Tôi đang ngồi trong một quán cà phê nhỏ ở Tallinn, trời lất phất mưa, màn hình laptop hiện lên dòng chữ từ Crypto Briefing: "INTERPOL: AI drives more than half of cybercrime in Africa". Một bản tin ngắn, không có chi tiết kỹ thuật, không số liệu đầy đủ.
Nhưng tôi dừng lại. Vì tôi biết cái cảm giác khi đọc một báo cáo mà mọi con số đều quan trọng, nhưng lại thiếu phần giải mã.
Câu hỏi tôi tự đặt ra: Nếu AI đã điều khiển hơn 50% tội phạm mạng tại châu Phi, thì điều này có ý nghĩa gì với cộng đồng blockchain — nơi tôi đang hoạt động như một Open Source Evangelist? Phải chăng "phi tập trung" đang bị khai thác ngược? Hay chính sự phi tập trung đó lại là tấm khiên duy nhất còn lại?
Bài viết này không nhằm lặp lại bản tin. Nó là một bản phân tích từ góc nhìn của người làm an ninh mạng và blockchain — để hiểu những gì ẩn sau một con số thống kê.
Bối cảnh: Khi "AI-driven" trở thành một cái nhãn
Bản tin gốc chỉ cung cấp một dữ kiện có thể kiểm chứng: INTERPOL xác nhận AI đã góp mặt trong hơn một nửa số vụ tội phạm mạng ở châu Phi. Phần còn lại là lời kêu gọi tăng cường hợp tác quốc tế và an ninh mạng.
Nhưng hãy nghĩ về điều đó. Một tổ chức như INTERPOL, với mạng lưới 196 quốc gia thành viên, công bố một con số như thế. Họ không nói "một số vụ", họ nói "hơn một nửa".
Trong bối cảnh châu Phi, nơi có hơn 1,4 tỷ dân, nơi mà mobile money như M-Pesa đã trở thành huyết mạch kinh tế ở Đông Phi — thì "hơn một nửa" không còn là con số thống kê vô hồn. Nó phản ánh một hiện thực mới: kẻ tấn công giờ đây có trợ lý AI, còn nạn nhân vẫn dang tay với mã OTP trên điện thoại.
Tôi đã có vài năm làm bảo mật ở các thị trường mới nổi. Tôi từng nghe các đồng nghiệp ở Nairobi kể về những vụ lừa đảo qua tin nhắn SMS cá nhân hóa đến mức đáng sợ. Chúng không còn là những email tiếng Anh sơ sài, mà là những thông điệp bằng tiếng Swahili hoặc tiếng Hausa, nhắc đúng tên ngân hàng, đúng số tiền giao dịch gần nhất. Trước đây, việc đó cần một nhóm chuyên tâm. Bây giờ, chỉ cần một người, một laptop, và một API.
Đó là thực tế khi AI đi vào tay kẻ xấu: rào cản gia nhập biến mất.
Góc nhìn kỹ thuật: Tấn công không cần bằng cấp
Với tư cách là người từng ngồi audit hợp đồng thông minh, tôi có một thói quen: tôi cần tách bạch giữa "cái họ nói" và "cái họ làm". Bản tin không nói gì về kỹ thuật. Nhưng bối cảnh ngành cho tôi đủ dữ liệu để phân tích.
1. Phishing tự động hóa hoàn toàn
Kể từ khi ChatGPT ra mắt cuối năm 2022, việc tạo ra một chiến dịch phishing không còn đòi hỏi sự sáng tạo của con người. Kẻ tấn công chỉ cần nhập prompt: "Viết một tin nhắn SMS từ ngân hàng Kenya gửi cho khách hàng, cảnh báo tài khoản bị khóa, kèm link cập nhật thông tin."
Kết quả: một thông điệp không lỗi chính tả, hợp văn hóa, đúng ngữ cảnh. Chi phí: gần bằng 0.
Điều này giải thích tại sao tỷ lệ "AI-driven" tăng vọt ở châu Phi — nơi mà trước đây, tội phạm mạng thường bị giới hạn bởi kỹ năng ngôn ngữ. AI đã xóa bỏ rào cản ngôn ngữ, và châu Phi, với hàng trăm ngôn ngữ địa phương khác nhau, là nơi hưởng lợi rõ rệt nhất cho kẻ xấu.
2. Deepfake trong lừa đảo tài chính
Theo thống kê từ các cơ quan báo chí quốc tế, các vụ lừa đảo bằng deepfake đã tăng 3000% trong năm 2023. Tại châu Phi, nơi nhiều giao dịch tài chính được xác thực chỉ bằng giọng nói hoặc cuộc gọi video xác nhận, deepfake trở thành vũ khí hoàn hảo.
Một kẻ tấn công có thể sao chép giọng của giám đốc công ty khởi nghiệp, gọi cho kế toán, yêu cầu chuyển khoản khẩn cấp. Đây không còn là khoa học viễn tưởng. Các vụ việc tương tự đã được ghi nhận ở Hong Kong, Anh, và nay có thể lan sang các quốc gia có nền tảng di động phát triển nhanh.
