Tôi chưa bao giờ ngờ rằng ứng dụng đầu tiên của AI kết hợp với mã hóa lại là trong lĩnh vực kiểm toán bảo mật.

chaincatcherchaincatcher

Tác giả: Zhou, ChainCatcher

 

Dữ liệu cho thấy tính đến tháng 6, tổng giá trị bị khóa (TVL) của DeFi đã giảm từ khoảng 115 tỷ đô la vào đầu năm xuống còn khoảng 70 tỷ đô la, giảm 39%, gần như giảm mỗi tháng.

 

Đồng thời, các sự cố an ninh đã tạo thêm một lớp áp lực nữa lên DeFi. Theo thống kê, kể từ năm 2026, đã có 121 vụ tấn công mạng vào không gian DeFi, dẫn đến tổng thiệt hại khoảng 942 triệu đô la. Chỉ riêng trong quý 2, đã có 85 vụ việc, với thiệt hại lên tới 775 triệu đô la, biến quý này trở thành quý có tần suất tấn công cao nhất trong giai đoạn thống kê này.

 

 

Với sự phổ biến của thế hệ công cụ AI mới, chi phí và yêu cầu về kỹ năng để tìm ra các lỗ hổng trong hợp đồng thông minh đã giảm đáng kể, buộc các công ty kiểm toán bảo mật phải đóng vai trò trung tâm trong bối cảnh thay đổi này.

 

1. Trí tuệ nhân tạo (AI) ở phía tấn công, các biện pháp phòng thủ an ninh cũ đang thất bại, sự sụp đổ của logic cũ.

Mỗi khi ngành công nghiệp thảo luận về tác động của AI đối với không gian tiền điện tử, phản ứng đầu tiên thường là giao dịch định lượng, tư vấn đầu tư thông minh và phân tích dữ liệu trên chuỗi. Tuy nhiên, thực tế đã khiến mọi người bất ngờ: lĩnh vực kinh doanh đầu tiên mà AI thâm nhập lại là lĩnh vực được cho là mạnh mẽ nhất trong ngành này—kiểm toán bảo mật.

 

Hai hoặc ba năm trước, các công ty kiểm toán bảo mật được xem là mục tiêu an toàn cho các tổ chức đầu tư muốn tham gia vào lợi nhuận của ngành công nghiệp tiền điện tử. Logic rất đơn giản và trực tiếp: miễn là có một giao thức mới được ra mắt, thì việc kiểm toán là cần thiết; ngành càng thịnh vượng, nhu cầu kiểm toán càng cao; giá đơn vị khách hàng cao, thu nhập ổn định, không phụ thuộc vào biến động giá token.

 

Dữ liệu từ Immunefi cho thấy tổn thất do các cuộc tấn công của tin tặc vào các giao thức DeFi đã giảm 74% so với mức đỉnh 2,62 tỷ đô la vào năm 2022 xuống còn khoảng 680 triệu đô la vào năm 2025. Tỷ lệ các cuộc tấn công cầu nối xuyên chuỗi trong tổng tổn thất DeFi đã giảm đáng kể từ 73% năm 2022 xuống còn 3% năm 2025. Ngành công nghiệp nói chung tin rằng sự hoàn thiện liên tục của các cuộc kiểm tra an ninh đang mang lại hiệu quả.

 

 

Tuy nhiên, phán quyết này đang dần bị thách thức.

 

Vào ngày 9 tháng 6, Anthropic đã phát hành mô hình AI thế hệ tiếp theo Claude Mythos. Một quan điểm nhanh chóng xuất hiện trên thị trường: sự gia tăng bất thường gần đây về tần suất các cuộc tấn công vào các giao thức hàng đầu có thể liên quan đến bước tiến không ngừng trong khả năng của các mô hình AI tiên tiến.

