Ngày 5 tháng 8 năm 2026, Alibaba công bố Qwen3.8-Max – mô hình ngôn ngữ lớn với tổng tham số 2.400 tỷ, kích hoạt 95 tỷ. Cổ phiếu Hồng Kông tăng 7% trong phiên, ADR tăng 4,5%. Con số này tương đương khoảng 20 tỷ USD vốn hoá được cộng thêm chỉ sau một thông cáo báo chí. Giá API: 2 USD mỗi triệu token đầu vào, 6 USD mỗi triệu token đầu ra – ngang bằng GPT-5.6. Nhưng điểm khác biệt không nằm ở giá. Nó nằm ở dòng chữ cuối thông cáo: toàn bộ trọng số sẽ được phát hành mã nguồn mở vào ngày 10 tháng 8.
Tôi đã dành 20 năm phân tích rủi ro hệ thống, từ smart contract đến mô hình xác suất sụp đổ stablecoin. Khi một thực thể có vốn hoá trên 300 tỷ USD tuyên bố mở khoá 2,4 nghìn tỷ tham số, tôi không nhìn vào cơ hội. Tôi nhìn vào những gì có thể vỡ.
Bài viết này không phải để chúc mừng chiến thắng của Trung Quốc trong cuộc đua AI. Nó là bản đồ rủi ro – dành cho những ai đang xây dựng hạ tầng phi tập trung dựa trên mô hình này.
Bối cảnh: cuộc đua AI đã bước sang giai đoạn mới. Không còn là chuyện benchmark và token giá rẻ. Thị trường đang phân cực thành hai cực: một bên là các Agent khổng lồ chạy trên cloud – nơi Qwen3.8-Max đứng đầu; một bên là các mô hình biên siêu nhỏ với chi phí biên bằng không, như Liquid AI LFM2.5-2.6B với 2,69 tỷ tham số. Ở giữa, các nhà cung cấp API thuần tuý đang bị bóp nghẹt.
Qwen3.8-Max là sản phẩm của một chiến lược có chủ đích: tấn công vào chính mô hình kinh doanh của mình. Đội ngũ Alibaba công khai gọi đây là hành động tự ăn thịt chính mình để thúc đẩy hàng hoá hoá trí tuệ nhân tạo cao cấp. Trong ngôn ngữ tài chính, đó là chiến lược phá huỷ sáng tạo. Trong ngôn ngữ quản trị rủi ro, đó là một vụ cá cược khổng lồ vào hệ sinh thái – với cái giá phải trả là doanh thu API ngắn hạn.
Hãy nhìn vào cấu trúc kỹ thuật trước. Qwen3.8-Max dùng kiến trúc MoE – Mixture of Experts – với tổng tham số 2,4 nghìn tỷ nhưng chỉ kích hoạt 95 tỷ cho mỗi token. Đây là mức độ tinh vi đã được chứng minh trong ngành, không phải đột phá kiến trúc. Điều đáng chú ý là nó được tối ưu cho Agent workflow: gọi công cụ, lập kế hoạch nhiều bước, tương tác với môi trường. Cửa sổ ngữ cảnh 1 triệu token – một thách thức kỹ thuật về KV Cache và bộ nhớ.
Các con số tự báo cáo: PaperBench đạt 93,0, SWE-bench Pro 67,7, Terminal-Bench ở mức đáng nể. Trên Arena.AI, văn bản xếp thứ 5 toàn cầu với 1496 điểm, đa phương thức xếp thứ 2 với 1305 điểm – chỉ sau Claude Fable 5. Nếu những con số này đứng vững trước kiểm định độc lập, đây là mô hình Trung Quốc đầu tiên lọt top 5 toàn cầu về văn bản và áp sát ngôi vương đa phương thức.
Tôi sẽ nói thẳng: tôi không tin các benchmark tự báo cáo. Đã quá nhiều lần tôi chứng kiến các con số phồng to trong phòng thí nghiệm sụp đổ khi đưa ra môi trường sản xuất thực tế. Năm 2020, tôi phát hiện lỗi trong công thức tính phí và rủi ro reentrancy trên Uniswap V2 – đội ngũ phát triển phản đối, gọi tôi là bảo thủ. Ba tháng sau họ phải vá lỗi ảnh hưởng đến 2.000 giao dịch. Trong rủi ro, không có ai là 'nhà tiên tri' – chỉ có những con số và lỗ hổng.
Với Qwen3.8-Max, lỗ hổng đầu tiên nằm ở khái niệm 'mở khoá'. Ngày 10 tháng 8, trọng số được phát hành. Nhưng giấy phép đi kèm là gì? Apache 2.0? MIT? Hay một giấy phép tuỳ chỉnh mang tính hạn chế – cho phép sử dụng nhưng cấm cạnh tranh trực tiếp, cấm chưng cất, cấm xây dựng sản phẩm thay thế? Khoản mục này quyết định toàn bộ câu chuyện. Nếu Alibaba phát hành theo giấy phép hạn chế, 'mã nguồn mở' chỉ là một từ khoá marketing – và những ai xây dựng hạ tầng trên đó đang đặt cược vào một sân chơi có thể đổi luật bất cứ lúc nào.