3. Mã độc được AI hỗ trợ viết
Không cần phải là lập trình viên giàu kinh nghiệm. Các mô hình ngôn ngữ lớn có thể gợi ý mã khai thác cho các lỗ hổng phổ biến, hoặc tạo ra các đoạn mã ransomware cơ bản. Tất nhiên, mã đó không thể sánh với APT của quốc gia, nhưng nó đủ để tấn công các doanh nghiệp nhỏ không có tường lửa.
Trong cộng đồng blockchain, tôi thấy một sự tương đồng: những kẻ tấn công DeFi giờ cũng dùng AI để tìm ra điểm yếu trong logic hợp đồng thông minh. Có một thực tế đáng lo ngại: trước đây để khai thác được một giao thức DeFi, bạn cần đọc hàng nghìn dòng mã Solidity. Bây giờ, AI có thể tóm tắt hợp đồng đó và chỉ ra những điểm dễ bị tấn công trong vài phút.

Sự tương phản: An ninh blockchain và An ninh quốc gia
Đây là lúc câu chuyện trở nên thú vị với những người quan tâm đến tiền mã hóa.
Nếu AI khiến tội phạm mạng trở nên dễ dàng hơn, thì ngành bảo mật blockchain có thể học được gì? Rất nhiều điều.
Trung tâm của vấn đề: Dữ liệu và sự tin cậy
Trong thế giới chain, chúng ta nói về "trustless". Nhưng các tổ chức như INTERPOL phải đối mặt với "trust" ở cấp độ vĩ mô. Khi AI tạo ra các cuộc gọi lừa đảo hoàn hảo về mặt ngữ âm, người dân châu Phi bắt đầu mất lòng tin vào hệ thống ngân hàng số. Điều này làm chậm quá trình chuyển đổi số — ảnh hưởng trực tiếp đến các dự án blockchain có tham vọng ở lục địa này.
Tôi đã từng tham gia một buổi gọi video với một nhóm startup blockchain ở Lagos. Họ than phiền về điều này: người dùng sợ hãi khi nghe đến "ví số". Họ lo lắng rằng tài sản sẽ bị đánh cắp. Và thực tế, những vụ lừa đảo qua điện thoại đã làm xói mòn lòng tin của công chúng với mọi thứ kỹ thuật số.
Phi tập trung không phải là thuốc chữa bách bệnh
Một điều tôi học được từ những lần thất bại trong các dự án mã nguồn mở: phi tập trung không ngăn chặn kẻ xấu sử dụng công nghệ. Nó chỉ ngăn chặn một điểm kiểm soát duy nhất. Sự thật là, một người dùng ở Kenya mất tiền vì bị lừa qua deepfake, thì dù công nghệ blockchain có an toàn đến đâu, họ vẫn là nạn nhân của một kỹ thuật tấn công bằng AI.
Do đó, khi INTERPOL kêu gọi tăng cường hợp tác quốc tế, có một lớp nghĩa ẩn: các cơ quan thực thi pháp luật đang chuyển từ phòng thủ sang chủ động tấn công AI bằng AI. Nhưng liệu họ có đủ năng lực?
Phân tích phản trực giác: Điều bản tin không nói
Nếu bạn chỉ đọc bản tin, bạn có thể kết luận rằng "AI là kẻ xấu". Nhưng hãy cùng xem xét một cách phản trực giác.
Tỷ lệ phạm tội "AI-driven" có thể đang bị làm quá lên
Định nghĩa về "AI-driven" của INTERPOL là gì? Nếu chỉ một kẻ lừa đảo sử dụng ChatGPT để viết email lừa đảo thì có được tính là "AI-driven" không?
Nếu theo cách định nghĩa rộng này, thì hầu hết mọi tội phạm mạng hiện đại đều liên quan đến AI — bởi vì ngay cả những kẻ lừa đảo nhỏ lẻ cũng dùng công cụ AI để tiết kiệm thời gian. Điều này làm mất đi giá trị định lượng của con số.
Tôi từng thấy hiện tượng này trong các báo cáo an ninh ở các quốc gia khác nhau: khi một thuật ngữ trở nên "thịnh hành", nó bị dùng quá mức. Trong vài năm trước, đó là "zero-day exploit". Bây giờ, đó là "AI".
Điều đó không có nghĩa con số sai hoàn toàn. Nó có nghĩa là chúng ta cần kiểm tra phương pháp luận trước khi hoảng loạn.
Tấn công mạng bằng AI — cơ hội cho những người làm bảo mật
Một cách nhìn khác: AI cũng là vũ khí phòng thủ.
Các công ty bảo mật blockchain đã bắt đầu sử dụng AI để phát hiện các giao dịch bất thường trong thời gian thực. Trong các cuộc tấn công bridge, một AI có thể phát hiện mô hình rút tiền bất thường và tạm dừng giao dịch trước khi kẻ tấn công hoàn tất.
Điều này tạo ra một sân chơi mới: các công ty an ninh mạng châu Phi chuyên phát triển giải pháp chống deepfake hoặc phát hiện phishing có thể thu hút đầu tư mạnh mẽ.