 

Simon Dedic, người sáng lập Moonrock Capital, chỉ ra rằng với sự phổ biến của thế hệ công cụ AI mới, chi phí và yêu cầu kỹ năng để tìm ra các lỗ hổng trong hợp đồng thông minh sẽ giảm xuống gần như bằng không, và các giao thức chưa được kiểm toán sẽ trở thành mục tiêu, với các lỗ hổng đã biết liên tục bị khai thác.

 

Dữ liệu từ Chainalysis xác nhận xu hướng này: trong sáu tháng qua, các cuộc tấn công nhắm mục tiêu cụ thể vào các hợp đồng có mã nguồn không được tiết lộ đã gây thiệt hại khoảng 36,7 triệu đô la, tin tặc đang sử dụng phương pháp giải mã bytecode gốc có sự hỗ trợ của trí tuệ nhân tạo để tìm ra các lỗ hổng, và các mô hình ngôn ngữ quy mô lớn hiện có khả năng mở rộng khả năng nhận dạng mẫu lỗ hổng, quét có hệ thống hàng nghìn hợp đồng, bao gồm các giao thức như Truebit, Aperture Finance và Ekubo.

 

 

Toàn bộ quy trình từ khi phát hiện đến khi kẻ tấn công thực thi đang được rút ngắn chỉ còn vài phút. Thời hạn hiệu lực của các báo cáo kiểm toán truyền thống được tính bằng tháng, và khoảng thời gian chênh lệch này chính là điểm yếu cấu trúc nghiêm trọng nhất của mô hình kiểm toán cũ.

 

Đã được kiểm toán, nhưng vẫn bị tấn công mạng?

 

Mục tiêu chính của các cuộc tấn công mạng không còn là các giao thức nhỏ, hạng hai và hạng ba nữa. Drift Protocol là một nền tảng hợp đồng vĩnh cửu hàng đầu trên Solana, và các hợp đồng thông minh của nó đã trải qua nhiều vòng kiểm toán bởi một số công ty bảo mật nổi tiếng. Tuy nhiên, một cuộc điều tra của công ty bảo mật TRM Labs đã tiết lộ rằng những kẻ tấn công đã xâm nhập vào nhóm Drift thông qua một cuộc tấn công kỹ thuật xã hội kéo dài sáu tháng, cuối cùng đã chiếm được các khóa quản trị viên có đặc quyền.

 

KelpDAO cũng từng gặp tình huống tương tự. Kẻ tấn công đã khai thác lỗ hổng cấu hình nút xác thực đơn lẻ trong cầu nối chuỗi chéo LayerZero để giả mạo tiền gửi và tạo ra các token không có tài sản thế chấp, đánh cắp 293 triệu đô la chỉ trong 46 phút. Sau đó, người ta phát hiện ra rằng một sơ đồ cấu hình nhiều nút xác thực đã được đề xuất nhưng không được áp dụng. Hợp đồng đã vượt qua cuộc kiểm toán, nhưng cấu hình cơ sở hạ tầng vẫn có khiếm khuyết, và thiệt hại vẫn xảy ra.

 

Trong số các giao thức đã vượt qua các cuộc kiểm toán, mặc dù tính đúng đắn của mã đã được đảm bảo, nhưng kẻ tấn công đã vượt qua chúng về mặt logic nghiệp vụ và quy trình vận hành.

 

Mặt khác, phạm vi quét của AI không chỉ giới hạn ở các giao thức mới. Công ty bảo mật Web3 GoPlus Security chỉ ra rằng tin tặc đang tận dụng công nghệ AI để khai thác triệt để các lỗ hổng trong các hợp đồng cũ được triển khai nhiều năm trước. Vào ngày 9 tháng 6, một hợp đồng Ethereum 7 năm tuổi, Token of Power, đã bị tấn công, gây thiệt hại khoảng 1,5 triệu đô la; vào ngày 25 tháng 5, một hợp đồng WUSD.fi 3 năm tuổi đã bị tấn công, gây thiệt hại khoảng 200.000 đô la; một hợp đồng cũ được triển khai bởi Aztec Network hai năm trước đã bị tấn công hai lần vào ngày 14 và 18 tháng 6, với tổng thiệt hại vượt quá 4 triệu đô la. Điều này cho thấy thời gian bảo vệ hiệu quả của các báo cáo kiểm toán cũ có thể đã bằng không.

