Vitalik Buterin cho rằng cách an toàn nhất để dùng trí tuệ nhân tạo là chạy AI ngay trên thiết bị cá nhân, vì các hệ “AI agent” mới có thể tự thao tác hệ thống và làm rò rỉ dữ liệu.
Nhà sáng lập Ethereum đã dừng dùng AI dựa trên đám mây và chuyển sang vận hành toàn bộ trên máy riêng. Ông cảnh báo việc “đưa cả đời sống cá nhân” vào cloud AI có thể khiến quyền riêng tư và bảo mật thụt lùi, nhất là khi các agent ngày càng tự động hóa sâu.
- Vitalik Buterin chuyển sang mô hình AI “tự chủ, cục bộ, riêng tư và an toàn” để giảm rủi ro từ cloud AI và AI agent.
- Nghiên cứu về công cụ kiểu OpenClaw cho thấy AI agent có thể bị lợi dụng để đổi thiết lập, chạy mã độc và một phần “kỹ năng” có lệnh ẩn gửi dữ liệu ra ngoài.
- Buterin tối ưu hiệu năng và an toàn bằng chạy local model, sandbox, cơ chế xác nhận 2-of-2 và lọc dữ liệu trước khi gọi mô hình từ xa.
Vitalik Buterin kêu gọi chạy AI cục bộ để bảo vệ đời sống số
Ông cho rằng giữ AI trên máy cá nhân là con đường an toàn nhất, vì giảm phụ thuộc vào dịch vụ tập trung và hạn chế nguy cơ rò rỉ dữ liệu qua cloud AI.
Ngày 02/04/2026, Vitalik Buterin đăng một bài viết dài về cách ông xây dựng hệ thống AI “self-sovereign, local, private, and secure” trên thiết bị của mình. Bài viết: bài phân tích chi tiết của Vitalik.
Ông mô tả nỗi lo “sâu sắc” khi phải đưa toàn bộ đời sống cá nhân vào AI đám mây, đặc biệt trong bối cảnh mã hóa đầu cuối và phần mềm ưu tiên lưu trữ cục bộ đang dần phổ biến. Theo ông, xu hướng tiêu dùng cloud AI có thể khiến người dùng “thụt lùi” về quyền riêng tư nếu thiếu biện pháp kiểm soát.
Từ đầu năm 2026, ông đã khuyên mọi người chuyển sang cách tiếp cận này như một cách chống lại đà tập trung hóa lâu dài của các dịch vụ công nghệ. Trọng tâm của lập luận là “quyền tự chủ” với dữ liệu và công cụ, thay vì mặc định tin tưởng nền tảng bên thứ ba.
“Tôi xuất phát từ nỗi sợ sâu sắc về việc cung cấp toàn bộ đời sống cá nhân của chúng ta cho AI đám mây… đúng lúc mã hóa đầu cuối và phần mềm local-first cuối cùng cũng trở nên phổ biến… chúng ta có thể đang lùi lại mười bước.”
– Vitalik Buterin, bài viết cá nhân (2026)
AI agent làm tăng rủi ro bảo mật so với chatbot
Buterin cảnh báo AI không còn chỉ trả lời câu hỏi; các “agent” có thể dùng nhiều công cụ để tự làm việc, khiến bề mặt tấn công mở rộng và rủi ro bị chiếm quyền tăng lên.
Ông cho rằng sự thay đổi từ chatbot sang hệ thống agent là điểm người dùng thường đánh giá thấp về bảo mật. Khi agent có quyền truy cập trình duyệt, tệp, ứng dụng nhắn tin, hoặc cấu hình hệ thống, một sai lệch nhỏ cũng có thể biến thành hành vi nguy hiểm ở cấp máy tính.
Để minh họa, ông viện dẫn các nghiên cứu về công cụ kiểu OpenClaw: AI agent có thể thay đổi thiết lập quan trọng của máy tính hoặc kênh nhắn tin mà không xin phép trước. Kịch bản điển hình là website bị cấy độc có thể “đánh lừa” agent tải xuống và chạy script gây hại.
Trong ví dụ này, hậu quả là kẻ lạ có thể giành quyền kiểm soát máy của người dùng. Nghiên cứu được nhắc tới cũng phát hiện khoảng 15% “kỹ năng” mà agent sử dụng có chứa lệnh ẩn, âm thầm gửi dữ liệu người dùng tới các máy chủ bên ngoài.
Quyền riêng tư được xem là điều kiện sống còn của Web3
Một lập luận then chốt là nếu thiếu quyền riêng tư, các ứng dụng Web3 khó vận hành đúng như kỳ vọng, vì người dùng không thể tự chủ dữ liệu và danh tính số.
