Không có bằng chứng nào cho thấy INTERPOL đã công bố phương pháp luận của họ. Chỉ có một con số: hơn 50% tội phạm mạng tại châu Phi được xác định là có sự điều khiển của AI. Tôi không tin vào những con số được phát hành mà không kèm phương pháp luận. Nhưng tôi tin vào hướng mà con số này chỉ ra: một cuộc tấn công có hệ thống vào nền tảng tài chính số của châu Phi, bao gồm các sàn giao dịch tiền mã hóa, đang diễn ra ngay trước mắt chúng ta.
Vào năm 2017, ở tuổi 30, tôi kiểm toán hợp đồng thông minh TokenX. Đội ngũ dự án huy động 12 triệu USD, nhưng trên thực tế họ không vá 8 lỗ hổng nghiêm trọng mà tôi phát hiện. Ba tháng sau, dự án sụp đổ, mất 5 triệu USD. Kinh nghiệm đó dạy tôi rằng: khi người ta nói về một mối đe dọa, hãy tìm xem họ đã làm gì với dữ liệu của chính họ. INTERPOL nói về AI; tôi muốn xem dữ liệu của họ.
Crypto Briefing, một trang tin về tiền mã hóa, đã chuyển tải thông tin từ INTERPOL về tình trạng tội phạm mạng do AI thúc đẩy tại châu Phi. Bài báo không đính kèm báo cáo gốc, không nêu rõ thời điểm, không mô tả mẫu dữ liệu hay quy mô khảo sát. Điều duy nhất còn lại là một tuyên bố mang tính cảnh báo: các lực lượng thực thi pháp luật cần tăng cường hợp tác xuyên biên giới trước làn sóng tội phạm sử dụng trí tuệ nhân tạo. Người đọc không có cách nào để xác minh, và điều đó tạo ra một sự mơ hồ nguy hiểm.
Châu Phi là một khu vực đặc thù. Đây là nơi có tốc độ tăng trưởng thanh toán di động nhanh nhất thế giới. M-Pesa tại Đông Phi, nhiều ví điện tử ở Nigeria, Ghana, Kenya đưa hàng trăm triệu người vào hệ thống tài chính số trước khi họ có đủ kỹ năng nhận diện lừa đảo. Một người nông dân ở Kenya có thể nhận tiền chuyển khoản qua điện thoại, nhưng anh ta không biết cách phân biệt một tin nhắn lừa đảo do ChatGPT tạo ra với tin nhắn gốc từ ngân hàng. Tội phạm mạng tìm thấy một mảnh đất màu mỡ: lượng giao dịch nhỏ, tần suất cao, và hệ thống xác thực yếu.
INTERPOL, thông qua cơ chế AFJOC – Đơn vị phối hợp chống tội phạm mạng châu Phi – dường như đã tổng hợp dữ liệu từ các quốc gia thành viên. Nhưng không ai biết họ phân loại 'AI-driven' bằng tiêu chí nào. Một vụ lừa đảo sử dụng email do AI viết có được tính không? Một cuộc gọi deepfake giả giọng giám đốc ngân hàng có được tính không? Nếu định nghĩa quá rộng, con số 'hơn một nửa' có thể phản ánh sự sẵn sàng gắn nhãn của cảnh sát hơn là thực trạng tội phạm. Tôi đã làm việc với nhiều cơ quan thực thi pháp luật; họ không phải lúc nào cũng phân biệt được 'AI-driven' và 'AI-assisted'. Họ thấy một email trôi chảy và gắn nhãn 'AI'. Điều này tạo ra một vấn đề phương pháp luận nghiêm trọng.
Hãy nhìn vào bốn con đường kỹ thuật chính mà AI đang mở ra cho tội phạm mạng. Con đường thứ nhất là tạo ra nội dung lừa đảo với chi phí gần bằng không. Trước đây, một kẻ lừa đảo phải tự viết email, hoặc thuê người viết. Ngày nay, một mô hình ngôn ngữ lớn có thể tạo ra hàng nghìn biến thể của một thông điệp lừa đảo trong vài giây, mỗi biến thể được cá nhân hóa theo tên, công ty, hoàn cảnh của nạn nhân. Con đường thứ hai là mạo danh bằng deepfake. Chỉ cần một đoạn ghi âm ba phút của một giám đốc điều hành, AI có thể tạo ra cuộc gọi video giả mạo yêu cầu chuyển tiền khẩn cấp. Tại châu Phi, nơi các quy trình xác thực dựa trên giọng nói và cuộc gọi điện thoại là phổ biến, đây là một mối đe dọa trực tiếp. Con đường thứ ba là hỗ trợ lập trình mã độc. Các mô hình AI có thể gợi ý mã khai thác, sửa lỗi, tìm ra cách vượt qua tường lửa. Con đường thứ tư là tự động hóa các cuộc tấn công brute-force và CAPTCHA-solving. Tôi đã chứng kiến các bot AI vượt qua CAPTCHA nhanh hơn con người trong các bài kiểm tra thâm nhập. Bốn con đường này không loại trừ nhau; chúng kết hợp thành một hệ sinh thái tội phạm có khả năng mở rộng vô hạn.