 

Mới tháng trước, Manuel Aráoz, đồng sáng lập công ty bảo mật tiền điện tử OpenZeppelin, tuyên bố rằng ông hiện tin rằng "tất cả DeFi đều không an toàn" và đã khuyên bạn bè và gia đình nên rút khỏi tất cả các khoản đầu tư DeFi, bao gồm Aave, MakerDAO và Compound. Lý do của ông là khả năng tìm kiếm lỗ hổng của các tác nhân lập trình AI đã đạt đến mức siêu phàm, trong khi cấu trúc bảo mật hợp đồng thông minh lại cực kỳ bất đối xứng — người phòng thủ phải vá mọi lỗ hổng, trong khi kẻ tấn công chỉ cần tìm ra một điểm xâm nhập hiệu quả.

 

 

OpenZeppelin đã cung cấp dịch vụ kiểm toán cho Aave, Compound, Uniswap và Coinbase, và là một trong những nhà cung cấp cơ sở hạ tầng bảo mật hợp đồng thông minh quan trọng nhất trong ngành công nghiệp tiền điện tử. Tuyên bố này từ ông ấy mang một trọng lượng đặc biệt.

 

Tuy nhiên, cũng có những tranh cãi trên thị trường. Marc Zeller, một người đóng góp cho hệ sinh thái Aave, cho biết trong năm qua, chưa đến 10% tổn thất trong DeFi là do lỗ hổng mã nguồn, phần còn lại xuất phát từ lỗi cấu hình tham số rủi ro, quản lý tài sản thế chấp không đúng cách và bảo mật vận hành yếu kém. Giám đốc điều hành của 0G Labs, Michael Heinrich, cũng chỉ ra rằng tính bảo mật của hoạt động cho vay DeFi đã được cải thiện khoảng 98% so với mức cơ sở năm 2020.

 

Vấn đề hiện nay là phạm vi bao phủ của việc kiểm tra mã nguồn ngày càng bị thu hẹp, trong khi bề mặt tấn công của kẻ xấu lại tiếp tục mở rộng. Khung bảo mật cũ không còn cung cấp được giải pháp thuyết phục.

 

2. Phản hồi và tái cấu trúc của các nhóm dự án và các công ty kiểm toán

Mặc dù các tiêu chuẩn kiểm toán cũ đã bộc lộ những điểm yếu đáng kể trước các cuộc tấn công của trí tuệ nhân tạo, điều này không có nghĩa là nhu cầu kiểm toán sẽ biến mất. Ngược lại, các nhóm dự án và các công ty kiểm toán sẽ điều chỉnh theo thực tế mới.

 

Ngắn hạn: Tập trung giải phóng nhu cầu kiểm toán phòng thủ

 

Nhiều giao thức hàng đầu đã hoàn thành các cuộc kiểm toán trước đây đang phải chịu áp lực kiểm toán lại theo các tiêu chuẩn bảo mật mới của kỷ nguyên AI. Các nhóm dự án đang bắt đầu nhận ra rằng, trong bối cảnh khả năng tấn công của AI liên tục được cải thiện, chu kỳ bảo vệ của các cuộc kiểm toán truyền thống đang bị rút ngắn.

 

Đặc điểm cốt yếu của nhu cầu này là chi tiêu mang tính phòng thủ, chứ không phải là tín hiệu về sự tăng trưởng lành mạnh của ngành. Công ty bảo mật CertiK đã chỉ ra trong báo cáo quy định năm 2026 của mình rằng các cuộc kiểm toán bảo mật hợp đồng thông minh đang phát triển từ các thực tiễn tốt nhất trong ngành thành các yêu cầu gia nhập quy định, trở thành ngưỡng cần thiết để được cấp phép và niêm yết token.

