải pháp hiện tại đã giải quyết được gì và còn để lại gì

Các giải pháp hiện có đã giải quyết một phần vấn đề tin cậy, nhưng mỗi giải pháp lại đặt phần tin cậy còn lại vào các vai trò khác nhau:

 

Oracle và phân xử tranh chấp: Kết quả thị trường của Polymarket trước tiên do người tham gia đề xuất, chỉ khi bị thách thức trong giai đoạn thách thức mới được đưa vào bỏ phiếu phân xử của người nắm giữ token UMA. Vấn đề không nằm ở chỗ "không có kiểm tra lại", mà ở chỗ kiểm tra lại có đáng tin cậy hay không—khi quy tắc mơ hồ, sự kiện thực tế có nhiều cách giải thích, hoặc quyền bỏ phiếu tập trung vào một số ít địa chỉ, hệ thống thực chất đã giao câu hỏi "ai định nghĩa sự thật" cho một cấu trúc quản trị khác.

 

Đa chữ ký cầu nối chuỗi chéo và DVN: Hai cách triển khai khác nhau, nhưng đều yêu cầu bên ứng dụng cấu hình rõ ràng tập hợp trình xác minh và ngưỡng. Sau khi KelpDAO cấu hình đường dẫn thành 1-of-1 DVN, toàn bộ đường dẫn xác minh phụ thuộc vào một dịch vụ xác minh duy nhất; và nguồn dữ liệu cùng cơ chế ứng phó sự cố mà dịch vụ đó phụ thuộc lại có thể tạo thành điểm lỗi đơn ở tầng tiếp theo.

 

Lưu ký MPC: Điểm bán hàng của chữ ký ngưỡng là khóa không tồn tại đầy đủ ở một nơi, nhưng việc phân mảnh mật mã không tự động mang lại sự phân tán quyền lực ở cấp tổ chức. Theo tiết lộ của nhóm Multichain khi đó, sau khi người sáng lập bị cảnh sát Trung Quốc bắt giữ, nhóm ngay lập tức mất quyền truy cập vào các máy chủ nút MPC liên quan, các máy chủ này chạy dưới tài khoản đám mây cá nhân của người sáng lập. Khi tài khoản đám mây, quyền vận hành và ứng phó khẩn cấp tập trung vào một người, thiết kế ngưỡng của MPC vẫn có thể để lại điểm lỗi đơn ở cấp tổ chức.

 

TEE: Môi trường thực thi tin cậy có thể cô lập mã và dữ liệu nhạy cảm, nhưng nó không loại bỏ tin cậy, chỉ thay đổi điểm đặt tin cậy. Tin cậy gốc phần cứng và cập nhật vi mã thường phụ thuộc vào nhà sản xuất chip, trong khi mã enclave, quyền nâng cấp và chính sách chứng nhận có thể do bên dự án hoặc bên vận hành kiểm soát. TEE có thể bảo vệ quá trình tính toán, nhưng không thể tự động phân tán các quyền quản trị này.

 

Các chế độ lỗi của các giải pháp này không giống nhau, nhưng đều chỉ ra cùng một loại vấn đề: ngưỡng và phi tập trung được viết trong sách trắng chỉ tạo thành ranh giới an ninh thực sự khi được thực thi vào nguồn dữ liệu, quyền tài khoản, khóa nâng cấp và quy trình quản trị.

 

3. CRVA: Thiết kế lại cách phân bổ quyền xác minh

DeepSafe được đổi tên từ Bool Network vào năm 2025. CRVA tiếp nối ý tưởng kỹ thuật mà các nhà nghiên cứu liên quan của Bool Network đã đề xuất vào năm 2022. Bài báo liên quan được công bố trên IEEE Transactions on Information Forensics and Security (IEEE TIFS, Document ID 9903072), đề xuất một nền tảng công chứng chuỗi chéo dựa trên "ủy ban ẩn tiến hóa" (evolving hidden committee).

 

Cách làm cụ thể là: các nút tham gia chọn ngẫu nhiên thông qua Ring-VRF, người trúng tuyển nộp bằng chứng và khóa công khai tạm thời, người quan sát bên ngoài có thể xác minh tư cách của họ nhưng khó nhận dạng danh tính dài hạn. Ủy ban tạm thời được chọn sau đó cùng ký thông qua MPC ngưỡng, không một nút đơn lẻ nào có thể độc lập tạo ra kết quả. Các quy trình quan trọng như quản lý khóa theo thiết kế của bài báo chạy trong TEE (ví dụ Intel SGX), nhằm giảm khả năng bên vận hành máy chủ đọc hoặc giả mạo phần khóa. Ủy ban cũng luân chuyển theo epoch, ủy ban mới nhận phần khóa mới thông qua bàn giao khóa có thể xác minh, phần khóa cũ mất hiệu lực, chu kỳ luân chuyển cụ thể do tham số mạng thực tế quyết định.

 

Bên dự án còn hy vọng dùng TEE để ẩn trạng thái làm việc của ủy ban, khiến người vận hành nút khó xác định nút của mình có tham gia vào một lần xác minh nào đó hay không. Mục tiêu này đạt được đến mức nào phụ thuộc vào mã mạng hiện tại, chứng nhận từ xa, siêu dữ liệu phía máy chủ và phòng vệ kênh bên, không phải cứ "dùng TEE" là tự động thành lập kết luận.

