Black Hat USA 2026: Làn Sóng MCP Vendor và Cái Giá Của Niềm Tin Vào Agent — Góc Nhìn Blockchain

Lý Huyền
Sự kiện
Hai ngày. Mười bảy hãng. Cùng một câu chuyện. Ngày 5 và 6 tháng 8 năm 2026, tại sân khấu Black Hat USA, những cái tên quen thuộc trong làng bảo mật doanh nghiệp — Cyera, Rubrik, SailPoint, Check Point, Sweet Security, Zero Networks, Tanium, Promptfoo, Legit Security, Acalvio, KnowBe4, Drata, 1Password, Mimecast, Abnormal AI — đồng loạt phát hành sản phẩm Agent Security. Không phải một bản tin. Không phải một thông cáo báo chí lẻ tẻ. Là một làn sóng. Trong lớp băng dày, tôi đào từng mảnh bằng chứng. Là một người theo dõi blockchain từ năm 2017, tôi nhìn cảnh tượng này với một cảm giác kỳ lạ. Nó giống hệt tháng 12 năm 2017, khi hơn một trăm dự án ICO xuất hiện trong một tuần, tất cả đều huy động được tiền, tất cả đều hứa hẹn "một giao thức mới sẽ thay đổi thế giới". Chỉ khác một điều: lần này, những kẻ bán "cuốc và xẻng" không phải là các lập trình viên ẩn danh, mà là các công ty bảo mật doanh nghiệp đã có doanh thu, đã có khách hàng, đã có uy tín. Điều đó đáng sợ hơn, bởi vì niềm tin của thị trường vào chúng lớn hơn, và sự sụp đổ của chúng sẽ không chỉ làm mất tiền của những nhà đầu tư nhỏ lẻ, mà còn làm mất niềm tin vào một hạ tầng đang thành hình. Nhưng khoan. Trước khi kết luận, tôi phải đào sâu hơn. Bản chất của bong bóng: tin tưởng vào ảo ảnh. Và ảo ảnh lớn nhất ở đây là ý tưởng rằng sự xuất hiện của 17 sản phẩm là bằng chứng cho sự trưởng thành của một thị trường. Thực tế có thể ngược lại. Hãy bắt đầu từ gốc rễ. MCP — Model Context Protocol — là một giao thức mã nguồn mở do Anthropic giới thiệu vào tháng 11 năm 2024. Nó được thiết kế để kết nối các mô hình ngôn ngữ lớn với nguồn dữ liệu và công cụ bên ngoài. Nếu ví blockchain là "internet của giá trị" — nơi chuyển tài sản mà không cần trung gian — thì MCP có thể được ví như "internet của công cụ" — một lớp trừu tượng cho phép các đại lý AI gọi công cụ từ bất kỳ đâu. Sự tương đồng này không chỉ thú vị, mà còn dự báo một loạt vấn đề bảo mật mà blockchain đã trải qua từ 2016 đến nay. Trước hết, hãy xét lại chính MCP. Cũng giống như các chuẩn token đầu tiên trên Ethereum — đặc biệt là ERC-20 vốn không có cơ chế chống lạm dụng — MCP đã được chấp nhận rộng rãi trước khi các vấn đề bảo mật nền tảng được giải quyết. Khi bạn cho một agent gọi một công cụ thông qua MCP, agent đó thực chất đang thực thi một đoạn mã trên một máy chủ từ xa. Máy chủ đó không tương thích với "sổ cái" — nó không ghi lại tất cả hành vi một cách minh bạch, bất biến. Mỗi giao dịch đều để lại dấu chân trong sổ cái, nhưng MCP không phải là một sổ cái. Ở đây, các dấu chân có thể bị xóa, bị sửa, bị ngụy trang. Điều đó đặt ra câu hỏi: chúng ta có đang giao phó tài sản kỹ thuật số của mình cho một giao thức có cùng lỗ hổng như hợp đồng thông minh viết vội năm 2016 không? Có một chi tiết kỹ thuật mà báo cáo trên sân khấu ngày đầu tiên của Black Hat đã chỉ ra: kẻ tấn công có thể khai thác lỗ hổng cấp khung và tấn công vào lớp tính toán. Điều này khác với tấn công vào hành vi của agent — truyền prompt độc qua email hay qua file. Lỗ hổng cấp khung có nghĩa là chính giao thức MCP, nơi định tuyến cuộc gọi công cụ, đã bị bẻ khóa. Nó tương đương với việc phát hiện một lỗi trong mã nguồn Ethereum Virtual Machine, không phải trong một hợp đồng cụ thể. Khi