Một ví dụ điển hình: vụ lừa đảo ở Lagos năm 2024 bắt đầu bằng một tin nhắn WhatsApp từ 'con trai' đang du học, gửi một tin nhắn thoại được tạo bằng AI mô phỏng giọng nói của con trai, nói rằng đã bị cướp và cần tiền mã hóa được chuyển ngay lập tức. Người mẹ, hoảng sợ, đã chuyển 2.000 USDT mà không kiểm tra lại số điện thoại. Vụ việc chỉ bị phát hiện khi con trai thật gọi điện từ số của trường. Đây là một ví dụ điển hình về AI-driven: deepfake audio, kỹ thuật xã hội, và tiền mã hóa với tốc độ không thể đảo ngược.
Bây giờ, hãy đặt bốn con đường này vào ngữ cảnh tiền mã hóa. Khi một nền tảng DeFi bị tấn công, kẻ tấn công thường sử dụng AI để quét các hợp đồng thông minh tìm lỗ hổng. Tôi từng phân tích 15.000 dòng code của Uniswap v2 vào năm 2020 và tìm ra lỗi tính phí. Nhưng những kẻ tấn công ngày nay có thể dùng AI để tự động hóa việc tìm lỗi này, rẻ hơn, nhanh hơn. Nếu INTERPOL nói rằng AI điều khiển hơn một nửa tội phạm mạng, thì rất có thể tỷ lệ này trong các vụ tấn công DeFi còn cao hơn, bởi vì các sàn giao dịch là mục tiêu sinh lời cao và là nơi giao dịch được ghi lại vĩnh viễn trên blockchain – kẻ tấn công có thể huấn luyện AI trên các dữ liệu công khai đó để tìm ra các mô hình có thể khai thác.
Có một khía cạnh mà các báo cáo an ninh thường bỏ qua: AI có thể được sử dụng để thao túng thị trường tiền mã hóa một cách tinh vi. Các bot giao dịch được huấn luyện bằng học tăng cường có thể phát hiện các lệnh lớn, dùng chiến thuật front-running hoặc sandwich attack trên các sàn phi tập trung. Tôi đã nghiên cứu cơ chế phí và thanh khoản của Uniswap v2, và tôi nhận ra rằng một kẻ tấn công có AI có thể mô phỏng hàng nghìn tình huống để tìm ra thời điểm chính xác để khai thác slippage. Điều đó không cần phá vỡ hợp đồng thông minh; chỉ cần hiểu rõ cấu trúc thị trường. Ở châu Phi, nơi các sàn giao dịch địa phương có thanh khoản mỏng, một bot AI có thể dễ dàng làm rỗng một quỹ thanh khoản nhỏ trong vài giây. Đây là một dạng tội phạm AI không cần phishing, không cần deepfake, nhưng vẫn rất tàn khốc.
Tôi nhớ lại năm 2021, khi tôi phân tích hợp đồng thông minh của OpenSea, tôi phát hiện ra ba lỗi. Một trong số đó cho phép người bán thay đổi tiền bản quyền sau khi niêm yết. Đội ngũ OpenSea phải mất hai tháng để vá. Điều đó cho thấy ngay cả một công ty lớn trong lĩnh vực NFT cũng ưu tiên tốc độ hơn bảo mật. Bây giờ hãy tưởng tượng một ngân hàng nhỏ ở châu Phi, với một nhóm phát triển gồm năm người, cố gắng vá một lỗ hổng được AI phát hiện trong ứng dụng di động của họ. Họ sẽ thua về tốc độ. AI của kẻ tấn công không cần ngủ, không cần nghỉ, không cần được trả lương.
Hạ tầng phòng thủ của châu Phi yếu đến mức nào? Hãy nhìn vào các báo cáo từ các tổ chức an ninh mạng: nhiều quốc gia châu Phi không có đội ứng cứu khẩn cấp máy tính (CERT) hoạt động đầy đủ; các trung tâm điều hành an ninh (SOC) chỉ tồn tại ở vài ngân hàng lớn. Trong khi đó, những kẻ tấn công sử dụng điện toán đám mây toàn cầu, có thể thuê GPU giá rẻ, có thể dùng API của OpenAI, Claude, Gemini. Sự bất đối xứng này giống như một người cầm dao đến trận chiến với những người cầm súng trường. Tôi có thể nói rằng: cơ sở hạ tầng của tội phạm mạng không nằm ở châu Phi; nó nằm trên các máy chủ ở Bắc Mỹ, châu Âu, châu Á. Châu Phi chỉ là nơi hứng chịu hậu quả.
