Một giao thức bảo hiểm phi tập trung vừa huy động 15 triệu USD từ các quỹ danh tiếng. Trang chủ của họ khoe về "AI oracle độc quyền chấm điểm rủi ro thông minh". Tôi nhìn vào hợp đồng thông minh, và thấy một lỗ hổng trọng số đang chờ được khai thác. Oracle gãy, DEX mất trí nhớ. Lần này, AI không phải là giải pháp, mà chính là vector tấn công mới.
Chúng ta đang sống trong một chu kỳ tăng trưởng kỳ lạ. Mỗi ngày, một dự án mới ra mắt với lời hứa về "AI + DeFi" như một câu thần chú để thu hút vốn. Nhưng với tư cách là một DeFi Security Auditor đã kiểm tra hơn 50 hợp đồng thông minh trong 5 năm qua, tôi nhận ra một sự thật khó chịu: AI đang được tích hợp vào DeFi một cách vội vã, thiếu kiểm toán và đầy rủi ro.
Để hiểu vấn đề, trước tiên hãy nhìn vào kiến trúc của một giao thức bảo hiểm DeFi điển hình. Bạn có một pool thanh khoản, một cơ chế Oracle để lấy dữ liệu thị trường (giá token, biến động, khối lượng giao dịch), và một hợp đồng thông minh để xác định phí bảo hiểm dựa trên các tham số đó. Trong trường hợp của giao thức này, họ thay thế Oracle truyền thống bằng một mô hình AI được huấn luyện để "chấm điểm rủi ro" cho mỗi yêu cầu bảo hiểm. Nghe có vẻ hiện đại, nhưng thực tế là một cơn ác mộng kiểm toán.
Dựa trên kinh nghiệm audit của tôi, điểm yếu không nằm ở mô hình AI (dù nó cũng tệ), mà nằm ở cách dữ liệu đầu vào được xử lý trước khi đưa vào mô hình. Cụ thể, hợp đồng thông minh sử dụng một hàm weightedAverage để kết hợp nhiều nguồn dữ liệu từ Chainlink. Các trọng số này được lưu trữ trong một mảng có thể cập nhật thông qua một hàm setWeights chỉ được bảo vệ bởi một modifier onlyOwner. Ai sở hữu private key của owner? Một multisig 2/3, nhưng địa chỉ của các signer không được công khai trên documentation.
Đây là lúc mọi thứ trở nên thú vị. Tôi chạy mô phỏng trên Hardhat với các kịch bản khác nhau. Khi trọng số được thiết lập đều (mỗi nguồn 25%), phí bảo hiểm dao động trong khoảng 1-3%, có vẻ hợp lý. Nhưng khi tôi thay đổi trọng số để ưu tiên một nguồn dữ liệu có độ trễ cao (một Oracle từ một DEX nhỏ trên testnet), phí bảo hiểm đột nhiên giảm xuống 0.5% cho các hợp đồng rủi ro cao. Reentrancy vẫn là mối đe dọa kinh điển, nhưng lần này, lỗ hổng nằm ở tham số đầu vào của một "AI" mà không ai thèm kiểm tra.
Cốt lõi của vấn đề là trade-off giữa tính linh hoạt và bảo mật. Để AI oracle có thể hoạt động hiệu quả, hợp đồng thông minh cần một cơ chế cập nhật linh hoạt — cho phép thay đổi trọng số, thêm nguồn dữ liệu mới, hoặc điều chỉnh mô hình. Nhưng sự linh hoạt này tạo ra một bề mặt tấn công rộng lớn: nếu attacker chiếm được quyền kiểm soát một trong các signer của multisig, họ có thể thao túng trọng số để làm lệch phí bảo hiểm, hoặc tồi tệ hơn, rút toàn bộ pool thông qua một kịch bản oracle manipulation.
Hãy so sánh với cách tiếp cận của các giao thức DeFi lâu đời như MakerDAO hay Compound. Họ sử dụng các Oracle được cố định và kiểm toán nghiêm ngặt, với cơ chế update được giới hạn bởi các điều kiện cứng nhắc. Không có AI, không có trọng số linh hoạt. Sự đơn giản đó là một tính năng bảo mật. Việc thêm AI vào DeFi không giải quyết vấn đề oracle, nó chỉ làm phức tạp hóa bề mặt tấn công.
Góc nhìn phản trực giác: AI không phải là rủi ro chính ở đây. Rủi ro thực sự là sự phụ thuộc mù quáng vào một "hộp đen" (AI model) mà không có cơ chế kiểm toán minh bạch. Trong thế giới DeFi, mọi thứ đều phải được xác minh trên-chain. Nhưng một mô hình AI được huấn luyện off-chain, với trọng số được cập nhật qua một multisig — đó là điểm mù bảo mật kinh điển. Các dự án đang khoe AI như một phao cứu sinh, nhưng thực tế, nó là cánh cửa sau cho những kẻ tấn công có hiểu biết về kỹ thuật.
Dựa trên phát hiện của tôi, tôi đã đề xuất với đội ngũ phát triển ba giải pháp: (1) Giới hạn trọng số trong một phạm vi cố định không thể thay đổi nếu không có vote của token holder; (2) Sử dụng một zk-proof để chứng minh rằng mô hình AI đã được chạy với đầu vào chính xác, thay vì tin tưởng vào multisig; (3) Thêm một circuit breaker tạm dừng hợp đồng nếu phí bảo hiểm đột ngột giảm xuống dưới một ngưỡng nhất định.
Vậy, AI có phải là tương lai của DeFi không? Có, nhưng không phải theo cách mà các dự án đang làm. Tương lai đó đòi hỏi một kiến trúc bảo mật mới, nơi mọi quyết định của AI đều có thể được xác minh trên-chain, và mọi tham số đều được kiểm soát bởi cộng đồng, không phải một multisig ẩn danh. Cho đến khi điều đó xảy ra, AI trong DeFi chỉ là một vector tấn công đang chờ được khai thác. Và tôi không muốn là người phải viết post-mortem cho nó.