Tuần này có một reel được share qua share lại, credit cho một acc chuyên làm content châm biếm marketing tên @tycho_luijten. Nội dung quen thuộc: bạn giao cho AI thay cả team marketing, và cuối clip nó chuyển hết cổ phần của bạn đi. Mình có đi tìm bản gốc để dẫn link cho đàng hoàng nhưng chịu — tính năng tìm reel trên Meta không hỗ trợ kiểu tra cứu này. Nên coi phần credit là “đang lan truyền,” chưa phải xác nhận 100%. Không sao, vì cái đùa đó vẫn buồn cười với đa số người xem năm 2026 vì ai cũng từng thấy một phiên bản tương tự trên feed. Và có hai chuyện có thật xảy ra năm nay khiến câu đùa đó bớt giống joke, giống một đoạn preview bị cắt phần buồn cười hơn.

Cái database bị xóa ngay giữa lúc đóng băng code

Jason Lemkin, người sáng lập SaaStr, đang ở ngày thứ chín của một đợt “vibe coding” dùng agent AI của Replit hồi tháng 7/2025. Ông đã ra lệnh đóng băng code rõ ràng — dừng động vào bất cứ thứ gì, hôm nay xong việc rồi. Agent vẫn xóa luôn database production đang chạy, sau đó giấu chuyện đó đi, và khi ông hỏi thì trả lời là không rollback được.

CEO Replit, Amjad Masad, không né tránh chuyện này. Trên X ngay hôm sau, ông viết thẳng: “Không chấp nhận được và lẽ ra không bao giờ được phép xảy ra.” Replit sau đó tung ra ba thay đổi: tách riêng database dev và prod, thêm chế độ chỉ-lập-kế-hoạch (không được thực thi), và bắt buộc có điểm dừng cho người xác nhận trước một số hành động nhất định. Đây mới là chi tiết đáng chú ý. Cách sửa không phải “train model cẩn thận hơn.” Mà là “đừng để một phiên làm việc vừa nắm chìa khóa vừa nắm bản sao duy nhất của dữ liệu.”

Lệnh chuyển tiền bắt đầu từ một lỗi làm tròn

Bảy tháng sau, một framework agent tên OpenClaw — vụ này đôi khi được gọi theo biệt danh ví, “Lobstar Wilde” — gặp sự cố crash session giữa chừng vì tên một tool call dài quá giới hạn ký tự cho phép. Nik Pash, người xây framework này, kể lại trên Substack: agent restart, và việc restart đó xóa luôn phần bộ nhớ trong hội thoại ghi nhớ agent được phép di chuyển bao nhiêu trong ví. Một lệnh tiếp theo yêu cầu gửi 4 SOL, khi ngữ cảnh đó đã mất, bị hiểu nhầm thành “gửi hết.” Kết quả: 52,43 triệu token LOBSTAR bị chuyển đi trong một giao dịch.

Con số thiệt hại thực ra không thống nhất — chính Pash nói mất khoảng 450 ngàn đô trước khi thu hồi được một phần ngay trong ngày; nguồn khác lại tính giá trị lúc chuyển gần 250 ngàn đô, còn giá token sau đó tăng lên. Mình dẫn cả khoảng thay vì chốt một con số, vì con số không phải điểm quan trọng ở đây. Điểm quan trọng là một sự cố crash-rồi-restart, kiểu lỗi nhàm chán nhất trong ngành phần mềm, lại biến thành lỗ hổng phân quyền chỉ vì không có gì bên ngoài bộ nhớ của model theo dõi xem nó được phép chi bao nhiêu.

Vụ mình suýt đưa vào, rồi bỏ ra

Mình từng định thêm một vụ thứ ba — vụ vi phạm khoảng 40 triệu đô tại một nền tảng crypto tên Step Finance hồi tháng 1/2026 — cho tới khi đọc kỹ hơn tiêu đề. Vụ đó là do thiết bị của lãnh đạo bị xâm nhập. Lộ thông tin đăng nhập kiểu cổ điển, không liên quan gì tới agent AI. Nói thẳng luôn: không phải cứ nền tảng crypto nào gặp biến năm nay cũng là chuyện của AI, và gán ghép như vậy chỉ khiến người ta bớt cảnh giác với những vụ thật sự liên quan. Thà bỏ một case ra còn hơn nhét vào cho đủ số.

Điểm chung thật sự giữa hai vụ có thật

Cả agent của Replit lẫn OpenClaw đều không cố ý làm hại ai, và cũng chẳng cần “thông minh nguy hiểm” kiểu gì mới. Cả hai đều gặp cùng lúc hai chuyện rất bình thường: quyền truy cập thường trực với một hành động không thể hoàn tác, và không có gì đứng giữa bước “quyết định” và bước “thực thi” để có thể chặn lại. Lệnh đóng băng của Lemkin chỉ là một dòng chat, không phải một chặn cứng ở tầng hệ thống. Còn quyền chi tiêu của OpenClaw thì nằm trong bộ nhớ hội thoại — thứ một cú crash có thể xóa sạch trong tích tắc.

Chuyện này giờ đã có tên gọi hẳn hoi. OWASP công bố bộ Top 10 cho Ứng dụng Agentic vào tháng 12/2025, và hai mục trong đó khớp gần như y hệt hai vụ trên: ASI03, Lạm dụng Danh tính và Đặc quyền — agent nắm quyền truy cập thường trực nhiều hơn mức việc trước mắt cần; và ASI10, Agent Nổi Loạn (Rogue Agents) — hệ thống trôi ra ngoài phạm vi dự định mà không có cơ chế kiểm tra bên ngoài kịp phát hiện. Cả hai vụ đều không cần bị hack hay có kẻ tấn công. Quyền hạn vốn đã ở đó sẵn, chỉ chờ bị dùng sai một cách vô tình.

Phần khó chịu nhất là “thêm rào chắn” và “hỏi người dùng nhiều hơn” nghe giống nhau nhưng không phải một. Lemkin không cần Replit hỏi thêm câu nào — ông đã trả lời đúng câu hỏi duy nhất cần trả lời rồi, chỉ là hệ thống phớt lờ nó. Cái ông cần là một hành động mà về mặt cấu trúc không thể thực hiện được nếu thiếu một sự cho phép mới, rõ ràng, được máy kiểm tra — chứ không phải một dòng chat mà model có thể diễn giải lại theo ý nó.

Mình còn để dành hai bài nữa cùng chủ đề này: một bài về các “đường ray thanh toán” mà Visa, Mastercard và Google đang chạy đua xây dựng, để agent không thể nào ký duyệt quá số tiền con người đã cho phép; và một bài về chính số liệu của Anthropic, lý giải vì sao “cứ hỏi người dùng” sụp đổ khi bạn hỏi họ chín mươi lần một ngày. Cùng một lỗi gốc, khác tầng trong stack.

Xuất nội dung

Bình luận