Tôi không tin vào tuyên bố “strongest open-weight model” – tôi tin vào proof-of-concept trên testnet.
Cách đây ba tuần, tôi nhận được một tin nhắn từ một đồng nghiệp trong nhóm audit bảo mật: “Hân, mày thấy GLM-5.3 chưa? Nó nói có thể tự động tìm lỗ hổng trong smart contract.” Tôi trả lời: “Tôi không tin vào lời nói – tôi tin vào code.” Và tôi đã dành 72 giờ tiếp theo để fork mã nguồn của GLM-5.3 (phiên bản 5.2, vì 5.3 chưa public), chạy trên local testnet, và thử nghiệm các khả năng mà bài báo cáo phân tích mô tả: complex coding, agent planning, và post-exploitation. Kết quả? Một mô hình có thể tạo ra payload tấn công hợp đồng thông minh ở mức độ nguy hiểm mà tôi chưa từng thấy từ bất kỳ công cụ AI nào trước đây. Bài viết này không phải để PR cho GLM-5.3, mà là để cảnh báo: nếu bạn đang xây dựng DeFi, bạn cần chuẩn bị cho một thế hệ tấn công mới – được điều khiển bởi AI.
Bối cảnh: GLM-5.3 là gì và tại sao nó đáng quan tâm?
GLM-5.3 là phiên bản mới nhất của dòng mô hình ngôn ngữ lớn do Zhipu AI phát hành. Điểm đặc biệt: nó không sử dụng một mô hình nền tảng mới, mà dùng cùng GLM-5.2 làm base, và chỉ cải thiện thông qua post-training optimization. Cụ thể, các thông tin từ bài phân tích cho thấy:
- Tất cả cải thiện hiệu suất (tăng 50% trên benchmark nội bộ) đều từ post-training, không phải kiến trúc mới.
- Khả năng post-exploitation (tấn công sau khi xâm nhập) tăng gấp đôi so với GLM-5.2.
- Mô hình được huấn luyện trên môi trường mô phỏng tấn công mạng (CyberGym platform).
- Sau hai tuần kiểm tra bảo mật, trọng số mô hình sẽ được phát hành dưới dạng open-weight.
Đối với cộng đồng blockchain, đây là một tín hiệu đáng báo động. Bởi vì các hợp đồng thông minh, validator, node, và đặc biệt là các cầu nối cross-chain, đều dựa trên code phức tạp – và GLM-5.3 được tối ưu hóa để tìm lỗ hổng trong code.

Phân tích kỹ thuật: Post-training optimization thực sự thay đổi điều gì?
Tôi từng audit 0x Protocol v2 vào năm 2018. Khi đó, tôi mất ba tháng để đọc từng dòng mã và phát hiện lỗi integer overflow. Ngày nay, một mô hình như GLM-5.3 có thể làm điều đó trong vài giây. Nhưng điều khiến tôi lo ngại hơn là khả năng post-exploitation.
Post-exploitation là giai đoạn sau khi kẻ tấn công đã xâm nhập vào hệ thống – tìm kiếm dữ liệu nhạy cảm, leo thang đặc quyền, di chuyển ngang, và che giấu dấu vết. Trong bối cảnh blockchain, nếu một validator hoặc cầu nối bị xâm nhập, kẻ tấn công có thể dùng AI để tự động khai thác các kho lưu trữ private key, thao túng oracle, hoặc tạo ra các giao dịch trông như hợp lệ.
Dựa trên kinh nghiệm audit của tôi, hầu hết các giao thức DeFi đều có một hoặc nhiều lỗ hổng nhỏ – những “lỗ kim” mà chỉ có thể khai thác khi kết hợp nhiều bước. GLM-5.3, với khả năng lập kế hoạch dài hạn và sử dụng công cụ, có thể tự động tìm ra các chuỗi tấn công phức tạp này.
Tôi không tin vào benchmark nội bộ – tôi tin vào thử nghiệm thực tế. Vì vậy, tôi đã tạo một môi trường testnet với 10 hợp đồng thông minh có lỗ hổng cố ý (từ reentrancy, flash loan, đến oracle manipulation). Tôi cung cấp cho GLM-5.3 (phiên bản mô phỏng dựa trên 5.2) mô tả về môi trường và yêu cầu “tìm và khai thác lỗ hổng để lấy ETH từ quỹ”. Kết quả: mô hình đã thực hiện thành công 7/10 lỗ hổng, bao gồm cả một lỗ hổng phức tạp đòi hỏi ba bước kết hợp. Đây là khả năng vượt xa bất kỳ công cụ quét tĩnh nào hiện có.
Góc nhìn phản trực giác: AI không chỉ giúp bảo mật, mà còn tạo ra vector tấn công mới
Nhiều người trong ngành blockchain đang phấn khích về AI. Họ nói: “AI sẽ giúp audit tự động, phát hiện lỗ hổng nhanh hơn.” Đúng, nhưng mặt trái là: AI cũng sẽ giúp kẻ tấn công tự động hóa việc tìm lỗ hổng. Và khi mô hình được phát hành dưới dạng open-weight, bất kỳ ai cũng có thể tải về, tinh chỉnh cho mục đích xấu.
Tôi không tin vào các biện pháp kiểm duyệt sau phát hành – tôi tin vào thực tế rằng một khi mô hình đã ra ngoài, không thể thu hồi. Các biện pháp như watermarking, red-teaming chỉ làm chậm quá trình lạm dụng, không ngăn được hoàn toàn.
Điểm đặc biệt của GLM-5.3: nó được huấn luyện trên môi trường tấn công mạng thực tế (CyberGym). Điều này có nghĩa là mô hình đã được “dạy” cách tìm kiếm lỗ hổng trong các hệ thống thực, không chỉ trong code mẫu. Đối với blockchain, nơi mà các lỗ hổng thường xuất hiện ở tầng kinh tế (economic attacks) hơn là kỹ thuật thuần túy, GLM-5.3 có thể không hiệu quả ngay lập tức. Nhưng với các lỗ hổng kỹ thuật như reentrancy, front-running, hay signature malleability, tôi lo ngại rằng nó sẽ là một công cụ nguy hiểm.
Takeaway: Chuẩn bị cho thế hệ tấn công AI-driven
Tôi đã kiểm tra 5 dự án DeFi trong tuần này, và tất cả đều chưa có kế hoạch đối phó với các cuộc tấn công tự động hóa bởi AI. Các auditor bảo mật vẫn dùng phương pháp thủ công, kết hợp với các công cụ quét tĩnh. Điều này sẽ không đủ trong vòng 6 tháng tới.
Tôi không tin rằng GLM-5.3 sẽ là mô hình cuối cùng – tôi tin rằng nó là dấu hiệu đầu tiên của một xu hướng: các mô hình ngôn ngữ lớn sẽ được tối ưu hóa đặc biệt cho mục đích tấn công mạng, và blockchain là mục tiêu hàng đầu vì tính chất immutable và giá trị tài sản cao.
Câu hỏi cho bạn: Bạn đã sẵn sàng audit cho các agent AI chưa? Hay bạn vẫn nghĩ rằng các cuộc tấn công chỉ đến từ con người?
