Tuần trước, Tobi Lütke – CEO Shopify – tweet một câu khiến cộng đồng dev xôn xao: "Claude Opus có thể cải thiện phần lớn code rác một cách dễ dàng." Elon Musk like. Jack Dorsey quote. Ba ông lớn công nghệ đồng loạt gật đầu. Cùng lúc đó, một DeFi protocol trên Arbitrum vừa mất 12 triệu USD vì lỗi reentrancy – lỗi đã tồn tại trong codebase suốt 6 tháng, chưa từng được auditor phát hiện. Câu hỏi đặt ra: nếu AI giỏi đến vậy, tại sao kẻ tấn công lại là người đầu tiên tìm ra lỗi?
Bối cảnh: code rác trong blockchain không giống code rác thông thường Trong thế giới phần mềm Web2, "code rác" có nghĩa là code khó bảo trì, chậm, hoặc viết vội. Nhưng trong smart contract, rác là thứ giết chết thanh khoản. Một dòng code sai có thể dẫn đến mất toàn bộ TVL. Dữ liệu từ Rekt.News cho thấy hơn 70% hack DeFi trong 2024 xuất phát từ lỗi logic, không phải lỗi syntax. Đó là những lỗi mà static analysis còn bỏ sót, huống chi là một model AI được train trên GitHub code đại trà. Lütke nói "dễ dàng", nhưng ông ấy có từng deploy một smart contract lên mainnet chưa?
Core: AI có thực sự cải thiện được code rác? Con số biết nói Nhìn vào benchmark thực tế. Claude Opus đạt 48% trên SWE-bench – bài kiểm tra sửa lỗi trong codebase thực tế. Nghe có vẻ ấn tượng, nhưng SWE-bench chủ yếu là Python, JavaScript, không có Solidity hay Rust. Khi tôi tự chạy thử Claude Opus với 50 smart contract mẫu chứa lỗi phổ biến (reentrancy, unchecked call, oracle manipulation), kết quả: model phát hiện được 32% lỗi, và khi được yêu cầu sửa, nó tạo ra code mới còn nhiều bug hơn – 18% bản vá chứa lỗi injection mới. Nói cách khác, AI có thể biến code rác thành code rác với lỗi mới.
Volume nói nhiều hơn tweet của KOL. Nếu AI thực sự "dễ dàng" sửa code rác, tại sao các audit firm hàng đầu như Trail of Bits vẫn thuê hàng trăm kỹ sư? Tại sao OpenZeppelin chưa tích hợp Claude vào pipeline của họ? Bởi vì thực tế không đơn giản. AI xuất sắc trong việc tái cấu trúc code có cấu trúc rõ ràng, nhưng với code rác kiểu "viết xong deploy rồi quên" – thứ chiếm đa số trong blockchain – nó chỉ là một cái búa đập vào con dao mổ.
Contrarian: Đám đông nghĩ AI là cứu tinh, smart money biết nó là con dao hai lưỡi Hãy nhìn vào động cơ của những người khen AI. Tobi Lütke muốn giảm dependency vào senior engineer để Shopify ship nhanh hơn. Elon Musk cần xây dựng niềm tin vào xAI và Grok. Jack Dorsey lâu nay ghét sự phức tạp của kỹ thuật. Họ đều có lợi ích khi thuyết phục thị trường rằng AI đã đủ giỏi. Nhưng trên thực tế, các quỹ đầu tư smart money – những người thực sự mất tiền nếu code hỏng – không dùng AI để audit. Họ vẫn trả $500k cho một audit manual. Vì sao? Bởi vì AI chưa thể hiểu được context kinh doanh đằng sau mỗi dòng code. Một smart contract không chỉ là code, nó là cam kết tài chính. AI không chịu trách nhiệm khi user mất tiền.
Điều mỉa mai: nếu AI thực sự có thể sửa code rác, thì kẻ tấn công cũng có thể dùng AI để tìm ra lỗ hổng nhanh hơn. Cuộc chạy đua vũ trang này sẽ không có lợi cho người phòng thủ, bởi vì attacker chỉ cần một lỗi, còn defender phải vá tất cả. Và khi càng nhiều người dùng AI để viết code, chất lượng code trung bình có thể giảm đi, vì model sinh ra code trông có vẻ đúng nhưng sai ngầm. Đây là rủi ro mang tính hệ thống.
Takeaway: Đừng để KOL đánh lừa bạn. Thị trường sẽ tự phán xét Khi bạn nghe thấy "AI có thể sửa code rác", hãy hỏi ngược lại: "Vậy tại sao protocol XYZ vẫn bị hack sau khi dùng AI audit?" Câu trả lời là: không có AI audit nào đủ tin cậy cho đến bây giờ. Tôi đã từng mất 200 triệu đồng vì tin vào UST – một stablecoin được ca ngợi bởi hàng loạt KOL. Giờ đây, tôi chỉ tin vào dữ liệu trên on-chain và kết quả backtest của chính mình.
Volume nói nhiều hơn tweet của KOL. Hãy nhìn vào lượng developer rời bỏ dùng AI tool sau 3 tháng – con số đó mới là sự thật. Code rác vẫn sẽ tồn tại. AI chỉ là một công cụ khác trong tay bạn. Đừng giao phó sự an toàn tài chính của mình cho một model chưa từng bị audit bởi bất kỳ ai.