Anthropic vừa tuyên bố rằng 80% code sản xuất của họ được viết bởi Claude. Con số này, nếu đúng, biến Claude từ một công cụ hỗ trợ thành một tác nhân chính trong quy trình phát triển phần mềm. Nhưng với tôi, người đã dành hàng năm trời audit smart contract và phát hiện những lỗ hổng chết người trong mã nguồn ICO, con số này không phải là một chiến thắng – nó là một tín hiệu cảnh báo. Thử nghiệm càng sớm, tổn thất càng nhỏ, nhưng nếu bản thân thử nghiệm cũng do AI sinh ra, thì ai sẽ thử nghiệm AI?
Bối cảnh: Anthropic, công ty đứng sau Claude, đang cạnh tranh khốc liệt với OpenAI, Google và các gã khổng lồ khác trong cuộc đua code generation. Việc tiết lộ tỷ lệ dogfooding cao như vậy là một đòn bẩy thương mại: “Chúng tôi tin tưởng sản phẩm của mình đến mức dùng nó để xây dựng chính nó”. Tuy nhiên, như mọi tuyên bố marketing, con số này thiếu chi tiết kỹ thuật quan trọng. “80% code sản xuất” – được đo bằng dòng code? Số lượng PR? Hay số lượng function được chấp nhận sau review? Nếu là dòng code, thì các file cấu hình, script, test code thường chiếm tỷ lệ lớn và dễ sinh bởi AI, nhưng ít rủi ro hơn logic business. Nếu là logic chính, thì mức độ rủi ro tăng vọt.
Phân tích sâu: Trong vai trò một zero-knowledge researcher, tôi nhìn thấy sự tương đồng giữa việc AI sinh code và việc sinh proof trong ZK. Cả hai đều tạo ra output mà con người khó kiểm tra toàn diện. Điểm mù lớn nhất là: AI không chỉ sinh code, mà còn sinh ra một lớp trừu tượng mới giữa ý định và thực thi. Khi audit smart contract, tôi thường gặp những lỗi logic tinh vi – như reentrancy, access control sai, hoặc integer overflow – mà mắt người dễ bỏ qua. Nếu AI viết 80% code, thì tỷ lệ lỗi tinh vi đó có thể tăng lên gấp bội, bởi AI không có ý thức về bảo mật; nó chỉ tối ưu hóa xác suất sinh ra code “có vẻ đúng” dựa trên dữ liệu huấn luyện.
Hãy nhìn vào lĩnh vực blockchain: nếu một giao thức DeFi để AI viết smart contract, và nếu Claude vô tình sinh ra một lỗ hổng cho phép rút cạn pool thanh khoản, thì ai chịu trách nhiệm? Nhà phát triển? Anthropic? Hay chính AI? Kinh nghiệm từ năm 2017, khi tôi audit OmiseGo và phát hiện lỗ hổng rút token, tôi đã học được rằng: một lỗi nhỏ trong logic có thể dẫn đến mất mát hàng triệu đô la. Với AI, các lỗi này có thể có tính hệ thống và khó phát hiện hơn, vì chúng không phải do con người cố ý hay vô ý gây ra, mà là do phân phối xác suất của mô hình.
Góc nhìn phản trực giác: 80% code do AI viết không phải là dấu hiệu của tiến bộ – đó là dấu hiệu của sự phụ thuộc nguy hiểm. Vá lỗ trước khi nó rò rỉ – câu nói này càng trở nên quan trọng khi AI đang viết code nhanh hơn con người có thể review. Thực tế, công việc của developer đang chuyển từ “viết code” sang “review code do AI viết”. Nhưng review code AI khác hẳn review code người: code AI có thể hoàn toàn chính xác về mặt cú pháp, vượt qua unit test, nhưng lại sai về mặt logic nghiệp vụ hoặc bảo mật. Đây là một dạng “alignment” mới – không phải alignment của AI với giá trị con người, mà là alignment của code AI với ý định thực sự của lập trình viên.
Trong bối cảnh blockchain, nơi tính bất biến và bảo mật là tối thượng, việc phụ thuộc vào AI để sinh code là một canh bạc. Tôi đã chứng kiến DeFi Summer 2020, nơi các giao thức vội vàng launch mà chưa audit kỹ lưỡng, dẫn đến những vụ hack hàng trăm triệu. Nếu bây giờ, thêm một lớp AI sinh code, thì rủi ro sẽ nhân lên gấp nhiều lần.
Takeaway: Tôi không phản đối AI trong code generation – nó có thể tăng năng suất đáng kể. Nhưng tôi kêu gọi một sự thận trọng có hệ thống. Các công ty blockchain, đặc biệt là những dự án xử lý tài sản người dùng, cần thiết lập quy trình audit đặc thù cho code do AI sinh: kiểm tra tính nhất quán logic, phân tích luồng dữ liệu, và đặc biệt là các trường hợp biên. Thử nghiệm càng sớm, tổn thất càng nhỏ – nhưng thử nghiệm phải độc lập với AI. Nếu không, chúng ta sẽ xây dựng một tòa nhà trên nền cát, và chỉ khi nó sụp đổ, chúng ta mới nhận ra rằng mình đã quá tin tưởng vào AI.