 

Nhưng các cơ chế này giải quyết "ai xác minh, làm thế nào để cùng đưa ra kết quả một cách an toàn", không tự động định nghĩa "kết quả nào mới là đúng". Đặt vào kịch bản AI Agent, ủy ban vẫn phải dựa vào chiến lược được thiết lập trước, nguồn dữ liệu và quy tắc phán đoán có thể thực thi để đưa ra kết luận—nếu bộ quy tắc này có vấn đề, nguồn dữ liệu phụ thuộc không đáng tin cậy, hoặc đối tượng xác minh không tồn tại câu trả lời có thể phán đoán khách quan, thì ủy ban dù an toàn đến đâu cũng có thể cùng xác nhận một kết luận sai.

 

CRVA cố gắng giảm rủi ro từ việc trình xác minh cố định bị lộ lâu dài và tập trung quyền ký, nhưng không thể loại bỏ hoàn toàn điểm lỗi đơn ở tầng quản trị và triển khai. Việc tiếp nhận nút, nâng cấp giao thức, chứng nhận TEE và an ninh phần mềm vẫn cần được kiểm toán liên tục. Với điều kiện phần khóa cũ mất hiệu lực đáng tin cậy và ủy ban mới duy trì đủ độc lập, việc luân chuyển có thể rút ngắn cửa sổ tấn công nhắm vào nhóm ký cố định, nhưng không thể bao phủ các rủi ro hệ thống như chuỗi cung ứng phần mềm hoặc quyền nâng cấp.

 

4. Nền tảng kỹ thuật và tiến độ triển khai

Mạch kỹ thuật của CRVA có thể truy ngược về bài báo Bool Network công bố trên IEEE TIFS tập 17 (2022), DOI 10.1109/TIFS.2022.3209546. Mô hình giao thức, chứng minh an ninh và đánh giá nguyên mẫu trong bài báo đã trải qua bình duyệt, cung cấp cơ sở học thuật cho các thiết kế như ủy ban ẩn động, Ring-VRF, quản lý khóa ngưỡng và bảo vệ TEE. Cần phân biệt rằng bình duyệt nhắm vào mô hình và triển khai trong bài báo; CRVA hiện đang được DeepSafe triển khai tương ứng với giải pháp trong bài báo như thế nào vẫn cần kết hợp với đặc tả kỹ thuật phiên bản hiện tại, kiểm toán mã và tham số mạng để phán đoán.

 

Theo tiết lộ của DeepSafe vào tháng 10 năm 2025, mạng lưới khi đó đã xử lý gần 120 triệu lần xác minh, tài khoản hoạt động vượt quá 2,65 triệu. Bên dự án còn cho biết quan hệ hệ sinh thái đã vượt quá 70 hạng mục, liên quan đến các loại khác nhau như tương thích ví, tích hợp kỹ thuật, đầu tư và hợp tác thị trường.

 

Vào tháng 10 năm 2025, DeepSafe công bố hoàn thành vòng hạt giống 3 triệu USD, nhà đầu tư bao gồm Antalpha Global, ViaBTC Capital và Gate 1. Nhìn từ dòng thời gian, vòng gọi vốn này chủ yếu tương ứng với nghiên cứu phát triển kỹ thuật và mở rộng hệ sinh thái sau khi đổi thương hiệu.

 

5. Từ giải pháp xác minh đến hạ tầng chung

Khi hạ tầng blockchain dần mô-đun hóa, đồng thuận, thực thi, khả dụng dữ liệu, tương tác và hệ thống tài khoản bắt đầu do các thành phần khác nhau đảm nhận. Mô-đun hóa không làm biến mất vấn đề tin cậy, mà làm cho ranh giới an ninh của từng tầng trở nên rõ ràng hơn—nhà phát triển không chỉ phải chọn bộ kỹ thuật nào, mà còn phải phán đoán ai cung cấp đảm bảo an ninh cho tầng này, khi xảy ra sự cố thì ai chịu trách nhiệm. Sau khi AI Agent có được khả năng thực thi trên chuỗi, vấn đề mới xuất hiện: ai xác nhận dữ liệu nó đọc là đáng tin cậy, quyết định không vượt quyền, giao dịch cuối cùng nhất quán với ủy quyền của người dùng? Những câu hỏi này sẽ không tự động có câu trả lời chỉ vì một chữ ký hợp lệ.

 

DeepSafe hy vọng trừu tượng hóa năng lực xác minh từ mô-đun phụ thuộc bên trong ứng dụng đơn lẻ thành hạ tầng có thể được các giao thức và AI Agent khác nhau gọi—"Proof, Not Promises", dùng bằng chứng có thể xác minh thay thế lời hứa của bên thực thi. CRVA đã kết hợp chọn ngẫu nhiên ẩn danh, hợp tác ngưỡng và TEE thành một lộ trình kỹ thuật; liệu nó có thể tiếp tục bao phủ các kịch bản khác nhau như oracle, chuỗi chéo và AI Agent, và phát triển thành hạ tầng xác minh chung, sẽ phụ thuộc vào năng lực mạng hiện tại, kiểm toán độc lập và tích lũy tích hợp thực tế liên tục.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.

Đề xuất

Phí Gas Cao Ngất Của Robinhood Chain Khiến LP Trở Thành Lựa Chọn Tốt HơnGiá Solana (SOL): Cá voi tích lũy mạnh và dòng tiền ETF kỷ lục báo hiệu khả năng tăng lên 150 USDCME ra mắt chỉ số tiền mã hóa theo dõi XRP, SOL, HYPE và các altcoin khácVàng phá vỡ dưới 4.300 USD khi áp lực vĩ mô gia tăng; BTC giữ mức 77K1,4 tỷ USD đổ vào ETF ETH, đà tăng thanh khoản của ETH chỉ mới bắt đầu?