454% tăng giá. Một con số đủ để làm mờ mắt bất kỳ nhà đầu tư nào. Nhưng với tôi, con số không quan trọng bằng một câu hỏi: mã nguồn của Nebius có an toàn không? Tôi là Huỳnh Huy, Tiến sĩ Mật mã học, Smart Contract Architect tại Tokyo. Tôi kiếm sống bằng việc tìm lỗ hổng trong các giao thức blockchain. Khi tôi thấy một cổ phiếu AI infrastructure tăng 454% chỉ vì một tin đồn về target price từ Bank of America, tôi không nhìn vào biểu đồ. Tôi nhìn vào infrastructure. Và tôi thấy một vấn đề: thị trường đang định giá một công ty dựa trên kỳ vọng, không phải dựa trên bảo mật thực tế.
Context: Khi AI cloud trở thành mục tiêu mới
Nebius là một công ty AI infrastructure, cung cấp GPU cloud cho các mô hình huấn luyện và suy luận. Họ là một trong những người chơi độc lập, không thuộc AWS, Azure hay GCP. Điều này khiến họ trở nên hấp dẫn trong mắt các nhà đầu tư đang tìm kiếm sự đa dạng hóa trong chuỗi cung ứng AI. Nhưng họ cũng là một mục tiêu béo bở cho các cuộc tấn công. Tôi đã dành 6 tháng phân tích các giao thức modular blockchain như Celestia, và tôi học được một điều: bất kỳ lớp infrastructure nào cũng có thể bị tấn công nếu code không được audit kỹ. Nebius không phải là blockchain, nhưng họ chạy trên phần mềm. Và phần mềm có lỗi.
Core: Tại sao AI cloud cần được audit như smart contract
Hãy nhìn vào cách Nebius vận hành. Họ quản lý hàng nghìn GPU, phân bổ tài nguyên cho các khách hàng AI. Nếu một kẻ tấn công tìm ra lỗ hổng trong scheduler, họ có thể chiếm quyền kiểm soát GPU, chạy mã độc, hoặc đánh cắp dữ liệu huấn luyện. Đây không phải là giả thuyết. Năm 2021, tôi phát hiện lỗ hổng reentrancy trong hợp đồng minting của Bored Ape Yacht Club. Lỗi đó cho phép kẻ tấn công mint nhiều NFT chỉ với một giao dịch. Trong AI cloud, lỗ hổng tương tự có thể cho phép kẻ tấn công chiếm dụng GPU mà không bị phát hiện.
Mã nguồn nói dối, nhưng dấu vết không. Tôi đã từng kiểm tra một hợp đồng ICO của EOS năm 2017. Họ tự tin rằng code của họ an toàn. Tôi tìm thấy 4 lỗi nghiêm trọng, bao gồm reentrancy và vấn đề gas. Họ sửa chúng trước mainnet, nhưng điều đó cho thấy: sự tự tin thái quá là kẻ thù của bảo mật. Nebius có thể đã thuê các kỹ sư giỏi, nhưng tôi chưa thấy bất kỳ báo cáo audit công khai nào về infrastructure của họ. Điều đó khiến tôi lo lắng.
Contrarian: 454% tăng giá là một tín hiệu cảnh báo, không phải cơ hội
Thị trường đang nhìn vào 454% và nghĩ rằng đây là cơ hội để kiếm tiền. Nhưng tôi nhìn vào sự thiếu minh bạch của infrastructure và thấy rủi ro. Các nhà đầu tư đang đánh giá thấp chi phí bảo mật. Một cuộc tấn công thành công vào Nebius có thể phá hủy toàn bộ giá trị cổ phiếu chỉ trong một đêm. Hãy nhìn vào các sự cố trong blockchain: khi một bridge bị hack, token mất 90% giá trị. AI cloud cũng không khác. ICO cũ, bài học mới. Các nhà đầu tư ICO năm 2017 từng nghĩ rằng họ đang mua vào một công nghệ đột phá, nhưng họ đã bỏ qua bảo mật. Kết quả: nhiều dự án chết vì hack. Nebius có thể là một câu chuyện tương tự.
Takeaway: Dự báo lỗ hổng
Tôi không nói rằng Nebius sẽ bị hack. Tôi nói rằng thị trường đang định giá họ dựa trên kỳ vọng tăng trưởng, không dựa trên khả năng chống chịu. Khi GPU cloud trở nên phổ biến, kẻ tấn công sẽ không nhắm vào smart contract nữa, mà nhắm vào chính infrastructure. Nebius có thể là kẻ chiến thắng, nhưng chỉ khi họ vượt qua được bài toán bảo mật. Và tôi chưa thấy bằng chứng nào. Hãy hỏi: bạn có sẵn sàng đầu tư vào một công ty mà bạn chưa từng thấy báo cáo audit infrastructure không? Câu trả lời của tôi là không.