Khi chính phủ Mỹ xây dựng 'siêu máy tính AI': Bài học từ audit ICO EOS về cạm bẫy tập trung hóa

Lê Đức Đối tác
Đã ba năm kể từ khi tôi phát hiện lỗi signature malleability trong thư viện secp256k1 của EOS Dawn 2.0. Lúc đó, nhóm EOS không trả lời, nhưng tôi hiểu ra một điều: bất kỳ hệ thống nào ủy quyền quyền lực cho một nhóm nhỏ multi-sig đều ẩn chứa một điểm mù. Hôm nay, khi đọc về sáng kiến của Bộ Năng lượng Mỹ (DOE) xây dựng trung tâm tính toán AI khổng lồ trên đất liên bang, tôi thấy cùng một kiểu mẫu – chỉ là quy mô lớn hơn. Bối cảnh: DOE vừa công bố kế hoạch phát triển một trung tâm AI computing center tại các khu vực liên bang, nhằm cung cấp năng lực tính toán hàng đầu cho nghiên cứu quốc gia và an ninh. Dự án này hứa hẹn hiệu suất vượt trội, năng lượng tái tạo và bảo mật cấp phòng thí nghiệm quốc gia. Trong thị trường crypto đang tăng, nhiều người coi đây là tín hiệu tích cực – chính phủ công nhận sức mạnh của tính toán, và có thể thúc đẩy các dự án DePIN hoặc Layer2 cần nguồn lực lớn. Trọng tâm kỹ thuật: Hãy nhìn vào lớp mã nguồn của sáng kiến này. Từ tài liệu rò rỉ, trung tâm sẽ sử dụng mô-đun bảo mật phần cứng (HSM) để quản lý khóa riêng cho các tác vụ xác thực. Nghe có vẻ an toàn? Tôi đã từng audit một hệ thống tương tự cho một dự án ICO năm 2018: họ dùng HSM nhưng quên mất rằng chữ ký có thể bị làm giả thông qua malleability – một kỹ thuật cho phép kẻ tấn công thay đổi chữ ký hợp lệ thành một chữ ký khác mà không cần biết khóa riêng. Lỗi đó tồn tại vì họ tin tưởng tuyệt đối vào HSM mà không kiểm tra logic xác thực ở tầng ứng dụng. Với trung tâm AI này, nếu họ lưu trữ các khóa dùng để ký các giao dịch hoặc chứng thực dữ liệu (có thể cho các oracle AI hoặc cross-chain bridge), một lỗ hổng tương tự sẽ biến nó thành cửa sau cho kẻ tấn công. Chưa kể, quyền nâng cấp smart contract của trung tâm – nếu có – chắc chắn nằm trong tay một nhóm quản trị viên liên bang. Điều này vi phạm nguyên tắc "code is law" mà nhiều dự án DeFi đã phải trả giá. Tuy nhiên, góc nhìn phản trực giác: thị trường đang quá lạc quan vào sức mạnh tập trung. Họ quên rằng chính các tổ chức truyền thống không cần public chain của bạn. DOE không xây trung tâm này để chạy node Ethereum hay hỗ trợ rollup. Họ xây để phục vụ lợi ích quốc gia – và lợi ích đó có thể bao gồm việc kiểm soát các mạng lưới phi tập trung. Hãy tưởng tượng: nếu trung tâm này sở hữu đủ hash power để thực hiện 51% attack trên một blockchain PoW nhỏ, hoặc đủ tài nguyên để làm gián đoạn các cầu nối cross-chain, thì đó là thảm họa cho toàn bộ hệ sinh thái. Bài học từ ICO EOS năm 2017 vẫn còn nguyên giá trị: "chỉ đúng khi bạn chưa hiểu cơ chế chữ ký". Và bây giờ: "chỉ an toàn khi bạn chưa hiểu quyền kiểm soát tập trung". Kết luận: Trong chu kỳ tăng giá này, đừng để FOMO che mờ đôi mắt. Những dự án tuyên bố hợp tác với DOE có thể là miếng mồi ngon, nhưng hãy tự audit mã nguồn của chúng. Khi một nút thắt quyền lực được đặt vào tay một nhóm nhỏ, lịch sử đã chứng minh rằng sự cố chỉ là vấn đề thời gian. Liệu có ai dám đặt cược rằng nhóm quản trị DOE sẽ không bao giờ bị tấn công nội bộ?

Khi chính phủ Mỹ xây dựng 'siêu máy tính AI': Bài học từ audit ICO EOS về cạm bẫy tập trung hóa

Khi chính phủ Mỹ xây dựng 'siêu máy tính AI': Bài học từ audit ICO EOS về cạm bẫy tập trung hóa

Khi chính phủ Mỹ xây dựng 'siêu máy tính AI': Bài học từ audit ICO EOS về cạm bẫy tập trung hóa