Đèn Ấm Chain
BTC $63,097.4 -0.88%
ETH $1,869.4 -0.71%
SOL $73 -0.88%
BNB $578.9 -2.30%
XRP $1.06 -0.62%
DOGE $0.0701 +0.69%
ADA $0.1763 +3.28%
AVAX $6.36 -1.69%
DOT $0.7720 +1.53%
LINK $8.11 -1.70%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Anthropic được cấp CNA: Khi AI phát hiện lỗ hổng nhanh hơn cả tốc độ vá lỗi của con người

Vũ Yến Stablecoin
Ngày 28/7/2026, một dòng tweet của Mitre đã khiến cộng đồng bảo mật phải dừng lại. Anthropic, một công ty AI, vừa chính thức trở thành CNA (CVE Numbering Authority) thứ 282 của Mỹ. Thoạt nhìn, đây chỉ là một thủ tục hành chính. Nhưng nếu bạn đã theo dõi Project Glasswing — hệ thống phát hiện lỗ hổng bằng AI độc quyền của họ — thì bạn sẽ hiểu rằng đây không phải là chuyện giấy tờ. Trong 6 tháng đầu năm nay, Glasswing đã tìm ra hơn 23.000 lỗ hổng. Trong số đó, có những lỗ hổng tồn tại suốt 27 năm trong OpenBSD, 17 năm trong FreeBSD NFS, và 16 năm trong FFmpeg. Điều đáng nói là 23.000 phát hiện đó, chỉ có 126 lỗ hổng được cấp CVE. Tỷ lệ vá lỗi chưa đến 6%. Tôi đã fork repo của một dự án mã nguồn mở lớn và phát hiện ra rằng họ đang phải vật lộn để xử lý lượng báo cáo bảo mật tăng gấp 5 lần so với năm ngoái. Đây không còn là câu chuyện AI tìm ra lỗ hổng nữa. Đây là câu chuyện AI làm ngập lụt hệ thống phân phối và sửa lỗi vốn được thiết kế từ thập niên 90. Bối cảnh cần nói rõ: CNA là chương trình do MITRE vận hành, cho phép tổ chức được chỉ định cấp mã CVE cho các lỗ hổng trong phần mềm của chính họ. Trước đây, các CNA thường là các nhà cung cấp bị ảnh hưởng như Mozilla, FreeBSD, hay OpenSSL. Một công ty AI được cấp quyền này là tín hiệu cho thấy vai trò của họ trong hệ sinh thái bảo mật đã thay đổi về chất. Từ một công ty xây dựng mô hình ngôn ngữ, họ trở thành người tham gia trực tiếp vào quá trình chuẩn hóa và phân phối thông tin lỗ hổng trên quy mô toàn cầu. Dữ liệu từ phía CVE.org cho thấy từ 2020 đến 2025, số lượng CVE được nộp đã tăng 263%. Năm 2026 được dự báo sẽ vượt mốc 60.000 CVE. Nhưng điều đáng sợ hơn nằm ở một con số khác: thời gian trung bình từ khi một lỗ hổng được tiết lộ đến khi bị khai thác đã giảm từ 771 ngày (năm 2018) xuống còn vài giờ. 28,3% số CVE bị tấn công trong vòng 24 giờ sau khi công bố. Trong khi đó, Project Glasswing chạy 5 triệu lượt kiểm thử tự động. Dữ liệu on-chain không nói dối: khả năng phát hiện lỗ hổng đã được công nghiệp hóa, nhưng khả năng sửa lỗi thì vẫn hoàn toàn thủ công. Đây là những gì funding rates ám chỉ — khi bạn có một bên sản xuất lỗ hổng với tốc độ máy móc, và một bên tiêu thụ là các nhà bảo trì mã nguồn mở đang kiệt sức. Giả định tin cậy họ đang đặt ra là: 23.000 lỗ hổng được phát hiện chỉ là phần nổi của tảng băng chìm. 126 CVE được công bố cho thấy Anthropic đang cố kiểm soát dòng chảy, nhưng câu hỏi đặt ra là 22.874 lỗ hổng còn lại nằm ở đâu. Trong một số ít trường hợp, họ không công bố vì đó là lỗ hổng trùng lặp hoặc sai sót. Nhưng nếu chỉ 1% trong số đó là lỗ hổng thực sự nghiêm trọng, con số đó vẫn lên tới gần 230 lỗ hổng nằm trong trạng thái "chờ xử lý" — một kho vũ khí tiềm năng mà không ai ngoài Anthropic biết tới. Câu chuyện của tôi ở đây có liên quan. Năm 2021, khi tôi bị thanh lý 11 lần liên tiếp khi giao dịch perpetual, tôi nhận ra mình không thiếu chiến lược, mà thiếu một hệ thống quản lý rủi ro. Sau đó tôi giữ nhật ký thua lỗ chi tiết và viết series 30 phần về những bài học từ việc "bị quét sạch tài khoản". Cùng một logic đó đang xảy ra với ngành bảo mật phần mềm. Chúng ta có quá nhiều công cụ phát hiện rủi ro, nhưng gần như không có cơ chế nào đủ nhanh để xử lý chúng. Các nhà phát triển Apache, Linux Kernel hay FreeBSD không phải là những người kém cỏi. Họ chỉ đơn giản là bị áp đảo về số lượng. Năm 2022, tôi tham dự một buổi nói chuyện về tương lai của bảo mật chuỗi cung ứng phần mềm. Một diễn giả từng nói: "Chúng ta đang xây một chiếc xe đua nhưng chỉ có một người thợ sửa xe duy nhất cho cả đội đua." Câu nói đó giờ trở nên đúng đến kỳ lạ. Các con số gần như là một lời buộc tội: 23.000 lỗ hổng được phát hiện, 6% được vá. Trong khi đó, thời gian để kẻ tấn công tạo ra exploit sau khi có CVE chỉ còn tính bằng giờ. Nếu chúng ta nhìn vào merkle tree, nếu node cha là hệ thống phát hiện, thì node con là hệ thống phân phối. Cả hai đều quan trọng như nhau. Nhưng chúng ta đã dồn toàn bộ sức mạnh tính toán vào việc chạy nhanh hơn ở node đầu tiên mà quên rằng node thứ hai không thể theo kịp. Về góc nhìn phản trực giác: điều đáng lo ngại nhất không phải là Anthropic giữ mô hình này cho riêng họ, mà là chuyện họ công bố CVE. Một lỗ hổng được công bố là một lỗ hổng được vũ khí hóa. Nhìn từ góc độ kẻ tấn công, họ không cần dùng AI của Anthropic. Họ chỉ cần đọc các báo cáo CVE và chạy exploit. Dữ liệu đã chứng minh: 28,3% CVE bị khai thác trong vòng 24 