Tuần trước, tôi ngồi trong phòng họp với một khách hàng tiềm năng – một giao thức lending mới, hứa hẹn lãi suất cao ngất ngưởng. Họ nói chuyện rất nhanh, nhảy từ ý tưởng này sang ý tưởng khác, đầy ắp thuật ngữ DeFi. Cuộc gọi kéo dài 40 phút, đầy hỗn loạn. Sau đó, tôi dành 2 giờ để ghi chép và cố gắng hiểu xem họ thực sự muốn xây dựng cái gì. Tôi đã sai.
Tôi lẽ ra phải bật máy ghi âm ngay từ đầu. Nhưng tôi còn phải làm hơn thế nữa.
Tuần này, Andrej Karpathy, cựu nhà khoa học trưởng của Tesla và người đồng sáng lập OpenAI, đã chia sẻ một mẹo nhỏ nhưng mang tính đột phá: thay vì cố gắng viết một prompt hoàn hảo, hãy để AI lắng nghe toàn bộ suy nghĩ của bạn – cách bạn nói chuyện, với tất cả sự lộn xộn và nhảy cóc vốn có. Nghe thật điên rồ. Nhưng với tư cách một DeFi Security Auditor với gần một thập kỷ kinh nghiệm, tôi nhận ra ngay đây không chỉ là một mẹo, mà là một sự thay đổi trong cách chúng ta cộng tác với AI.
Trong bảo mật DeFi, chất lượng của câu hỏi quyết định chất lượng của câu trả lời. Nhưng việc đặt ra một câu hỏi kỹ thuật chính xác, đặc biệt là khi chúng ta còn đang mơ hồ về bản thân vấn đề, thực sự rất khó. Chúng ta dành hàng giờ để mô tả logic mint token bị lỗi, cố gắng gói gọn nó trong một prompt, nhưng rồi nhận ra mình vẫn bỏ sót chi tiết quan trọng. Đó là lúc ai cũng cần đến phương pháp "Long-form Verbal Prompting" – một cuộc gọi ghi âm dài 5-10 phút, nơi tôi nói ra mọi thứ tôi thấy, lo lắng và nghi ngờ về một hợp đồng thông minh, từ cấu trúc lưu trữ đến cách nó tương tác với oracle, thậm chí cả những giả định sai lầm mà tôi nghĩ đội ngũ phát triển có thể mắc phải.
Phân tích kỹ thuật: Tại sao điều này lại hiệu quả? Bởi vì nó ép tôi, và cả AI, vào một quy trình thu thập yêu cầu có cấu trúc. Trong quá trình ghi âm, tôi không chỉ đơn thuần nói. Tôi đang thực hiện một quy trình gỡ lỗi. Tôi mô tả từng hàm, từng dòng, từng biến state. Tôi nói ra những câu như: "Đoạn này nếu user gửi 1 ETH, contract sẽ gọi hàm deposit. Nhưng tôi thấy ở dòng 45, nó không kiểm tra reentrancy trước khi update balance. Nghe có vẻ quen quen... À, đúng rồi, giống lỗi The DAO." Khi AI nghe toàn bộ bản ghi này, nó không chỉ hiểu logic. *Nó hiểu tại sao tôi lo lắng, và từ đó có thể đưa ra những câu hỏi truy vấn thông minh. Điều này giống hệt cách tôi dẫn dắt một junior auditor khi họ lần đầu audit một giao thức phức tạp. Tôi không chỉ đưa ra đáp án. Tôi hỏi họ: "Em thấy dòng này có gì lạ không? Nếu attacker làm thế này thì sao?"*
Nhưng đây chính là điểm trái ngược. Nhiều người trong cộng đồng bảo mật cho rằng phương pháp này yếu về mặt kỹ thuật, bởi vì nó phụ thuộc quá nhiều vào khả năng xử lý ngữ cảnh của mô hình ngôn ngữ, khiến audit trở nên kém chính xác. Họ bảo tôi: "Hào, mày ghi âm cả tiếng nói lộn xộn rồi bỏ đó cho AI? Nó sẽ sinh ra đủ thứ tào lao." Nhưng sự thật là, điểm mù lớn nhất không nằm ở AI, mà nằm ở bản thân chúng ta – ở cách chúng ta diễn đạt và ghi lại suy nghĩ. Trong một bài audit đòi hỏi độ chính xác cực cao, việc ép mình nói ra từng suy nghĩ logic buộc tôi phải sắp xếp và xâu chuỗi chúng một cách mạch lạc hơn. AI không sai, nó chỉ bộc lộ sự hỗn loạn trong tư duy của chúng ta.

Takeaway cho bất kỳ ai đang audit hoặc phát triển DeFi: Trong thị trường giảm giá này, nơi mỗi dòng gas đều đáng giá, việc tối ưu hóa quy trình audit là sống còn. Hãy thử phương pháp của Karpathy ít nhất một lần. Bạn sẽ ngạc nhiên khi thấy có bao nhiêu lỗ hổng đã được vá ngay trong đầu bạn, trước khi tay bạn chạm vào bàn phím. Và lần tới, khi nhìn thấy một log lỗi lạ, đừng viết prompt. Hãy nói.