Khởi Nguyên 2
BTC $77,916.5 -1.80%
ETH $2,443.02 -2.43%
SOL $105.09 -0.22%
BNB $691 -1.67%
XRP $1.39 -1.84%
DOGE $0.0853 -1.81%
ADA $0.2020 -3.07%
AVAX $7.34 -0.60%
DOT $0.8420 -3.13%
LINK $11.42 -2.82%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

CoreBreak: Lỗ hổng AI Agent đặt dấu hỏi cho tương lai phi tập trung của Web3

Sàn giao dịch | Võ Cường |

Ngày 31/7/2026, ba nền tảng AI Agent hàng đầu — AWS Bedrock AgentCore, Google ADK và Vercel AI SDK — đồng loạt công bố bản vá cho một lỗ hổng bảo mật mang tên CoreBreak. Điều đáng nói: lỗ hổng này không nằm ở mô hình ngôn ngữ lớn (LLM) hay prompt injection thông thường, mà ở lớp hạ tầng điều phối — dispatch layer — nơi các công cụ được gọi thực thi. Kẻ tấn công có thể hoàn toàn bypass mô hình, gửi trực tiếp một "tool call" giả mạo và Agent sẽ thực thi nó mà không cần bất kỳ xác thực nào từ phiên mô hình. Với cộng đồng blockchain, nơi AI Agent đang dần thay thế smart contract trong các tác vụ tự động hóa DeFi, giao dịch và quản lý tài sản, đây là một hồi chuông cảnh tỉnh nghiêm trọng.

Hãy tưởng tượng: bạn có một Agent được giao nhiệm vụ tự động swap token trên Uniswap khi giá đạt ngưỡng. Agent đó kết nối với một công cụ gọi hợp đồng thông minh. Với CoreBreak, kẻ tấn công có thể gửi một tool call giả mạo yêu cầu Agent chuyển toàn bộ số dư ví đến một địa chỉ lạ. Agent không hề kiểm tra xem tool call đó có đến từ mô hình hay không — nó chỉ kiểm tra định dạng dữ liệu có đúng cú pháp hay không. Và thế là tài sản của bạn biến mất.

Đây là một vấn đề kiến trúc, không phải lỗi code.

Cả ba nền tảng đều mắc cùng một lỗi thiết kế: dispatch layer tin tưởng mù quáng rằng bất kỳ dữ liệu nào có định dạng tool call đều đến từ mô hình đã được xác thực. Nhưng trong thực tế, session history, message queue, hoặc thậm chí một API endpoint công khai có thể bị khai thác để chèn tool call giả. Điều này tương tự như cách các ứng dụng Web2 từng bị SQL injection vì tin tưởng input người dùng — nhưng ở đây, hậu quả còn nghiêm trọng hơn vì Agent có thể thực thi các hành động có quyền truy cập sâu vào hệ thống.

Google ADK bị CVSS 9.3 — mức Critical. Lý do: kẻ tấn công có thể giả mạo "human approval confirmation" (xác nhận phê duyệt của con người) — một tính năng được thiết kế như lớp bảo vệ cuối cùng. Nếu Agent yêu cầu người dùng phê duyệt trước khi thực thi tool, kẻ tấn công có thể gửi một tool call có chứa trường confirmation giả, và Agent sẽ coi như đã được phê duyệt. Điều này phá vỡ hoàn toàn giả định "con người là lớp bảo vệ cuối cùng" — một giả định mà nhiều hệ thống DeFi vẫn đang dựa vào cho các giao dịch giá trị cao.

AWS Bedrock có CVSS 8.6 (High) — yêu cầu xác thực từ xa nhưng không cần quyền đặc biệt. Vercel AI SDK có hai CVE với CVSS 6.3 (Medium) — yêu cầu local sandbox escape trước. Điều này cho thấy mức độ nghiêm trọng khác nhau, nhưng bản chất vẫn là một: thiếu cơ chế xác thực nguồn gốc của tool call.

CoreBreak không phải là vấn đề của AI, mà là vấn đề của lòng tin mù quáng.

Trong blockchain, chúng ta đã học được bài học đắt giá về trustless: không tin bất kỳ ai, hãy xác minh mọi thứ. Nhưng các nhà phát triển AI Agent dường như đã quên mất điều đó. Họ xây dựng dispatch layer như một API gateway truyền thống — chỉ kiểm tra định dạng, không kiểm tra nguồn gốc. Điều này gợi nhớ đến vấn đề "phân mảnh thanh khoản" trong DeFi: một narrative được VC thổi phồng để bán sản phẩm mới, trong khi thực tế vấn đề nằm ở thiết kế kiến trúc.

Nhưng nếu nhìn sâu hơn, CoreBreak cũng giống như cách các Layer2 sequencer tập trung đang hoạt động: chúng là node đơn lẻ, có toàn quyền quyết định thứ tự giao dịch. "Decentralized sequencing" vẫn chỉ là PowerPoint sau hai năm. Tương tự, dispatch layer của Agent cũng là một điểm tập trung quyền lực — nó quyết định tool call nào được thực thi, nhưng không có cơ chế phi tập trung để xác minh tính hợp lệ.