giờ. Điều này có nghĩa là nếu Anthropic công bố thêm 1.000 CVE, sẽ có 283 lỗ hổng bị khai thác ngay lập tức. Họ không cần công bố model, họ chỉ cần công bố kết quả. Và chính điều đó tạo ra một vòng xoáy. Vậy câu hỏi thực sự ở đây không phải là "AI có tìm ra lỗ hổng tốt hơn con người hay không". Câu hỏi là: ai chịu trách nhiệm cho khoảng 21.000 lỗ hổng chưa được vá? Cộng đồng mã nguồn mở không có đủ nhân lực. MITRE không có đủ quyền lực. Các công ty bảo mật truyền thống đang chững lại vì thiếu dữ liệu. Và Anthropic, với tư cách là CNA, đang nắm giữ quyền kiểm soát luồng thông tin về chính những lỗ hổng mà AI của họ phát hiện. Với tư cách là một người từng audit nhiều giao thức tài chính, tôi có thể nói rằng: trong bảo mật, có hai loại rủi ro — rủi ro bạn biết và rủi ro bạn không biết. Project Glasswing đã xuất sắc trong việc biến rủi ro không biết thành rủi ro biết. Nhưng nó tạo ra một loại rủi ro thứ ba: rủi ro bạn biết mà không làm gì được. Đây là technical debt lớn nhất mà ngành công nghiệp phần mềm từng phải đối mặt. Số lượng lỗ hổng đã biết nhưng chưa được vá càng lớn, bề mặt tấn công càng rộng. Và những kẻ tấn công biết rõ điều đó. Một chi tiết nữa tôi muốn nhấn mạnh: Anthropic nói rằng họ không phát hành mô hình vì thiếu các biện pháp bảo vệ chống lạm dụng. Điều này là đúng. Nhưng việc không phát hành mô hình không ngăn được kẻ xấu tự xây dựng một mô hình tương tự. Trong khi đó, dữ liệu về lỗ hổng mà họ phát hiện lại có thể bị rò rỉ qua các kênh không chính thức. Lịch sử bảo mật đã chứng minh rằng các kho lỗ hổng bí mật (shadow vulnerability databases) luôn có nguy cơ bị đánh cắp hoặc bị mua bán. CNA không chỉ là quyền lực, nó còn là trách nhiệm pháp lý và đạo đức. Tôi không phủ nhận giá trị của Project Glasswing. Phát hiện một lỗ hổng 27 năm tuổi trong OpenBSD là một kỳ tích kỹ thuật. Nhưng nếu bạn đứng từ góc độ chiến trường, bạn sẽ thấy rằng phát hiện lỗ hổng chỉ mới là hiệp một. Hiệp hai — sửa lỗi và giảm thiểu rủi ro — đang diễn ra với một tỷ lệ hoàn toàn khác. Cũng giống như việc bắt đáy PEPE vào tháng 4/2023, tôi đã tự xây dựng công cụ giám sát mempool để theo dõi các đợt launch token mới. Công cụ đó giúp tôi biết khi nào có dòng tiền lớn đổ vào. Nhưng nếu tôi không có một kế hoạch chốt lời và cắt lỗ rõ ràng, tôi sẽ không thể biến 8.000 USD thành 340.000 USD. Phát hiện chỉ có giá trị khi đi kèm với khả năng phản ứng. Vào tháng 8/2023, tôi bắt sóng đuôi dài của cơn pump mã mời bạn bè trên friend.tech. Tôi đã ghi lại chu kỳ chú ý của social-fi và dự đoán chính xác đợt giảm 95% sáu tuần trước khi nó xảy ra. Lý do tôi làm được điều đó không phải vì tôi thông minh hơn, mà vì tôi hiểu rằng giá trị của một hệ thống giao dịch không nằm ở tần suất thắng, mà nằm ở khả năng quản lý rủi ro khi mọi thứ đi ngược lại dự đoán. Hệ sinh thái bảo mật hiện tại đang thiếu chính xác khả năng đó. Câu hỏi còn bỏ ngỏ là liệu Anthropic có ý định biến Project Glasswing thành một dịch vụ thương mại, ví dụ như API kiểm tra bảo mật mã nguồn cho doanh nghiệp. Nếu điều đó xảy ra, đây sẽ là một sản phẩm có giá trị cực lớn. Nhưng với tốc độ vá lỗi hiện tại, việc cung cấp một dịch vụ phát hiện lỗ hổng cho doanh nghiệp mà không kèm theo khả năng tự động sửa lỗi sẽ giống như việc bán cho khách hàng một danh sách các món nợ mà họ không có khả năng chi trả. Hệ quả là họ sẽ chết vì lo lắng trước khi kẻ tấn công kịp ra tay. Cuối cùng, điều tôi muốn nói là: nếu chúng ta nhìn vào bức tranh lớn, việc Anthropic trở thành CNA không phải là một sự kiện bảo mật, mà là một sự kiện kinh tế. Khi chi phí phát hiện lỗ hổng giảm xuống gần bằng 0 nhờ AI, giá trị của việc sửa lỗi và ưu tiên rủi ro sẽ tăng vọt. Những công ty nào xây dựng được hạ tầng để xử lý hàng nghìn lỗ hổng mỗi ngày sẽ trở thành những người chiến thắng tiếp theo trong ngành an ninh mạng. Còn những ai chỉ chăm chăm vào việc tìm ra lỗ hổng mới mà quên mất rằng hàng tồn kho của họ đang chất đống, họ sẽ sớm nhận ra rằng mình đang đứng trên một quả bom nổ chậm. Trong ngành trading, chúng tôi có một câu: "Being right is not enough. You need to be right and get paid." Ngành bảo mật phần mềm sắp phải học bài học đó. Phát hiện ra một lỗ hổng không phải là chiến thắng. Chiến thắng là khi lỗ hổng được vá, khi hệ thống không bị xâm nhập, khi người dùng cuối không bị ảnh hưởng. Còn nếu không, chúng ta chỉ đang tạo ra một thư viện nỗi sợ ngày càng lớn mà không ai đọc. Vậy, với tư cách là những người xây dựng hạ tầng số, các bạn có sẵn sàng đối mặt với một thế giới nơi AI phát hiện lỗ hổng nhanh hơn con người vá chúng? Bởi vì tôi có thể nói với bạn rằng: Dữ liệu on-chain không nói dối, và nó đang hiển thị một sự mất cân bằng rất lớn. Bài toán tiếp theo không phải là tìm ra lỗ hổng nhanh hơn. Bài toán là vá chúng trước khi ai đó kịp khai thác.