đó, toàn bộ mạng đều bị ảnh hưởng, và các biện pháp phòng thủ cấp ứng dụng trở nên bất lực. Tôi dành hai ngày đọc tài liệu kỹ thuật từ sự kiện. Điều tôi tìm kiếm không phải là thông cáo báo chí, mà là câu trả lời cho một câu hỏi đơn giản: các sản phẩm này có thực sự bảo vệ agent, hay chúng chỉ là sự tái sử dụng các chiêu thức cũ dán nhãn mới? Câu trả lời, sau khi đối chiếu với từng kiến trúc, nằm ở một nơi không thoải mái: hầu hết chúng nằm ở mức "kết hợp kỹ thuật", không phải "đột phá công nghệ". Hãy cùng tôi đi qua từng sản phẩm. Nhóm đầu tiên — nhóm có mặt đông nhất — là những gã khổng lồ về dữ liệu và quản trị danh tính. Cyera công bố Agent Guardian, một sản phẩm phát hiện Shadow Agents và giám sát hoạt động MCP. Về bản chất, Cyera đã có nền tảng ngăn chặn mất dữ liệu (DLP). Agent Guardian là một lớp mở rộng cho phép nó thấy được các agent đang chạy trong mạng và những MCP server mà chúng gọi đến. Không có gì sai với điều đó. Nhưng cũng không có gì mới. Trong thế giới blockchain, chúng ta gọi đó là một "block explorer" cho agent — một công cụ quan sát, không phải một công cụ bảo vệ. Rubrik, một công ty vốn nổi tiếng với giải pháp sao lưu dữ liệu, giới thiệu hai khái niệm: Agent Identity và Agent Rewind. Ý tưởng "Rewind" — quay ngược thời gian để hoàn tác các hành động của agent — nghe rất hấp dẫn. Nó gợi nhớ đến khái niệm snapshot trong blockchain, nơi các node có thể quay trở lại một khối trước đó. Nhưng có một sự khác biệt mang tính nguyên tắc. Trong chuỗi khối, ta có thể quay lại một khối cũ vì trạng thái là xác định và các giao dịch được sắp xếp theo thứ tự tuyến tính. Trong một hệ thống agent đa tác nhân, các hành động xảy ra đồng thời, có quan hệ nhân quả chằng chịt. Quay ngược một hành động có thể để lại các tác dụng phụ không mong muốn ở nơi khác, giống như xóa một dòng trong bảng cân đối kế toán mà không điều chỉnh các dòng liên quan. Khái niệm này có giá trị marketing cao, nhưng độ phức tạp kỹ thuật của việc đảm bảo nhất quán và không tác dụng phụ là rất lớn. Tôi sẽ không bị thuyết phục cho đến khi thấy một bằng chứng thực nghiệm trong môi trường sản xuất đa tác nhân. SailPoint, nhà cung cấp giải pháp quản trị danh tính hàng đầu, công bố Agentic Fabric. Đây là một khung kết nối agent vào hệ thống danh tính của doanh nghiệp, cho phép quản trị viên kiểm soát danh tính và quyền truy cập của agent. Ý tưởng này đúng hướng — nhắc tôi đến chuẩn ERC-725, một chuẩn định danh trên Ethereum nhằm kiểm soát danh tính trong hợp đồng thông minh. Nhưng việc tích hợp agent vào hệ thống danh tính hiện có đòi hỏi các agent phải có một loại "ví" nhận dạng riêng. Điều đó đang thiếu trên thị trường. SailPoint đưa ra một khung, nhưng tôi chưa thấy họ công bố giải pháp về phân cấp ủy quyền giữa nhiều agent — một vấn đề mà blockchain đã giải quyết qua multisig và phân quyền dựa trên vai trò. Nhóm thứ hai — nhóm tôi quan tâm nhất — là các giải pháp chặn chủ động. Sweet Security giới thiệu Agentic AI Blocking, một công cụ có thể chấm dứt các cuộc gọi không được phép trong thời gian thực. Đây là loại sản phẩm có giá trị triển khai cao nhất, bởi vì nó không chỉ phát hiện, mà còn chặn trước khi thiệt hại xảy ra. Tuy nhiên, vấn đề nằm ở độ chính xác. Nếu một agent hợp pháp gọi một công cụ để chuyển tiền trong một giao dịch được phê duyệt, và công cụ chặn lại vì một quy tắc được định