Ngay cả khi giấy phép là Apache 2.0 thuần khiết, vẫn còn vấn đề lớn hơn: tính toán có thể kiểm chứng. Trên blockchain, mọi thứ đều có thể được xác minh. Nhưng một mô hình 2,4 nghìn tỷ tham số – ngay cả khi bạn tải trọng số về – bạn không thể dễ dàng xác minh rằng trọng số bạn nhận được khớp với trọng số Alibaba công bố. Bạn không thể chạy nó trên phần cứng tiêu dùng. Bạn không thể kiểm tra xem có cửa hậu hay backdoor tiềm ẩn trong lớp nền tảng hay không. Bạn chỉ có thể tin vào hash mà họ đăng. Trong thế giới tôi sống – thế giới của audit smart contract – niềm tin không phải là một chiến lược.
Khoảnh khắc bạn đưa một mô hình ngôn ngữ lớn vào quy trình tự động hoá DeFi, bạn đã mở một vectơ tấn công mới. Năm 2026, các Agent trên chuỗi là thực tế: chúng quản lý thanh khoản, thực hiện arbitrage, tương tác với giao thức, thậm chí đưa ra quyết định đầu tư. Một mô hình với 1 triệu token ngữ cảnh có thể đọc toàn bộ lịch sử giao dịch của một ví, phân tích các mẫu hành vi, và thao túng một Agent khác thông qua prompt injection. Khi trọng số mở, việc tinh chỉnh để loại bỏ các lớp an toàn chỉ là vấn đề thời gian. Không ai có thể giám sát tất cả.
Câu chuyện này đưa tôi đến một điểm gây khó chịu: 'lách luật quản lý như một chiến lược đã được xác nhận'. Bài phân tích về Qwen3.8-Max ghi nhận rằng theo Khung Nhà Trắng hiện hành, các mô hình trọng số mở bị loại khỏi yêu cầu báo cáo an toàn liên bang. Alibaba cố tình chọn mở mã nguồn để tránh các ràng buộc mà các đối thủ đóng như OpenAI và Anthropic phải tuân thủ. Đây chính xác là những gì tôi gọi là rủi ro pháp lý dịch chuyển – không phải là nó biến mất, mà là nó được chuyển từ nhà sản xuất sang người dùng cuối.
Một tổ chức tài chính tự triển khai Qwen3.8-Max để phân tích rủi ro danh mục tài sản mã hoá có thể nằm ngoài phạm vi điều chỉnh của Khung Nhà Trắng. Nhưng khi mô hình đưa ra quyết định sai – khi nó bị thao túng bởi một prompt injection ẩn trong dữ liệu on-chain – trách nhiệm pháp lý thuộc về ai? Trong rủi ro, không có ai là 'vô can' – chỉ có những con số và lỗ hổng. Lỗ hổng ở đây là: ngành của chúng ta sắp xây dựng những toà nhà chọc trời bằng một loại vật liệu chưa từng được kiểm định trong điều kiện động đất.
Tôi đã xây dựng mô hình xác suất chứng minh UST của Terra không thể ổn định nếu nhu cầu giảm dưới ngưỡng – bài phân tích dài 12 trang được Bloomberg đăng lại trước khi thảm hoạ xảy ra. Tôi nhìn thấy cùng một kiểu mù quáng ở đây. Cộng đồng đang bị mê hoặc bởi ý tưởng 'AI phi tập trung' mà quên mất một sự thật đơn giản: phân quyền của hạ tầng không đồng nghĩa với phân quyền của năng lực ra quyết định. Bạn có thể chạy Qwen3.8-Max trên 10.000 node phân tán. Nhưng nếu tất cả các node đó cùng chạy một trọng số, cùng một kiến trúc, cùng một dữ liệu huấn luyện – bạn không có sự đa dạng, bạn chỉ có một điểm lỗi duy nhất được nhân bản 10.000 lần. Khi mô hình gốc có thành kiến hệ thống, sự phân tán chỉ khuếch đại thành kiến đó.