 

Trong ngắn hạn, khoản chi tiêu mang tính phòng thủ này sẽ tạo ra một nhu cầu nhất định đối với các cuộc kiểm toán, nhưng nó giống một khoản đầu tư thụ động hơn của các nhóm dự án nhằm giảm thiểu rủi ro.

 

Về lâu dài: Sự khác biệt cơ bản trong mô hình kinh doanh của các công ty kiểm toán

 

Các công ty kiểm toán cũng đang chịu áp lực. Khi các công cụ AI trong tấn công tiếp tục phát triển, các công ty hàng đầu đang đẩy nhanh việc phát triển khả năng phát hiện của riêng mình. Một số công ty kiểm toán lớn đang triển khai các hệ thống kiểm toán hỗ trợ AI trong giai đoạn 2025-2026, nâng cao hiệu quả thông qua phân tích song song đa mô hình và phát hiện tự động.

 

Mặc dù hiệu quả đang được cải thiện, mô hình truyền thống đang đối mặt với sự thu hẹp. Giá trị thương mại của việc cung cấp báo cáo kiểm toán một lần đang giảm, và về lâu dài, có nguy cơ thu hẹp quy mô kinh doanh của các tổ chức dựa vào các báo cáo riêng lẻ.

 

Các nhà phân tích của JP Morgan đã chỉ rõ rằng các sự cố bảo mật DeFi đang diễn ra liên tục đang hạn chế sự tham gia của các nhà đầu tư tổ chức lớn. Đây không chỉ là tâm lý thị trường; mà còn là sự nghi ngờ công khai về giá trị của toàn bộ ngành kiểm toán.

 

Nền tảng kiểm toán hợp đồng thông minh Code4rena, nổi tiếng với mô hình kiểm toán cạnh tranh, mới đây đã thông báo ngừng hoạt động, với các nguồn lực của khách hàng và nhà nghiên cứu được chuyển giao cho Immunefi. Nền tảng này đã huy động được 6 triệu đô la từ Paradigm vào năm 2023 và từng được coi là một sự bổ sung mạnh mẽ cho các mô hình kiểm toán truyền thống, nhưng đã ngừng hoạt động chưa đầy hai năm sau khi được mua lại.

 

 

Nguồn ảnh: RooData

 

Giao thức cho vay DeFi Radiant đã thông báo về giai đoạn ngừng hoạt động sau khi không thể thu hồi được tiền sau một cuộc tấn công của tin tặc vào tháng 10 năm 2024, bất chấp 18 tháng nỗ lực. Giao thức Ionic cũng thông báo ngừng hoạt động ngay lập tức do tác động từ các lỗ hổng bảo mật tiếp tục lan rộng.

 

Tuy nhiên, những thay đổi không chỉ diễn ra một chiều. Trí tuệ nhân tạo (AI) cũng đang thể hiện những khả năng siêu phàm trong lĩnh vực phòng thủ—câu hỏi đặt ra là ai sẽ sử dụng nó trước tiên.

 

Công cụ kiểm toán dựa trên trí tuệ nhân tạo Firepan tiết lộ rằng trong quá trình kiểm toán độc lập hợp đồng AMM mới của Curve Finance vào tháng 4 năm 2026, họ đã phát hiện ra một lỗ hổng kết hợp nghiêm trọng: mặc dù bất kỳ thuộc tính đơn lẻ nào cũng có vẻ là mã bình thường, nhưng với các tổ hợp hoạt động cụ thể, kẻ tấn công có thể vượt qua cơ chế bảo vệ khoản quyên góp và rút tiền.

 

Trước đây, Curve đã trải qua nhiều vòng đánh giá bởi sáu công ty kiểm toán độc lập và được công nhận là một trong những giao thức có cường độ kiểm toán cao nhất trong DeFi, tuy nhiên, lỗ hổng này vẫn tiềm ẩn trong những điểm mù của các cuộc kiểm toán thủ công.