Kinh nghiệm kiểm toán của tôi cho thấy một điều: những thảm họa lớn nhất không đến từ những cuộc tấn công phức tạp, mà đến từ những sai sót cơ bản không được phát hiện. FTX/Alameda năm 2022 là một ví dụ. Cấu hình multisig 3-of-5 nhưng hai trong số các khóa thuộc về cùng một người. Tôi phát hiện 7 trong 10 giao dịch rút lớn, tổng cộng 400 triệu USD, chỉ cần hai chữ ký từ cùng một địa chỉ. Tương tự, khi INTERPOL nói về AI, tôi nghĩ ngay đến việc các quốc gia có thể tập trung vào các kỹ thuật phức tạp mà quên mất những lỗ hổng cơ bản: nhân viên ngân hàng không được đào tạo, người dùng không có xác thực hai yếu tố, các sàn giao dịch tiền mã hóa không có kiểm toán định kỳ. AI không cần tạo ra một kỹ thuật mới; nó chỉ cần tìm ra một sai sót đã tồn tại.
Về mặt đầu tư, thị trường tiền mã hóa thường phản ứng với các tin tức về quy định và an ninh. Nếu INTERPOL công bố báo cáo này, tôi không ngạc nhiên khi thấy một số quỹ đầu tư bắt đầu rót vốn vào các công ty bảo mật hoạt động tại châu Phi. Nhưng tôi không tin vào những xu hướng đầu tư được xây trên một con số duy nhất. Tôi muốn biết: tổng tổn thất kinh tế là bao nhiêu? Nếu bạn không thể định lượng thiệt hại, bạn không thể định giá cơ hội. Vào năm 2024, khi tôi kiểm toán dự án RealAsset token hóa bất động sản trị giá 50 triệu USD, tôi phát hiện một lỗi oracle lag 15 phút có thể khiến tài sản thế chấp bị thao túng. Tôi yêu cầu multi-oracle với chu kỳ cập nhật dưới một phút. Đội ngũ từ chối vì chi phí. Hai tháng sau, dự án bị thanh lý sai, mất 12 triệu USD. Bài học rất rõ ràng: chi phí phòng thủ luôn nhỏ hơn chi phí sụp đổ. Nhưng các nhà đầu tư ở châu Phi có thể lặp lại sai lầm tương tự nếu họ chạy theo những con số được công bố mà không kiểm tra chất lượng cơ sở hạ tầng.
Còn một vấn đề đạo đức nữa. Khi cảnh sát gắn nhãn 'AI-driven' cho một vụ án, họ có thể yêu cầu các biện pháp giám sát mạnh tay hơn. Tôi lo sợ rằng báo cáo INTERPOL có thể được sử dụng để biện minh cho các luật hạn chế AI mà không có sự phân biệt rõ ràng giữa kẻ tấn công và nhà phát triển. Năm 2022, lệnh trừng phạt Tornado Cash là một tiền lệ nguy hiểm: viết mã code đã trở thành tội phạm. Nếu xu hướng đó lan sang châu Phi, những lập trình viên viết công cụ mã nguồn mở sẽ bị nghi ngờ. An ninh trong blockchain; chỉ có mật mã học hoạt động đúng và những cuộc tấn công xã hội thành công mà thôi. Không có thêm gì khác.
Hãy nói về phe lạc quan. Họ sẽ nói rằng tôi đang phóng đại. Họ sẽ chỉ ra rằng AI cũng đang được sử dụng để bảo vệ, và châu Phi có lợi thế của người đi sau: họ không bị kẹt trong các hệ thống kế thừa, có thể xây dựng hạ tầng nhận dạng số dựa trên blockchain, sử dụng các giải pháp xác thực phi tập trung để giảm gian lận. Họ có thể nói rằng INTERPOL có lý do để phóng đại – để xin ngân sách. Có thể họ đúng. Nhưng tôi không tin vào lạc quan dựa trên giả định. Tôi đã thấy quá nhiều dự án tại châu Phi nói về blockchain trong các hội nghị nhưng lại không có một sản phẩm kiểm toán nào được công bố. Tôi không tin vào các báo cáo an ninh được viết bởi những người chưa từng tung ra một chiến dịch phishing mô phỏng. Châu Phi không cần thêm những lời cảnh báo; chỉ có các trung tâm điều phối phản ứng nhanh và chia sẻ dữ liệu thực mà thôi.
