Khi AI tuyên bố phá vỡ mật mã: Thiếu dữ liệu, thiếu bằng chứng, thiếu tin tưởng
Phạm Tuấn
Mỗi lần một công ty AI tuyên bố tìm ra điểm yếu trong mật mã, tôi lại mở Etherscan ra kiểm tra. Lần này là Anthropic với Claude Mythos – một biến thể đặc biệt được cho là có khả năng phát hiện lỗ hổng nhanh hơn bất kỳ phương pháp nào trước đây. Nhưng câu hỏi đặt ra: dữ liệu ở đâu? Không có tên thuật toán, không mã CVE, không thông số hiệu suất. Chỉ có một dòng tuyên bố trên Crypto Briefing, và hàng trăm bài viết sao chép lại.
Bối cảnh: Ngành AI đang cố gắng chứng minh mình không chỉ là chatbot viết thơ, mà còn là công cụ bảo mật thế hệ mới. OpenAI từng khẳng định GPT-4 có thể giải mã RSA 2048 – hóa ra đó là hiểu lầm do prompt kém. Google DeepMind cũng từng đưa ra “bước đột phá” về nhân ma trận nhưng sau đó bị giới hạn ở các trường hợp đặc biệt. Lần này, Anthropic tung ra “Claude Mythos” – một cái tên chưa từng xuất hiện trong bất kỳ checkpoint chính thức nào. Tôi kiểm tra danh sách model của họ, không thấy. Có thể là tên nội bộ do phóng viên bịa ra, hoặc là một phiên bản thử nghiệm được micro-tune trên bộ dữ liệu mật mã.
Core insight: Điều khiến tôi nghi ngờ nhất không phải là khả năng của AI, mà là sự vắng mặt của bất kỳ con số nào. Những tuyên bố về mật mã thường đi kèm với các thông số: “giảm độ phức tạp từ 2^128 xuống 2^96”, “tấn công thành công 80% các khóa RSA 1024-bit”. Ở đây, không có gì. Tôi mở lại báo cáo gốc của Crypto Briefing – họ chỉ trích dẫn một câu từ Anthropic: “Claude Mythos đã phát hiện ra một điểm yếu chưa từng được biết đến trong các thuật toán mã hóa hiện đại.” Câu này quá mơ hồ. Nếu họ thực sự có breakthrough, họ sẽ gửi bài cho NIST, đăng lên ePrint, hoặc ít nhất là blog kỹ thuật. Thay vào đó, họ chọn một trang tin crypto chuyên về blockchain.
Tôi so sánh với các sự kiện tương tự trong quá khứ. Năm 2017, khi phân tích hợp đồng ICO, tôi từng phát hiện 12 dự án có mô hình pump-and-dump bằng cách đếm số lượng token chuyển vào cùng một nhóm ví trong 72 giờ. Khi đó, tôi công bố cả script Python và biểu đồ giao dịch. Còn Anthropic? Họ chỉ có một PR statement. Mỗi lần dữ liệu không được công bố, tôi lại nhớ đến lời dạy của cố vấn cũ: “Nếu họ thực sự có phát hiện, họ sẽ show bạn số liệu, không phải câu chuyện.”
Contrarian angle: Nhưng giả sử tuyên bố là thật? Điều đó có nghĩa là Claude Mythos đã tìm ra cách khai thác cấu trúc toán học của một thuật toán phổ biến như AES hoặc SHA-256. Nếu vậy, tác động sẽ khủng khiếp: toàn bộ hệ thống blockchain dùng hash và chữ ký số sẽ phải nâng cấp gấp. Các DeFi protocol với smart contract phụ thuộc vào mã hóa sẽ lao đao. Tuy nhiên, xác suất điều này xảy ra là rất thấp. Lịch sử cho thấy các đột phá mật mã thực sự (như tấn công SHA-1 của Wang) đều được công bố với đầy đủ chi tiết và được cộng đồng kiểm chứng trong nhiều tháng. Anthropic chỉ mới nói, chưa làm.
Takeaway: Tuần tới, hãy theo dõi ba tín hiệu: (1) Anthropic có đăng paper lên arXiv không? (2) Có CVE nào được cấp không? (3) Các nhà nghiên cứu độc lập như Bruce Schneier có bình luận gì không? Nếu không có gì sau 30 ngày, đây chỉ là một chiêu PR khác. Còn bây giờ, tôi vẫn tiếp tục kiểm tra on-chain dữ liệu của các pool Uniswap v2 – nơi thanh khoản thấp dễ bị thao túng. Những token AI đang tạo buzz, nhưng không có gì thay thế được dữ liệu thô.