
AI tuyển dụng tập trung: lỗ hổng lớn hơn reentrancy
Trương Thế
Ba tháng trước, tôi audit một giao thức AI+DeFi tên NeuralChain. Phát hiện: model AI on-chain đưa ra quyết định sai lệch do training data bị nhiễm độc từ off-chain oracle. Lỗi đó không nằm trong smart contract, mà nằm ở lớp trung gian. Giờ đây, khi đọc báo cáo về Indeed - nền tảng tuyển dụng AI hàng đầu - tôi thấy cùng một vấn đề, nhưng ở quy mô lớn hơn. Vội vàng: kẻ thù số một của DeFi. Và cũng là kẻ thù của AI trong tuyển dụng.
Crypto Briefing vừa đăng bài về Indeed: AI tăng trưởng nhờ cải thiện tìm kiếm việc làm. Không có số liệu. Không có kiến trúc kỹ thuật. Chỉ có một câu: 'AI tích hợp nâng cao tương tác và khả năng thương mại hóa.' Đối với tôi, đây là tín hiệu đỏ. Năm 2017, tôi audit ICO đầu tiên - SmartLending. Họ cũng nói 'tăng trưởng' mà không show code. Tôi tìm thấy lỗi reentrancy trong 2 tháng. Kết quả: dự án tồn tại 6 tháng rồi biến mất. Một lỗi nhỏ, một hệ thống sập.
Bối cảnh: Indeed là nền tảng tuyển dụng tập trung, thuộc sở hữu của Recruit Holdings. Họ tuyên bố AI giúp người dùng tìm việc nhanh hơn, doanh nghiệp tuyển dụng hiệu quả hơn. Nhưng không ai hỏi: AI đó chạy trên infrastructure nào? Dữ liệu training từ đâu? Ai kiểm soát bias? Năm 2020, tôi audit Uniswap V2. Phát hiện lỗi tính phí có thể drain pool. Đội ngũ Uniswap sửa ngay vì họ hiểu: một lỗi nhỏ trong logic có thể gây sập toàn bộ hệ thống. Nhưng với Indeed, không có ai audit AI model của họ từ bên ngoài. Họ tự kiểm tra, tự công bố kết quả. Đây là conflict of interest kinh điển.
Phân tích kỹ thuật: AI tuyển dụng tập trung có ba lớp rủi ro. Lớp 1: dữ liệu. Mọi hành vi của người dùng - resume, search history, apply behavior - đều được ghi lại và feed vào model. Nếu dữ liệu bị nhiễm độc (ví dụ: đối thủ cạnh tranh inject fake profiles), kết quả match sẽ sai. Trong DeFi, chúng tôi gọi đây là oracle manipulation. Năm 2022, tôi audit giao thức lending SafeYield. Phát hiện oracle giá sụp khi thị trường giảm mạnh - dẫn đến thanh lý hàng loạt. Tôi đề xuất circuit breaker. Nhưng với AI tuyển dụng, không có circuit breaker. Lỗi đầu tiên là bài học cuối cùng.
Lớp 2: model. AI của Indeed không open-source. Không có third-party audit. Không có bug bounty. Điều này có nghĩa: nếu có backdoor trong model, hacker có thể điều khiển kết quả tìm kiếm. Năm 2021, tôi audit NFT marketplace ArtChain. Họ lưu metadata off-chain mà không có Merkle Tree. Tôi phát hiện URL có thể bị giả mạo - dẫn đến NFT giả. Với AI, hậu quả còn nghiêm trọng hơn: bạn có thể bị từ chối việc làm vì model quyết định sai, và bạn không có cách nào để kiểm tra.
Lớp 3: tập trung hóa. Một công ty kiểm soát toàn bộ pipeline - từ dữ liệu đến model đến quyết định. Đây là single point of failure. Trong blockchain, chúng tôi gọi đây là centralization risk. Sau halving thứ tư, hash power tập trung vào ba pool - đồng thuận phi tập trung rỗng tuếch. Với AI tuyển dụng, nếu server của Indeed sập, hàng triệu người không thể tìm việc. Nếu model bị tấn công, toàn bộ thị trường lao động bị bóp méo.
Contrarian angle: Cộng đồng crypto cho rằng giải pháp là AI on-chain - phi tập trung, minh bạch, có thể audit. Nhưng tôi đã audit NeuralChain. Thực tế: AI on-chain còn tồi tệ hơn. Model chạy on-chain cực kỳ chậm và tốn kém. Họ phải dùng hybrid - model off-chain, xác thực on-chain. Điều này tạo ra lớp attack vector mới: attacker có thể tấn công vào giao tiếp giữa on-chain và off-chain. Năm 2025, tôi dành 3 tháng để phân tích vấn đề này. Kết luận: hybrid architecture cần ít nhất 3 lớp bảo vệ, và hầu hết dự án AI+blockchain hiện tại chỉ có 1 lớp. Đây là lý do tôi viết series 'AI Audit: When Smart Contracts Meet Intelligence'.
Takeaway: AI trong tuyển dụng không phải là vấn đề. Vấn đề là tin tưởng mù quáng vào một hệ thống tập trung, không thể audit, không có cơ chế phòng ngừa. Như tôi đã nói trong mọi buổi họp audit: 'Nếu thị trường giảm 50%, oracle của bạn có sống sót không?' Với Indeed, câu hỏi tương tự: 'Nếu model của bạn bị tấn công, ai sẽ bảo vệ người tìm việc?' Câu trả lời hiện tại: không ai. Tôi dự đoán trong vòng 2 năm tới, sẽ có một vụ kiện lớn về AI discrimination trong tuyển dụng, hoặc một cuộc tấn công dữ liệu quy mô hàng triệu người dùng. Và khi đó, sẽ không có circuit breaker nào cứu được. Bởi vì lỗi đầu tiên là bài học cuối cùng - nhưng không ai học cho đến khi hệ thống sập.