nghĩa quá rộng, thì hoạt động kinh doanh sẽ bị gián đoạn. Tương tự như việc một bộ lọc gas trên blockchain chặn nhầm một giao dịch hợp lệ vì phí quá thấp. Đối với tôi, "runtime blocking" là một bài toán về độ trễ và độ chính xác, không phải bài toán về việc có chặn hay không. Check Point ra mắt AI Network Firewall, nâng cấp tường lửa thế hệ tiếp theo để nhận diện lưu lượng MCP. Điều này có ý nghĩa kỹ thuật: MCP giao tiếp qua JSON-RPC — một giao thức RPC có cấu trúc — và nếu một tường lửa có thể phân tích cú pháp của JSON-RPC, nó có thể phát hiện các cuộc gọi tới MCP server độc hại. Trong blockchain, chúng ta có khái niệm tương tự trong các công cụ phân tích giao dịch như Forta, nơi theo dõi các cuộc gọi hàm trên hợp đồng thông minh để phát hiện hành vi bất thường. Đây là một sự mở rộng hợp lý, nhưng có một giới hạn: nếu lưu lượng MCP được mã hóa và xác thực bằng mTLS, tường lửa sẽ không nhìn thấy gì ngoài khối dữ liệu mã hóa. Và từ các tài liệu công bố, tôi không thấy họ đề cập đến việc xử lý mTLS. Zero Networks có một khái niệm thú vị: Least Agency. Ý tưởng cốt lõi là cấp cho agent quyền tối thiểu cần thiết và yêu cầu phê duyệt thủ công đối với các hành động nhạy cảm. Điều này có thể ví như việc áp dụng mô hình "đa chữ ký" trong blockchain — nơi một giao dịch có giá trị lớn cần sự đồng thuận của nhiều bên. Nếu được triển khai đúng, đây là một trong những biện pháp hiệu quả nhất để giảm thiểu rủi ro từ agent bị xâm nhập. Nhưng nó cũng làm giảm tính tự động mà doanh nghiệp kỳ vọng ở agent. Cân bằng giữa hiệu quả và an toàn là một bài toán chiến lược. Nhóm thứ ba — bảo mật kênh giao tiếp MCP — bao gồm Tanium và Promptfoo. Tanium phát hành Atlas MCP Server, một máy chủ cho phép các mô hình như Claude truy cập dữ liệu một cách có kiểm soát. Đây là một ứng dụng trực tiếp của chính MCP: nó sử dụng MCP để giới hạn quyền truy cập dữ liệu, giống như cách mà một hợp đồng lưu ký được dùng để khóa tài sản trong một giao dịch hoán đổi. Promptfoo, một công ty vốn nổi tiếng với các công cụ đánh giá mô hình ngôn ngữ, ra mắt MCP Proxy — một lớp trung gian chặn và kiểm tra lưu lượng giữa agent và MCP server. Mô hình proxy này đã tồn tại trong bảo mật API từ lâu. Điều mới mẻ là việc áp dụng nó vào MCP. Nhưng nếu lớp proxy chỉ phát hiện các mẫu tấn công đã biết — giống như một bộ lọc chữ ký trong tường lửa — thì nó sẽ không bảo vệ được trước các cuộc tấn công prompt injection mới. Nhóm cuối cùng — các giải pháp đánh lừa và tuân thủ — gồm Acalvio, KnowBe4, Drata, 1Password, Mimecast, Abnormal AI. Acalvio giới thiệu ShadowPlex, dùng mật danh và mồi nhử để dẫn dắt kẻ tấn công vào một hệ thống giả lập. Đây là kỹ thuật honeypot truyền thống được chuyển sang không gian agent — tương tự như việc triển khai các hợp đồng bẫy trên blockchain để đánh lừa bot đánh cắp token. KnowBe4, vốn nổi tiếng với đào tạo nhận thức bảo mật, công bố một mô-đun mở rộng cho Claude để đào tạo các agent nhận biết các cuộc tấn công lừa đảo. Drata, một công ty về tuân thủ, thêm các khuôn khổ kiểm soát Agent vào nền tảng của mình. 1Password mở rộng quyền truy cập của agent vào kho mật khẩu một cách an toàn. Mimecast và Abnormal AI, hai công ty bảo mật email, tập trung vào phát hiện các cuộc tấn công nhắm vào agent qua email. Khi tôi xếp tất cả lại, tôi thấy một bức tranh rõ ràng: hầu hết các sản phẩm này ở mức cải tiến kỹ thuật — kết hợp các khả năng hiện có để giải quyết một môi trường mới. Chỉ có một số ít tiếp cận mức đổi mới mô-đun — như Sweet Security và Zero Networks — nơi có sự thay đổi thực sự trong cách tiếp cận. Điều này không có nghĩa là các sản phẩm vô dụng. Một sản phẩm kết hợp kỹ thuật vẫn có thể hữu ích nếu nó giải quyết đúng vấn đề. Nhưng nó cho thấy thị trường này đang ở giai đoạn rất sớm của chu kỳ, nơi các hãng đua nhau chiếm vị trí, chưa có ai thực sự xây dựng một hàng rào kỹ thuật khó vượt qua. Có một điều nữa mà tôi để ý. Trong danh sách 17 hãng, không có một cái tên nào đến từ thế giới blockchain. Không có công ty nào chuyên về bảo mật hợp đồng thông minh, không có công ty nào xây dựng cơ sở hạ tầng xác thực phi tập trung như SPKI hay DID. Điều này phản ánh một thực tế: cộng đồng blockchain vẫn chưa coi agent an toàn là một vấn đề cấp thiết của chính mình. Nhưng nếu các agent bắt đầu được sử dụng để quản lý tài sản số, thực hiện các giao dịch DeFi, hoặc vận hành các tổ chức tự trị phi tập trung, thì một lỗ hổng MCP có thể dẫn đến việc mất hàng trăm triệu đô la trong một block. Ở đây, tôi muốn dừng lại và nhìn vào góc nhìn của phe bò. Những người lạc quan có thể lập luận rằng sự xuất hiện của 17 hãng trong 48 giờ là một tín hiệu rõ ràng rằng nhu cầu thực sự đang tăng. Trong nền kinh tế thị trường, không một công ty nào dám chi tiền phát triển sản phẩm nếu không có một nhóm khách hàng tiềm năng đang trả tiền hoặc sắp trả tiền. Việc Cyera, Rubrik hay Check Point — những công ty có quy trình kiểm soát tài chính chặt chẽ — bung tiền cho Agent Security cho thấy họ đã nhìn thấy doanh thu. Tôi đồng ý với điều đó. Nhu cầu bảo vệ agent là có thật, đặc biệt ở các doanh nghiệp đang mở rộng quy mô triển khai agent vào các quy trình nghiệp vụ quan trọng. Nhưng cũng chính trong lập luận đó có một cạm bẫy. Khi một thị trường mới hình thành, việc các nhà cung cấp đổ xô vào không phải lúc nào cũng phản ánh nhu cầu đã được kiểm chứng. Đó có thể là sự tự xác nhận từ phía cung. Năm 2018, sau vụ hack The DAO, hàng chục công ty bảo mật blockchain mọc lên, tất cả đều hứa hẹn sẽ "kiểm tra hợp đồng thông minh toàn diện". Hầu hết đã biến mất trong vòng 24 tháng. Điều họ làm được chỉ là tạo ra một lớp sương mù, khiến các nhà đầu tư tin rằng bảo mật đã được giải quyết, trong khi thực chất các cuộc tấn công vẫn tiếp diễn chỉ với một cú trượt nhỏ. Bản chất của bong bóng: tin tưởng vào ảo ảnh. Và sự hiện diện của quá nhiều nhà cung cấp — thay vì xua tan ảo ảnh — có thể củng cố nó. Có một chi tiết trong báo cáo mà tôi muốn nhấn mạnh: mặc dù 17 hãng cùng công bố sản phẩm, không có một hãng nào cung cấp dữ liệu về khách hàng thực tế. Không có con số về số lượng agent được bảo vệ, không có tỷ lệ chặn thành công, không có một báo cáo sự cố thực tế nào. Điều này giống hệt như thời kỳ ICO, khi các dự án công bố "đối tác chiến lược" mà không công bố doanh thu. Trong một thị trường mới nổi, các con số còn thiếu có thể là dấu hiệu cho thấy vẫn chưa có gì đáng để đếm. Đối với cộng đồng blockchain, tôi nghĩ đây là thời điểm để nhìn lại chính mình. Các agent AI đang dần thâm nhập vào DeFi — chúng thực hiện các giao dịch hoán đổi tự động, quản lý thanh khoản, tối ưu hóa lợi suất. Trong một vài năm tới, chúng có thể vận hành toàn bộ giao thức. Nhưng nếu cơ sở hạ tầng mà chúng chạy trên đó — MCP và các giao thức