 

Michael Egorov, người sáng lập Curve Finance, nhận xét sau đó rằng trí tuệ nhân tạo (AI) thực sự hữu ích trong việc bảo mật hợp đồng thông minh. Tuy nhiên, ông cũng chỉ ra rằng kinh nghiệm thành công của AI trong việc phát hiện các lỗ hổng trong trình duyệt và nhân Linux không thể áp dụng trực tiếp cho hợp đồng thông minh — hợp đồng thông minh thường chỉ có vài nghìn dòng mã, mà con người và AI thông thường có thể suy luận đầy đủ. Những rủi ro thực sự cần cảnh giác đến từ việc rò rỉ khóa ở cấp độ an ninh vận hành (OpSec) và các cuộc tấn công chuỗi cung ứng, chứ không phải từ chính các lỗ hổng mã nguồn.

 

 

Các trường hợp tương tự cũng đã xuất hiện trong lĩnh vực tiền điện tử bảo mật. Kỹ sư bảo mật Taylor Hornby, được tổ chức phi lợi nhuận Shielded Labs ủy nhiệm, đã sử dụng mô hình Anthropic Opus 4.8 để kiểm tra giao thức Zcash và phát hiện ra một lỗ hổng nghiêm trọng trong nhóm bảo mật Zcash Orchard mà đã không được phát hiện kể từ năm 2022, về mặt lý thuyết cho phép kẻ tấn công tạo ra vô số ZEC giả mạo không thể phát hiện được.

 

Sau đó, người sáng lập Zcash, Zooko Wilcox, đã công khai cảm ơn Anthropic. Hornby cũng tuyên bố rằng ông đã thêm Monero (XMR) vào danh sách kiểm toán và sẽ tiến hành đánh giá bảo mật đối với nhiều dự án tiền điện tử bảo mật hơn trong tương lai.

 

Theo thông tin được đưa ra, OpenZeppelin đã ra mắt hệ thống Kỹ năng, cung cấp kiến thức đáng tin cậy về các thư viện hợp đồng thông minh đã được kiểm định cho các tác nhân lập trình AI, đưa tuyến phòng thủ tiến lên giai đoạn phát triển.

 

Đây là hướng đi mới mà các công ty kiểm toán truyền thống buộc phải thực hiện, chuyển từ việc xem xét sau sự kiện sang tích hợp toàn diện, từ việc cung cấp báo cáo một lần sang giám sát liên tục, xác minh chính thức và phát hiện rủi ro trên chuỗi khối theo thời gian thực.

 

Phần kết luận

Nhìn chung, lĩnh vực kiểm toán bảo mật đang trải qua quá trình chuyển đổi từ mô hình chia cổ tức sang mô hình cạnh tranh. Trí tuệ nhân tạo (AI) đã đẩy nhanh hiệu quả tấn công và thúc đẩy việc nâng cấp hệ thống phòng thủ. Quá trình này không chỉ ảnh hưởng đến hình thức kinh doanh của các công ty kiểm toán mà còn đòi hỏi toàn bộ hệ sinh thái DeFi phải suy nghĩ lại cách thức đầu tư vào bảo mật.

 

Đối với các nhóm dự án, thời đại mà một cuộc kiểm toán duy nhất mang lại sự an tâm suốt đời đã qua rồi. Bảo mật không còn chỉ là một thủ tục trước khi vận hành mà là một nền tảng cơ sở hạ tầng đòi hỏi đầu tư liên tục.

 

Đối với các tổ chức kiểm toán, việc thụ động tuân theo AI không còn đủ nữa. Những đơn vị có thể nhanh chóng hoàn thành quá trình tái cấu trúc toàn diện từ công cụ đến mô hình dịch vụ sẽ có nhiều khả năng trụ lại trong giai đoạn tiếp theo.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.