Shahaf Bar-Geffen, người điều hành công ty crypto COTI, nhấn mạnh vấn đề theo hướng nền tảng: khi quyền riêng tư bị xói mòn, Web3 có nguy cơ chỉ còn là mô hình “hấp dẫn trên lý thuyết” nhưng không hiệu quả trong thực tế. Quan điểm này phù hợp với cảnh báo của Buterin về việc cloud AI có thể kéo người dùng trở lại mô hình tập trung dữ liệu.
“Không có quyền riêng tư, Web3 chắc chắn sẽ bị diệt vong và trở thành một kiểu lâu đài trên mây: nghe hay về mặt lý thuyết, nhưng thực tế đơn giản là không hoạt động.”
– Shahaf Bar-Geffen, CEO COTI
Thiết lập AI cục bộ của Vitalik Buterin ưu tiên tốc độ đủ dùng và khả năng kiểm soát
Ông thử nhiều cấu hình để chạy mô hình Qwen3.5:35B và đặt ngưỡng hiệu năng tối thiểu theo tốc độ token/giây, vì quá chậm sẽ không thể sử dụng trong công việc.
Buterin thử nghiệm phần cứng với mô hình Qwen3.5:35B và kết luận mức dưới 50 token/giây “quá chậm” và “quá khó chịu” để dùng thực tế. Với nhu cầu cá nhân, ông coi 90 token/giây là tốc độ lý tưởng.
Trong các máy thử nghiệm, NVIDIA 5090 Laptop đạt 90 token/giây và là lựa chọn tốt nhất theo trải nghiệm của ông. Ngược lại, DGX Spark (được tiếp thị như “siêu máy tính cá nhân”) chỉ đạt 60 token/giây. Buterin gọi mức này là “kém”, nhấn mạnh một laptop cao cấp lại cho trải nghiệm vượt trội hơn.
Sandbox và xác nhận thủ công giúp giảm rủi ro khi dùng AI cho email, giao dịch và tác vụ nhạy cảm
Buterin kết hợp chạy local model, sandbox tách biệt, và cơ chế xác nhận 2-of-2 để AI chỉ soạn thảo, còn con người quyết định bước gửi hoặc ký giao dịch.
Về phần mềm, ông dùng NixOS và chạy llama-server ở chế độ nền. Ông áp dụng công cụ bubblewrap để tạo môi trường cô lập, giới hạn quyền truy cập của AI vào các tệp cụ thể. Cách tiếp cận này phản ánh quan điểm: AI hữu ích nhưng không đáng tin tuyệt đối, tương tự cách các nhà phát triển Ethereum nhìn nhận smart contract.
Do mô hình cục bộ thường kém hơn mô hình đám mây ở các tác vụ suy luận khó, ông dùng các “workaround” thực dụng. Một ví dụ là quy trình xác nhận 2-of-2: AI soạn email hoặc chuẩn bị giao dịch, nhưng không có gì được gửi đi cho tới khi người thật phê duyệt.
Ông cũng lưu sẵn 1 TB dữ liệu Wikipedia để tra cứu cục bộ, tránh phải gửi truy vấn ra internet. Khi buộc phải dùng mô hình từ xa, ông cho yêu cầu đi qua một mô hình cục bộ trước để lọc thông tin nhạy cảm.
Với người không đủ khả năng sở hữu dàn máy riêng, Buterin gợi ý góp vốn theo nhóm nhỏ để mua một máy dùng chung có internet ổn định và truy cập từ xa. Kết luận của ông là AI đã ở khắp nơi, nên việc thận trọng, chạy cục bộ, dùng sandbox và “không tin tưởng mặc định” là cách thực tế để giữ quyền kiểm soát đời sống số.
Những câu hỏi thường gặp
Vì sao Vitalik Buterin ngừng dùng AI đám mây?
Ông lo ngại việc đưa dữ liệu cá nhân lên cloud AI làm tăng rủi ro rò rỉ và mất quyền tự chủ, nhất là khi các hệ AI agent có thể tự thao tác hệ thống và bị khai thác.
AI agent nguy hiểm hơn chatbot ở điểm nào?
AI agent có thể tự dùng nhiều công cụ để hoàn thành tác vụ, như thay đổi cài đặt hoặc chạy quy trình. Nếu bị “dẫn dụ” bởi nội dung độc hại, agent có thể tải và chạy script gây hại, mở đường cho chiếm quyền điều khiển.
Vitalik đặt ngưỡng hiệu năng nào khi chạy AI cục bộ?
Ông cho rằng dưới 50 token/giây là quá chậm để dùng thực tế, còn khoảng 90 token/giây là tốc độ lý tưởng cho công việc cá nhân.
Buterin dùng biện pháp nào để hạn chế AI truy cập dữ liệu nhạy cảm?
Ông dùng sandbox bằng bubblewrap để cô lập môi trường, áp dụng xác nhận 2-of-2 để con người duyệt bước cuối, lưu dữ liệu tra cứu như Wikipedia cục bộ, và lọc yêu cầu bằng mô hình local trước khi gọi mô hình từ xa.