tương tự — không được thiết kế với tính bất biến, minh bạch và khả năng kiểm toán như blockchain, thì chúng ta đang xây dựng các ngôi nhà trên cát. Một vài dự án blockchain khác đã tiên phong trong việc xây dựng các chuẩn cho Agent Security. Có những nỗ lực tạo ra "danh tính phi tập trung" cho agent bằng cách gắn mỗi agent với một cặp khóa, ghi lại tất cả hành động của agent vào một sổ cái công khai, và yêu cầu các MCP server xác minh chữ ký trước khi thực hiện bất kỳ cuộc gọi nào. Những nỗ lực này vẫn còn non trẻ. Nhưng chúng chỉ ra một hướng đi quan trọng: thay vì tin tưởng vào một lớp bảo mật bên ngoài từ các công ty Black Hat, chúng ta cần xây dựng bảo mật ngay từ lớp giao thức. Tôi không nói rằng các sản phẩm từ Black Hat là vô ích. Chúng là những bước đi cần thiết để giải quyết các vấn đề cấp bách ngày hôm nay. Nhưng tôi nói rằng chúng không giải quyết gốc rễ. Gốc rễ của vấn đề không nằm ở việc phát hiện agent độc hại, mà nằm ở việc thiết kế một môi trường nơi agent không thể gây hại ngay cả khi bị xâm nhập. Điều này đòi hỏi phải có một chuẩn mực về quyền tối thiểu, về xác thực, về tính bất biến của nhật ký hành động. Blockchain đã phát triển những công cụ này trong nhiều năm. Đã đến lúc chúng ta phải dạy lại cho ngành AI. Mỗi giao dịch đều để lại dấu chân trong sổ cái. Nhưng nếu sổ cái đó không phải là một phần của hạ tầng agent, thì dấu chân sẽ mất đi. Và khi không còn dấu vết, chúng ta không thể tiến hành điều tra, không thể quy trách nhiệm, không thể học hỏi từ sai lầm. Điều đó biến mọi thứ thành một bức tường trắng mà trên đó người ta có thể vẽ bất kỳ câu chuyện nào. Câu hỏi cuối cùng mà tôi muốn đặt ra cho các nhà phát triển blockchain và các nhà xây dựng giao thức là thế này: Liệu chúng ta có sẵn sàng chấp nhận một thế giới nơi các agent hoạt động bên ngoài tầm kiểm soát của sổ cái công khai? Nếu câu trả lời là không, thì chúng ta cần bắt tay vào việc ngay bây giờ. Còn nếu câu trả lời là có, thì chúng ta không có quyền ngạc nhiên khi một ngày nào đó, tất cả những gì còn lại của các giao thức ta xây dựng chỉ là những cái tên hoa mỹ trên một trang web đã ngừng hoạt động. Ghost Chains. Đó là cái tên tôi dành cho những dự án biến mất trong im lặng. Trong làn sóng 17 nhà cung cấp bảo mật tại Black Hat năm nay, sẽ có những cái tên trở thành Ghost Chains của riêng chúng. Tôi sẽ theo dõi. Tôi sẽ ghi lại. Và khi thị trường thanh lọc, tôi sẽ ở đó, với một cuốn sổ cái đầy đủ các dấu chân.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$78,924.7 +2.03%
ETH Ethereum
$2,473 +1.16%
SOL Solana
$96.36 +1.27%
BNB BNB Chain
$704 +0.64%
XRP XRP Ledger
$1.48 -1.26%
DOGE Dogecoin
$0.0893 -3.61%
ADA Cardano
$0.2204 -1.43%
AVAX Avalanche
$7.53 -0.50%
DOT Polkadot
$0.9075 -1.53%
LINK Chainlink
$11.58 +0.67%

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$78,924.7
1
Ethereum
ETH
$2,473
1
Solana
SOL
$96.36
1
BNB Chain
BNB
$704
1
XRP Ledger
XRP
$1.48
1
Dogecoin
DOGE
$0.0893
1
Cardano
ADA
$0.2204
1
Avalanche
AVAX
$7.53
1
Polkadot
DOT
$0.9075
1
Chainlink
LINK
$11.58

🐋 Theo dõi cá voi

🔵
0x541e...31a1
1 ngày trước
Stake
37,634 BNB
🟢
0x36d6...93a5
6 giờ trước
Chuyển vào
3,417,414 USDC
🟢
0x94d7...39f0
3 giờ trước
Chuyển vào
45,924 SOL

💡 Smart Money

0x2048...1982
Nhà đầu tư sớm
+$1.6M
68%
0x74ec...07aa
Thợ đào DeFi hàng đầu
+$3.0M
76%
0x2674...28e2
Bot chênh lệch giá
+$4.5M
79%