Hãy nói về ngôn ngữ. Hầu hết các mô hình AI an toàn được tối ưu cho tiếng Anh. Nhưng tội phạm ở châu Phi nói tiếng Swahili, tiếng Hausa, tiếng Amharic. Kẻ tấn công có thể dùng AI để dịch và điều chỉnh nội dung lừa đảo cho phù hợp với ngữ cảnh văn hóa địa phương. Điều này tạo ra một lợi thế lớn: các bộ lọc spam của ngân hàng được huấn luyện để phát hiện tiếng Anh và Pháp, nhưng sẽ bỏ sót các biến thể ngôn ngữ bản địa. Tôi tin rằng đây là một khoảng trống bảo mật mà chưa có nhiều công ty lớn chú ý đến. Nó cũng là một cơ hội kinh doanh: các công ty bảo mật có thể xây dựng các mô hình AI chuyên biệt cho ngôn ngữ châu Phi. Nhưng hiện tại, cơ hội này vẫn đang bị bỏ ngỏ.
Để phát triển các công cụ phòng thủ AI, bạn cần dữ liệu về tấn công thực tế. Nhưng các nhà mạng, ngân hàng châu Phi thường không chia sẻ dữ liệu vì lo ngại về danh tiếng và quy định. Sự thiếu hợp tác này tạo ra một lỗ hổng: mô hình AI của bạn chỉ tốt bằng dữ liệu bạn đưa vào. Nếu không có dữ liệu về tiếng Swahili, về các phương thức lừa đảo đặc thù của vùng, mô hình của bạn sẽ vô dụng. Tôi từng gặp một công ty bảo mật nói rằng họ 'AI-first' nhưng họ không có một nhân viên nào nói tiếng Hausa. Điều đó vô nghĩa. Trong blockchain; chỉ có các bằng chứng mật mã học và những cuộc tấn công xã hội thành công mà thôi.
Một giải pháp blockchain có thể được xây dựng: tạo ra một ứng dụng xác minh cuộc gọi bằng chữ ký số dựa trên danh tính phi tập trung. Nhưng người mẹ trong vụ lừa đảo trên sẽ không biết cách sử dụng. Vì vậy, giải pháp phải đi kèm với giao diện đơn giản và giáo dục. Tôi không tin vào một ứng dụng kỹ thuật mà người dùng cuối không hiểu; chỉ có những sản phẩm đặt mình vào giày của người nông dân Kenya mà thôi.
Các chính phủ châu Phi thường phản ứng chậm với các thay đổi công nghệ. Nếu báo cáo INTERPOL được công bố vào năm 2025, tôi sẽ đặt cược rằng phải mất ít nhất ba năm để một số quốc gia xây dựng được lực lượng cảnh sát AI. Trong khi đó, tội phạm sẽ thích nghi nhanh hơn. Tôi đã thấy sự chậm trễ tương tự trong lĩnh vực tiền mã hóa: các quy định về stablecoin vẫn còn mơ hồ ở nhiều quốc gia châu Phi, và những kẻ lừa đảo đã tận dụng điều này. Nếu bạn đang nắm giữ tiền mã hóa ở một quốc gia có hệ thống bảo mật yếu, bạn cần tự bảo vệ mình ngay lập tức.
Vậy điều gì xảy ra tiếp theo? Có một câu hỏi duy nhất: bạn có sẵn sàng kiểm tra thực địa trước khi tin vào một báo cáo? Tôi không muốn thấy châu Phi trở thành một vùng thử nghiệm cho AI tội phạm và cũng không muốn thấy các cơ quan quản lý dùng nỗi sợ hãi để đóng cửa đổi mới. Hãy đi tìm báo cáo gốc. Hãy đòi dữ liệu. Hãy kiểm toán, không chỉ lắng nghe. Những người nắm giữ tiền mã hóa ở châu Phi nên tự hỏi: sàn giao dịch của bạn có kiểm toán độc lập không? Ví của bạn có xác thực đa yếu tố không? Bạn có thể phân biệt một cuộc gọi video deepfake với cuộc gọi thật không? Nếu không, con số 50% của INTERPOL không còn là thống kê; nó trở thành bản cáo trạng cho sự bất cẩn của chính bạn. Câu hỏi cuối cùng: bạn đã sẵn sàng cho một cuộc gọi video từ 'sếp' yêu cầu bạn chuyển tiền mã hóa vào một địa chỉ lạ chưa? Nếu bạn không thể trả lời, hãy bắt đầu kiểm tra ngay hôm nay.

