Virtuals Protocol (Virtuals) đang tăng cường các lớp bảo mật ở cấp độ ví nhằm đối phó với nguy cơ tấn công prompt injection nhắm vào ví của AI agent. Trong môi trường mà AI đọc dữ liệu bên ngoài rồi tự thực hiện giao dịch, cơ chế kiểm soát dòng tiền thực tế đang nổi lên như vấn đề cốt lõi, không kém phần quan trọng so với bảo mật của chính mô hình AI.
Theo CryptoBriefing, Virtuals hiện vận hành ví agent lập trình được (programmable agent wallet) trên mạng Base, đồng thời công bố tài liệu liên quan đến việc mở rộng sang Solana(SOL), song song với việc áp dụng chính sách bảo mật nhằm giảm rủi ro prompt injection. Prompt injection là hình thức tấn công trong đó lệnh ẩn trong tài liệu hoặc tin nhắn bên ngoài làm lệch phán đoán của mô hình AI, khiến người dùng bị dẫn dắt thực hiện hành động ngoài ý muốn.
Trọng tâm trong cách ứng phó của Virtuals chính là ví. Trang bảo mật chính thức của Virtuals công bố tính năng Wallet Policy dành cho ví agent và xác thực đa yếu tố (MFA) cho ví agent. Wallet Policy giới hạn theo kiểu allowlist (danh sách cho phép), tức chỉ định rõ hợp đồng và ví mà từng chữ ký của ví agent được phép tương tác.
MFA được mô tả là cơ chế chặn các thao tác nhạy cảm như thêm chữ ký mới, thay đổi chính sách ví, xuất khóa riêng tư hay rút tiền thủ công qua dashboard. Thiết kế này hướng đến việc dù dữ liệu bên ngoài có làm lệch phán đoán của mô hình, quyền hạn của ví và quy trình rút tiền vẫn bị giới hạn ở một bước kiểm soát riêng.
Tài liệu ACP CLI của Virtuals cũng đi theo hướng tương tự. Tài liệu đưa ra các mẫu chính sách (policy preset) gồm ACP_ONLY, DENY_ALL và No Policy, được gắn vào từng chữ ký và thực thi ở phía máy chủ cho mỗi giao dịch. Dù AI agent đọc và tự phán đoán dữ liệu bên ngoài, việc chuyển tiền thực tế vẫn bị một lớp chính sách riêng kiểm soát thêm một lần nữa.
Vấn đề này không chỉ dừng lại ở bảo mật của một dự án nước ngoài đơn lẻ. Khi mô hình AI agent sở hữu ví để thanh toán, giao dịch và mua dữ liệu ngày càng phổ biến, một lỗi mô hình hay một dữ liệu độc hại có thể ngay lập tức trở thành rủi ro dịch chuyển tài sản on-chain. TokenPost từng đưa tin về trường hợp lộ đường tấn công leo thang quyền trên AI agent Gemini.
Blog chính thức của Base cho biết từ tháng 10/2024 đến tháng 2/2025, gần 16.000 AI agent đã được ra mắt trên Base thông qua Virtuals. Base cũng cho biết tính đến ngày 29/5/2026, trong 30 ngày gần nhất, chuẩn thanh toán x402 ghi nhận 3,1 triệu giao dịch với tổng giá trị chuyển dịch khoảng 1,2 triệu USD. Tốc độ nền kinh tế AI agent gắn kết với hạ tầng thanh toán đang tăng nhanh.
x402 là chuẩn thanh toán được nhắc đến trong luồng kết nối giữa yêu cầu thanh toán và thanh toán trên môi trường web. Để AI agent tự động xử lý phí sử dụng API, quyền truy cập dữ liệu hay chi phí dịch vụ số, ví và quyền thanh toán phải vận hành đồng thời. Chỉ một lệnh sai cũng có thể dẫn đến một khoản thanh toán thực tế hoặc dịch chuyển token, khiến hạn mức chi tiêu và quy trình phê duyệt trở nên quan trọng.
Giới bảo mật cũng xem prompt injection là một nhóm rủi ro riêng biệt. Trong bài viết công bố ngày 11/3, OpenAI cho biết prompt injection không còn đơn thuần là vấn đề của bộ lọc đầu vào mà đang tiệm cận với tấn công kỹ thuật xã hội (social engineering). OpenAI cho rằng thay vì cố lọc sạch mọi cuộc tấn công, hệ thống cần được thiết kế để giới hạn phạm vi thiệt hại ngay cả khi cuộc tấn công thành công.
Bộ phận Threat Intelligence của Google cũng cho biết trong công bố ngày 23/4 rằng họ đã theo dõi các mẫu tấn công prompt injection gián tiếp trên môi trường web công khai. Google ghi nhận các nỗ lực tấn công có hình thức như đánh cắp dữ liệu hoặc phát lệnh phá hoại, nhưng cho rằng vẫn cần thêm thời gian để xác định liệu đây có trở thành dạng tấn công quy mô lớn và tinh vi hay không.
Một trường hợp thiệt hại tài chính thực tế cũng đã được ghi nhận. Giskard, trong tổng hợp công bố ngày 7/5/2026, cho biết một người dùng X đã dùng tin nhắn mã Morse để đánh lừa Grok và hệ thống ví Bankr, khiến khoảng 150.000 USD giá trị token DRB bị dịch chuyển. Giskard đánh giá đây là trường hợp kết hợp giữa prompt injection dựa trên mã hóa (encoding) và quyền ủy quyền (agentic permission) quá rộng cho AI agent.
Tài liệu khôi phục của Virtuals cũng có riêng một quy trình dành cho tình huống bị xâm nhập. Nếu ví EOA của chủ sở hữu agent bị xâm nhập và ví agent vẫn còn tiền, Virtuals hướng dẫn người dùng lập tức chuyển tiền sang một ví chưa bị xâm nhập, sau đó gửi yêu cầu chuyển agent qua kênh hỗ trợ Discord chính thức. Tài liệu ghi rõ quy trình chuyển đổi này thường mất tối thiểu 2 tuần.
Vấn đề tương tự cũng có thể lan sang các sàn giao dịch, ví, đơn vị lưu ký và công ty hạ tầng phát triển trong khu vực. Khi AI agent và công cụ phát triển ngày càng kết nối với tài liệu nội bộ, kho mã nguồn, hệ thống hỗ trợ khách hàng và tài khoản thanh toán, việc quản lý quyền truy cập cùng khả năng phòng chống prompt injection sẽ trở thành một phần trong tiêu chuẩn vận hành. TokenPost trước đó cũng đề cập tiêu chuẩn vận hành bảo mật AI đang được các công ty crypto thảo luận, cùng nằm trong xu hướng này.
Vì vậy, trọng tâm của vấn đề lần này không chỉ nằm ở việc Virtuals ra mắt một tính năng đơn lẻ, mà ở nguyên tắc thiết kế ví dành cho AI agent nói chung. Để AI agent có thể hoạt động như một chủ thể kinh tế thực sự, ví, danh sách cho phép, hạn mức chi tiêu, quy trình phê duyệt và nhật ký kiểm toán cần vận hành đồng bộ với nhau. Với Wallet Policy, xác thực đa yếu tố và cơ chế thực thi chính sách ở phía máy chủ, Virtuals đang đưa ra một cấu trúc nhằm giới hạn loại rủi ro này.
Bình luận 0