Giá thị trường

BTC Bitcoin
$63,097.4 -0.88%
ETH Ethereum
$1,869.4 -0.71%
SOL Solana
$73 -0.88%
BNB BNB Chain
$578.9 -2.30%
XRP XRP Ledger
$1.06 -0.62%
DOGE Dogecoin
$0.0701 +0.69%
ADA Cardano
$0.1763 +3.28%
AVAX Avalanche
$6.36 -1.69%
DOT Polkadot
$0.7720 +1.53%
LINK Chainlink
$8.11 -1.70%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,097.4
1
Ethereum ETH
$1,869.4
1
Solana SOL
$73
1
BNB Chain BNB
$578.9
1
XRP Ledger XRP
$1.06
1
Dogecoin DOGE
$0.0701
1
Cardano ADA
$0.1763
1
Avalanche AVAX
$6.36
1
Polkadot DOT
$0.7720
1
Chainlink LINK
$8.11

🐋 Theo dõi cá voi

🔵
0x1b51...628e
1 giờ trước
Stake
2,084 ETH
🔴
0x5ab0...08b9
30 phút trước
Chuyển ra
2,551.20 BTC
🟢
0xad66...c46c
6 giờ trước
Chuyển vào
6,443,488 DOGE

💡 Smart Money

0x6a00...cc80
Nhà tạo lập thị trường
+$4.7M
82%
0xa956...7e16
Bot chênh lệch giá
+$3.9M
78%
0xad75...e630
Nhà đầu tư sớm
+$1.3M
82%