Block mở nguồn Berd: Desktop app AI agent – Cạm bẫy ẩn sau 'mã nguồn mở'
Lý Việt
ICO 2018: lỗi đa ký, bài học nhức nhối. Jack Dorsey vừa mở nguồn Berd, một desktop app quản lý AI agent. Nhưng tôi lục tung repo – không thấy file LICENSE, không thấy sandbox, không thấy cơ chế kiểm soát quyền hạn của agent. Kinh nghiệm audit 7 năm mách bảo: đây là 'controlled open source' kiểu mới, và nếu không cẩn thận, agent sẽ trở thành con ngựa thành Troy trong chính máy tính của bạn.
Berd là sản phẩm của Block – công ty của Jack Dorsey, chuyên về thanh toán và fintech. Họ mô tả nó là 'desktop app for AI agent management'. Tức là bạn cài một app lên máy tính, kết nối với các LLM (OpenAI, Anthropic, hoặc local model), và quản lý các agent – những AI tự động thực hiện tác vụ: gửi email, đọc file, thậm chí thanh toán. Block chọn desktop thay vì web, nghe có vẻ 'local-first', bảo mật hơn. Nhưng tôi thấy mùi nguy hiểm: desktop app có quyền truy cập file system, clipboard, network – nếu agent không bị cô lập, nó có thể làm bất cứ điều gì.
Hãy nhìn vào kiến trúc: Berd là một desktop app, rất có thể xây dựng bằng Electron hoặc Tauri. Nó quản lý agent session, tool calling, và lưu trữ local. Block tuyên bố open source, nhưng không nói rõ license. Đây là chiêu trò quen thuộc: open source để thu hút developer, nhưng giữ quyền kiểm soát thương mại. Họ muốn community sửa lỗi, đóng góp tính năng, nhưng nếu bạn muốn dùng Berd để chạy agent tự động thanh toán qua Square, bạn sẽ phải trả phí. EVM không tha thứ cho sự cẩu thả – và Block cũng vậy, họ không dại gì cho không mảnh đất màu mỡ này.
Điểm mấu chốt: Block có lợi thế độc nhất – tích hợp thanh toán. Họ sở hữu Square và Cash App, có thể cho agent gọi API thanh toán trực tiếp. Đây là 'Agentic Commerce' – agent tự động mua hàng, đặt vé, thanh toán hóa đơn. Nhưng đi kèm là rủi ro bảo mật khủng khiếp. Nếu một agent bị lỗi reentrancy (tôi đã từng audit OpenSea, biết cảm giác đó), nó có thể rút sạch ví. Nếu Berd không có sandbox, agent có thể đọc file SSH key, gửi đi qua network. Tôi đã thấy lỗi này trong ICO 2018: contract multi-sig không kiểm tra đúng quyền, kẻ tấn công chỉ cần một transaction là rút hết.
Góc nhìn contrarian: Mọi người reo hò vì 'open source'. Nhưng tôi thấy đây là Trojan horse. Block không phải công ty AI, họ là công ty thanh toán. Họ mở source để lấy data usage pattern, để biết developer cần gì, để sau đó bán agent payment service. Nếu bạn cài Berd, bạn đang cho Block biết agent của bạn làm gì, tool nào được gọi, thậm chí private key? Đừng quên: desktop app có thể keylog, screenshot? Tôi không nói Block làm vậy, nhưng code open source không có nghĩa là không có backdoor. 'Mã nguồn mới là sự thật, whitepaper chỉ là quảng cáo' – tôi đã học được điều đó từ Oyster Protocol năm 2018.
Takeaway: Berd là một canh bạc. Nếu Block làm đúng – sandbox agent, kiểm soát permission, license rõ ràng – nó sẽ thay đổi cuộc chơi. Nhưng nếu họ chỉ dùng open source như một cái bẫy, thì chính community sẽ bị khai thác. Tôi sẽ đặt cược: trong 6 tháng tới, sẽ có exploit đầu tiên trên Berd – một agent được cấp quyền không đúng, và tiền bay mất. Câu hỏi là: bạn có dám là người dùng đầu tiên không?