Im lặng trên chuỗi là dấu hiệu lớn nhất. Nhưng lần này, im lặng không đến từ blockchain – mà từ một bài báo công bố sản phẩm mới của Nous Research: Hermes Agent Bot Mode. Không một dòng nào về bảo mật. Không một từ nào về kiểm soát truy cập. Không một đoạn nào về hậu quả khi một bot bị chiếm quyền điều khiển và bắt đầu gửi lệnh độc hại cho đồng đội của nó. Đây là điều tôi gọi là 'dấu hiệu đỏ' – không phải từ hợp đồng thông minh, mà từ tài liệu sản phẩm.
Bối cảnh: Hermes Agent là một nền tảng đa tác tử (multi-agent) do Nous Research xây dựng, ban đầu tập trung vào các profile có khả năng giao tiếp qua kanban. Bot Mode là bản cập nhật lớn, chuyển đổi các profile thành 'bot' – thực thể AI có thể được giao việc qua @, có hộp thư riêng, lịch trình tác vụ định kỳ, bộ nhớ và kỹ năng độc lập. Cộng đồng lập tức so sánh nó với Grok Bot của xAI. Đồng sáng lập Teknium thừa nhận: 'Yep' – họ đang lấp đầy khoảng trống so với đối thủ. Nhưng trong khi mọi người bàn tán về tính năng, tôi chỉ thấy một thứ: một hệ thống phân tán với hàng trăm điểm mù.
Phân tích cốt lõi của tôi sẽ tập trung vào ba khía cạnh: kiến trúc kỹ thuật, bề mặt tấn công và chiến lược cạnh tranh. Không phải để khen hay chê, mà để phơi bày những gì bài báo không nói.
Bot Mode không phải đột phá về mô hình – nó là tái cấu trúc giao diện tương tác tác tử. Thông tin từ bài báo cho thấy Bot thực chất là một profile được đóng gói lại. Tôi đã từng audit hợp đồng Uniswap V2 và phát hiện lỗi oracle năm 2020. Tôi biết khi nào một sản phẩm thay đổi lớp trừu tượng mà không thay đổi engine bên dưới. Bot Mode giống như việc đặt một lớp sơn mới lên một cấu trúc cũ: nó dễ nhìn hơn, nhưng nền móng vẫn là các profile với khả năng giao tiếp qua kanban. Điều này không sai – nhưng nó cho thấy Nous Research đang ưu tiên trải nghiệm người dùng hơn là độ tin cậy của hệ thống.
Bề mặt tấn công là điều tôi quan tâm nhất. Mỗi bot có bộ nhớ, kỹ năng và lịch sử trò chuyện riêng. Chúng có thể gửi tin nhắn cho nhau qua hộp thư chung. Một bot có thể @ bot khác để giao việc. Nếu một bot bị nhiễm prompt injection, nó có thể lây lan sang các bot khác thông qua cơ chế ủy thác. Oracle không chết, chỉ bị thao túng. Trong bối cảnh này, oracle là các bot – và chúng bị thao túng bởi chính thiết kế không có cô lập quyền. Hồi năm 2018, tôi phát hiện lỗ hổng trong hợp đồng ICO của EOS. Block.one từ chối report của tôi vì 'không nằm trong scope'. Hôm nay, tôi thấy cùng một mô thức: các nhà phát triển tập trung vào tính năng, bỏ qua bảo mật. Tôi đã xây dựng bot theo dõi dòng tiền BitConnect năm 2018 – tôi biết rằng một hệ thống không có cơ chế kiểm soát sẽ bị khai thác.

Im lặng trên chuỗi là dấu hiệu lớn nhất. Trong trường hợp này, im lặng là sự vắng mặt của bất kỳ tài liệu nào về kiểm soát truy cập, phê duyệt, nhật ký kiểm toán hoặc cơ chế dừng khẩn cấp. Bài báo không đề cập đến việc một bot có thể thực hiện hành động nguy hiểm (gửi email, xóa tệp, gọi API) mà không có sự đồng ý của con người. Tác vụ định kỳ có nghĩa là bot có thể hoạt động khi bạn ngủ. Nếu kỹ năng của bot được kết nối với các dịch vụ bên ngoài – và không có tường lửa nào giữa chúng – thì hậu quả có thể là thảm họa. Hãy nhớ Terra Luna năm 2022: tôi đã theo dõi on-chain data từ tháng 3, phát hiện sự mất cân bằng thanh khoản, nhưng bị cộng đồng tấn công. Tôi đã short LUNA quá muộn và mất 0.5 ETH. Bài học: dữ liệu không bao giờ nói dối, nhưng con người thì có. Ở đây, dữ liệu bảo mật đang thiếu – và đó là một lời nói dối mặc định.
Chiến lược cạnh tranh của Nous Research là 'theo đuổi và khác biệt hóa'. Họ theo đuổi Grok Bot, nhưng dựa vào mã nguồn mở và khả năng tự lưu trữ. Điều này có thể là lợi thế cho các doanh nghiệp nhạy cảm với dữ liệu. Nhưng nếu không có bảo mật, lợi thế đó biến thành trách nhiệm. Tôi đã xây dựng framework phân tích AI-agent trên blockchain năm 2026, phát hiện 3/10 dự án có backdoor. Nous Research không phải là dự án lừa đảo – nhưng họ đang lặp lại sai lầm của những người đi trước: ưu tiên thời gian ra mắt hơn an toàn.
Góc nhìn phản trực giác: Bot Mode có thể là cơ hội cho những người hiểu rủi ro. Nếu Nous Research bổ sung các tính năng bảo mật cần thiết, họ có thể tạo ra một tiêu chuẩn mới cho agent an toàn. Thị trường đang thiếu một nền tảng agent có thể tin cậy được. Nhưng nếu họ không làm điều đó, cơ hội sẽ thuộc về những kẻ khai thác lỗ hổng – và những người như tôi sẽ có công việc để làm.
Kết luận của tôi không phải là một lời cảnh báo, mà là một câu hỏi: Khi bot của bạn bắt đầu gửi @ cho nhau và thực hiện tác vụ tự động, ai sẽ chịu trách nhiệm khi một bot bị hack? Câu trả lời, như mọi khi, nằm trên chuỗi – nhưng lần này, chuỗi đó là chuỗi tin nhắn giữa các bot, và nó không được ghi lại. Im lặng trên chuỗi là dấu hiệu lớn nhất.