Một mô hình không bao giờ là đủ.

Dù bạn có align model tốt đến đâu, dù bạn có thêm bao nhiêu lớp bảo vệ prompt injection, nếu dispatch layer không xác thực nguồn gốc của tool call, mọi nỗ lực đều vô ích. Điều này tương tự như việc bạn có một smart contract được audit kỹ lưỡng, nhưng oracle giá lại bị tấn công — và toàn bộ giao thức sụp đổ.

Vậy giải pháp là gì? Cần một cơ chế "model turn binding" — mỗi tool call phải được gắn với một mã xác thực từ phiên mô hình cụ thể, không thể giả mạo. Điều này có thể được thực hiện thông qua chữ ký số hoặc mật mã học, tương tự như cách blockchain xác thực giao dịch. Một số đội ngũ đã bắt đầu đề xuất mở rộng MCP (Model Context Protocol) để bao gồm trường origin verification. Nhưng câu hỏi đặt ra: liệu các nền tảng Agent có chịu thay đổi kiến trúc cốt lõi của mình hay không?

Phi tập trung không phải là đích đến, mà là cách.

CoreBreak mang đến một cơ hội hiếm có: nó buộc toàn bộ ngành công nghiệp AI Agent phải đối mặt với sự thật rằng họ đang xây dựng trên nền móng cát. Nếu chúng ta muốn AI Agent thực sự đáng tin cậy để quản lý tài sản kỹ thuật số, thực thi hợp đồng thông minh và vận hành các giao thức DeFi, chúng ta cần áp dụng các nguyên tắc bảo mật đã được kiểm chứng trong blockchain: xác thực mọi thứ, không tin bất kỳ ai.

Trong 13 năm quan sát ngành, tôi chưa bao giờ thấy một lỗ hổng nào lại "đúng lúc" như CoreBreak. Nó đến vào thời điểm AI Agent đang được tích hợp sâu vào Web3, và các quỹ đầu tư đang đổ tiền vào các dự án "AgentFi". Nếu không có phản ứng kịp thời, chúng ta có thể chứng kiến một vụ sụp đổ tương tự như sự kiện The DAO năm 2016, nhưng với quy mô lớn hơn nhiều.

Khi bạn tin vào mã nguồn, bạn không cần tin vào ai.

Đây là lúc cộng đồng blockchain lên tiếng. Các nhà phát triển Agent cần học hỏi từ những sai lầm của DeFi: không bao giờ tin tưởng vào một lớp trung gian không có cơ chế xác minh. Hãy yêu cầu các nền tảng Agent công bố kiến trúc bảo mật của họ, tương tự như cách chúng ta yêu cầu audit smart contract. Hãy xây dựng "Agent Security Gateway" như một lớp trung gian phi tập trung, nơi mọi tool call được xác thực trước khi đến tay Agent.

CoreBreak không phải là dấu chấm hết. Nó là một lời nhắc nhở rằng trong thế giới phi tập trung, không có chỗ cho trust mù quáng. Và nếu chúng ta không hành động ngay, lịch sử sẽ lặp lại — nhưng lần này, với hậu quả nặng nề hơn.

Giá thị trường

BTC Bitcoin
$77,916.5 -1.80%
ETH Ethereum
$2,443.02 -2.43%
SOL Solana
$105.09 -0.22%
BNB BNB Chain
$691 -1.67%
XRP XRP Ledger
$1.39 -1.84%
DOGE Dogecoin
$0.0853 -1.81%
ADA Cardano
$0.2020 -3.07%
AVAX Avalanche
$7.34 -0.60%
DOT Polkadot
$0.8420 -3.13%
LINK Chainlink
$11.42 -2.82%

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,916.5
1
Ethereum ETH
$2,443.02
1
Solana SOL
$105.09
1
BNB Chain BNB
$691
1
XRP Ledger XRP
$1.39
1
Dogecoin DOGE
$0.0853
1
Cardano ADA
$0.2020
1
Avalanche AVAX
$7.34
1
Polkadot DOT
$0.8420
1
Chainlink LINK
$11.42

🐋 Theo dõi cá voi

🟢
0x7d4b...f66f
2 phút trước
Chuyển vào
44,527 BNB
🔵
0x3df2...bfce
5 phút trước
Stake
4,311,855 USDC
🔴
0x6739...b5dd
1 giờ trước
Chuyển ra
2,049.57 BTC

💡 Smart Money

0xf353...82bb
Bot chênh lệch giá
+$3.6M
79%
0x26d5...50bc
Nhà tạo lập thị trường
-$4.7M
83%
0xd23d...277a
Bot chênh lệch giá
+$1.6M
94%

Công cụ

Tất cả →