SADF: Khi bảo mật Agent AI trở thành mối đe dọa cho DeFi – Góc nhìn từ một auditor blockchain

Phan Vĩnh Thông cáo báo chí

Mỗi lần kiểm toán là một lần tôi đặt câu hỏi: “Tại sao cùng một mô hình, cùng một payload, nhưng tỷ lệ tấn công thành công lại chênh lệch đến 2.6 lần chỉ vì framework khác nhau?”

Đầu tháng 8, tôi tình cờ đọc được báo cáo SADF từ nhóm nghiên cứu Julie Brunias. Một bài báo kỹ thuật dài, đầy số liệu, nhưng nó được đăng trên một nguồn tin blockchain/Web3 – điều kỳ lạ với một nghiên cứu về AI Agent. Tôi mở tab, bắt đầu đọc. Và rồi tôi nhận ra: đây không chỉ là một cảnh báo về AI, mà còn là một bài học trực tiếp cho những ai đang xây dựng hệ thống DeFi tích hợp agent.

Context: Tại sao một auditor blockchain lại quan tâm đến AI Agent?

Ba năm qua, tôi chứng kiến hàng chục dự án DeFi tích hợp “AI Agent” để tự động hóa swap, quản lý danh mục, hay thậm chí là điều hành DAO. Họ dùng LangChain, CrewAI, AutoGen – những framework mà tôi từng nghĩ là an toàn vì đã được kiểm tra bởi cộng đồng AI. Nhưng SADF chỉ ra một sự thật phũ phàng: bảo mật của Agent không nằm ở mô hình ngôn ngữ, mà nằm ở lớp orchestration – lớp mà hầu hết auditor blockchain (kể cả tôi) thường bỏ qua.

Nghiên cứu cố định mô hình Claude Sonnet, so sánh Direct API với bốn framework: CrewAI, LangChain, AutoGen, SmolAgents. Kết quả: Direct API chỉ 15.5% Attack Completion Rate (ACR), nhưng SmolAgents lên tới 31.1% – gấp đôi. Còn CrewAI, với kiến trúc task isolation, đạt 11.9% – thậm chí thấp hơn cả Direct API. Sự khác biệt này đến từ đâu? Không phải từ model, mà từ cách framework xử lý tool call, memory, và context boundary.

Core: Phân tích kỹ thuật – Lớp tấn công mà DeFi đang lờ đi

SADF đã xây dựng 5,119 dòng đánh giá với 32 payload, phủ 8 failure mode: Tool Call Hijacking, Output Poisoning, Cross-Tool Injection, Memory Poisoning, RAG Poisoning, Delegated Authority Abuse, Multi-Agent Propagation, Context Boundary Violation. Tôi lập tức liên tưởng đến các lỗ hổng trong smart contract: reentrancy, access control, oracle manipulation. Nhưng ở đây, mỗi failure mode lại có một biến thể mới khi kết hợp với framework.

Ví dụ: Cross-Tool Injection – một agent có thể bị lừa gọi tool A thay vì tool B, giống như một attacker lợi dụng delegatecall trong Solidity để chuyển hướng luồng thực thi. Nhưng trong Agent, nó còn nguy hiểm hơn vì tool có thể là một API bên ngoài (ví dụ: gọi swap trên Uniswap). Nếu framework không kiểm tra chặt chẽ input, attacker có thể inject lệnh “chuyển toàn bộ token đến địa chỉ của tôi”.

Điểm đáng chú ý: nghiên cứu phát hiện rằng phương pháp đánh giá naïve (substring matching) đã overestimate ACR lên 4-6 lần cho Claude. Họ đã sửa bằng refusal-filtered scoring. Điều này nhắc tôi về những lần audit token swap: nếu chỉ test happy path, bạn sẽ bỏ lỡ các edge case dẫn đến mất tiền.

Contrarian: Điểm mù – Khi framework an toàn nhất lại là cái bẫy

CrewAI đạt ACR thấp nhất (11.9%), nhưng điều đó có nghĩa là nó an toàn tuyệt đối? Không. Nghiên cứu chỉ ra rằng CrewAI có cơ chế task isolation tốt, nhưng chính sự cô lập đó lại tạo ra một điểm mù: nếu một task bị nhiễm độc, nó có thể lan sang các task khác thông qua memory poisoning. Trong DeFi, tôi đã thấy pattern tương tự: một smart contract vault có access control tốt, nhưng nếu oracle bị tấn công, toàn bộ pool có thể bị drain.

Hơn nữa, SmolAgents với ACR 31.1% và unique RAG Poisoning (20%) cùng Context Boundary Violation (64%) cho thấy rằng framework càng linh hoạt, càng dễ bị khai thác. Điều này trái ngược với suy nghĩ “càng modular càng an toàn”. Trong thực tế, mỗi module mới là một attack surface mới.

Takeaway: Tương lai của bảo mật DeFi – Từ smart contract đến Agent orchestration

Tôi dự đoán trong vòng 12 tháng tới, các dự án DeFi sử dụng AI Agent sẽ phải đối mặt với một làn sóng audit mới: audit framework layer. Giống như khi Uniswap V2 ra đời, tôi đã viết bộ test 50 trường hợp biên để phát hiện lỗi tính phí. Bây giờ, tôi sẽ phải viết bộ test cho từng framework – kiểm tra tool call boundary, memory isolation, và cross-agent propagation.

Câu hỏi còn bỏ ngỏ: Liệu các framework như LangChain có sẵn sàng public báo cáo security review của họ? Hay họ sẽ im lặng, để mặc cho auditor như tôi phải tự mò mẫm? Mỗi lần kiểm toán là một lần tôi đặt câu hỏi: “Chúng ta đã kiểm tra đủ chưa?”

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$77,437 -3.03%
ETH Ethereum
$2,433.16 -2.72%
SOL Solana
$103.61 -3.66%
BNB BNB Chain
$687.7 -3.53%
XRP XRP Ledger
$1.38 -3.17%
DOGE Dogecoin
$0.0843 -4.32%
ADA Cardano
$0.2002 -4.94%
AVAX Avalanche
$7.27 -2.85%
DOT Polkadot
$0.8384 -4.02%
LINK Chainlink
$11.32 -4.12%

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,437
1
Ethereum ETH
$2,433.16
1
Solana SOL
$103.61
1
BNB Chain BNB
$687.7
1
XRP Ledger XRP
$1.38
1
Dogecoin DOGE
$0.0843
1
Cardano ADA
$0.2002
1
Avalanche AVAX
$7.27
1
Polkadot DOT
$0.8384
1
Chainlink LINK
$11.32

🐋 Theo dõi cá voi

🟢
0x91c0...56c4
12 giờ trước
Chuyển vào
1,751,545 USDC
🔴
0x9fc8...2f62
12 giờ trước
Chuyển ra
5,928,162 DOGE
🟢
0x71f8...f0d0
12 phút trước
Chuyển vào
1,277.28 BTC

💡 Smart Money

0x212f...907e
Ví lưu ký tổ chức
+$4.3M
89%
0x6f34...78d3
Ví lưu ký tổ chức
-$2.5M
72%
0xf1bb...e039
Nhà tạo lập thị trường
+$0.8M
89%