Hệ lụy cho hệ sinh thái blockchain
Là một người quan sát ngành blockchain trong nhiều năm, tôi thấy 3 hệ lụy lớn từ tình trạng này:

1. Sự trỗi dậy của cơ chế xác thực phi tập trung (Decentralized Identity)
Khi deepfake trở nên phổ biến, các hệ thống xác thực tập trung (như video call xác nhận danh tính) trở nên kém tin cậy. Điều này thúc đẩy nhu cầu về DIDs (Decentralized Identifiers) và các bằng chứng mật mã (ZK-proof) để xác thực danh tính mà không cần chia sẻ toàn bộ thông tin.
Tôi tin rằng các dự án như zkSync hoặc các giải pháp danh tính dựa trên Zero-Knowledge sẽ tìm thấy ứng dụng thực tế lớn ở châu Phi — nơi mà việc xác thực giấy tờ rất khó khăn, và nạn giả mạo diễn ra phổ biến.
2. Tăng cầu về các giải pháp thanh toán chống AI
Nếu AI có thể tạo ra lệnh chuyển tiền giả, thì các hệ thống thanh toán cần có lớp bảo vệ dựa trên phân tích hành vi người dùng. Một số giao thức DeFi đã bắt đầu tích hợp các mô hình machine learning để phân biệt người dùng thật và bot. Nhưng điều này trái ngược với nguyên tắc "không cần tin tưởng" (trustless). Có một sự căng thẳng giữa bảo mật và quyền riêng tư/phi tập trung.

3. Cơ hội cho các cộng đồng Dev ở châu Phi
Mặt tích cực: khi ngày càng có nhiều tài năng an ninh mạng châu Phi tham gia vào lĩnh vực blockchain, họ sẽ đóng góp những giải pháp phù hợp với bối cảnh địa phương. Trong workshop tôi tổ chức ở Tallinn, tôi luôn nhấn mạnh rằng: các nhà phát triển từ châu Phi có thế mạnh vì họ hiểu rõ văn hóa địa phương, hiểu rõ cách lừa đảo diễn ra, và họ có thể viết các smart contract để tự động hóa việc phát hiện gian lận.
Điều gì sẽ xảy ra tiếp theo?
Vậy câu hỏi lớn nhất: AI có khiến các cơ quan thực thi pháp luật trở nên lỗi thời không? Không hẳn. Nhưng nó khiến họ phải thay đổi.
INTERPOL không thể chỉ dựa vào các chuyên gia con người để soi xét hàng triệu cuộc gọi lừa đảo. Họ cần các công cụ AI phòng thủ mạnh mẽ hơn, và họ cần hợp tác với các công ty blockchain để truy vết dòng tiền trên chuỗi.
Trong bối cảnh đó, blockchain có thể trở thành một phần của giải pháp, chứ không phải là vấn đề. Với tính minh bạch của sổ cái công khai, việc truy vết các khoản tiền bị đánh cắp từ nạn nhân của các vụ lừa đảo AI sẽ trở nên khả thi hơn. Nếu các sàn giao dịch hợp tác chặt chẽ với cơ quan công quyền, họ có thể nhanh chóng đóng băng các tài khoản nhận tiền gian lận.
Tôi từng viết trong một bài báo cáo về ZK-proof rằng "quyền riêng tư là tự do". Nhưng có một ranh giới mỏng giữa quyền riêng tư của người dùng tốt và nơi trú ẩn của những kẻ tội phạm. Chúng ta cần xây dựng các cơ chế cho phép tiết lộ có chọn lọc — để chứng minh bạn không phải là kẻ xấu mà không cần phơi bày toàn bộ cuộc sống của mình.
Kết luận mở
Chúng ta đang ở một ngã rẽ. AI khiến tội phạm mạng trở nên dễ dàng hơn, và các cơ quan thực thi pháp luật đang tụt lại phía sau. Nhưng thay vì sợ hãi, tôi chọn cách nhìn vào những gì có thể xây dựng được.
Bài học từ bản tin INTERPOL là gì? Nó cho chúng ta thấy rằng không có công nghệ nào là trung lập tuyệt đối. Blockchain có thể minh bạch, nhưng nếu người dùng bị lừa, sự minh bạch đó không tự bảo vệ họ. Công nghệ chỉ là công cụ; giá trị nằm ở cách chúng ta sử dụng nó.
Đối với những người trẻ đang học lập trình ở Việt Nam, châu Phi, hay bất kỳ nơi nào trên thế giới: đừng chỉ học cách viết code, hãy học cách nghĩ như một kẻ tấn công. Đó là cách duy nhất để trở thành nhà bảo vệ giỏi.
Và khi bạn xây dựng một dự án phi tập trung, hãy luôn tự hỏi: "Nếu kẻ xấu dùng AI để chống lại người dùng của mình, thì hệ thống của tôi có đủ khả năng chống đỡ không?"
Câu trả lời có thể khiến bạn khó chịu. Nhưng nó cũng có thể cứu mạng của chính sản phẩm bạn đang tạo ra.