Để tôi nói rõ hơn về khía cạnh chi phí, vì đó là nơi tôi tìm thấy những con số thú vị nhất. Với 95 tỷ tham số kích hoạt, Qwen3.8-Max yêu cầu một lượng GPU đáng kể ngay cả khi suy luận. Bài phân tích chỉ ra rằng nó cần hạ tầng quy mô cloud – không thể chạy trên thiết bị biên như Liquid AI. Giá API 2 USD/6 USD mỗi triệu token là 'cao cấp bình dân' – cao hơn DeepSeek V4-Flash ($0,14/$0,28) một bậc, ngang bằng GPT-5.6. Nhưng chi phí thực tế để vận hành một mô hình 95 tỷ tham số với ngữ cảnh 1 triệu token là bao nhiêu? KV Cache cho 1 triệu token có thể ngốn hàng chục GB VRAM – đẩy chi phí suy luận lên cao. Alibaba có thể đang bán dưới giá thành để chiếm thị phần – một chiến lược từng thấy trong các cuộc chiến giá CDN và cloud. Nếu vậy, các đối thủ nhỏ hơn không thể theo kịp. Nhưng bản thân Alibaba cũng sẽ chịu áp lực khi chi phí nguyên liệu đầu vào tăng.
Hãy nhìn vào chuỗi cung ứng: GPU. Qwen3.8-Max 2,4 nghìn tỷ tham số yêu cầu một cụm huấn luyện khổng lồ – ước tính hàng nghìn, thậm chí hàng chục nghìn accelerator. Trong bối cảnh Mỹ siết chặt xuất khẩu chip tiên tiến sang Trung Quốc, Alibaba phụ thuộc vào kho dự trữ và chip nội địa (như Hoa Kỳ, Ascend 910B). Điều này giải thích vì sao họ mở mã nguồn: khi phần cứng của bạn bị giới hạn, lợi thế cạnh tranh nằm ở phần mềm và hệ sinh thái. Nhưng nó cũng tạo ra một sự mong manh: nếu chuỗi cung ứng GPU gián đoạn, việc huấn luyện phiên bản tiếp theo sẽ chậm lại. Những ai xây dựng blockchain dựa trên Qwen3.8-Max cần nhận thức rằng họ đang đặt cược vào khả năng duy trì chuỗi cung ứng của Alibaba – một yếu tố nằm ngoài tầm kiểm soát của bất kỳ ai trong phòng họp.
Và rồi vấn đề đạo đức – hay đúng hơn là vấn đề kiểm soát. Khi một mô hình mã nguồn mở có thể được tinh chỉnh để loại bỏ các lớp an toàn, nó trở thành một công cụ hai lưỡi. Tôi đã chứng kiến điều này trong thế giới smart contract: mã nguồn mở được tôn vinh như một biểu tượng của sự minh bạch, nhưng cũng cung cấp bản thiết kế cho kẻ tấn công. Trong trường hợp của Qwen3.8-Max, khả năng Agent của nó – kết hợp với 1 triệu token ngữ cảnh – biến nó thành một cỗ máy tấn công tự động tiềm năng. Một Agent có thể đọc toàn bộ lịch sử giao dịch của một giao thức DeFi, xác định các điểm yếu trong logic thanh toán, và tinh chỉnh một cuộc tấn công trong thời gian thực. Với trọng số mở, không có cách nào để thu hồi.
Điều khiến tôi thấy khó chịu nhất là sự tự mãn trong giọng điệu của nhiều bài phân tích – 'đây là một chiến lược tuyệt vời', 'Alibaba đang dẫn đầu', 'AI Agent sẽ thay đổi DeFi'. Tôi đã nghe những lời này trước đây. Năm 2021, tôi phân tích dữ liệu on-chain của Bored Ape Yacht Club và phát hiện 12 địa chỉ wash trading thổi giá 300 ETH. Tôi công bố báo cáo trên GitHub, bị cả cộng đồng tấn công. Ba tháng sau, Chainalysis xác nhận dữ liệu của tôi. Dự án NFT khác giảm 40% giao dịch. Sự thật không cần đồng minh – nó chỉ cần đủ kiên nhẫn.
Bây giờ, hãy để tôi đóng vai người ủng hộ – điều mà tôi hiếm khi làm, nhưng điểm mù trong góc nhìn của tôi cũng cần được phơi bày. Việc mở trọng số Qwen3.8-Max có một khía cạnh tích cực không thể phủ nhận: khả năng kiểm toán. Khi một mô hình đóng như GPT-5.6 đưa ra quyết định sai, bạn không thể biết tại sao – trọng số nằm sau tường lửa, chỉ có API và nhật ký. Với Qwen3.8-Max, cộng đồng có thể tiến hành kiểm toán độc lập, tìm ra thành kiến, phân tích các hành vi không mong muốn. Trong thế giới blockchain, nơi mã nguồn mở là chuẩn mực, một mô hình AI nguồn mở phù hợp hơn với triết lý 'don't trust, verify'. Đây là một lập luận mạnh mẽ mà tôi không thể bác bỏ.
Thêm vào đó, việc mở trọng số tạo điều kiện cho các dự án AI phi tập trung thực sự hoạt động. Các giao thức như Bittensor hoặc Gensyn có thể sử dụng Qwen3.8-Max làm mô hình nền tảng, cho phép các node phân tán tinh chỉnh và phục vụ mô hình mà không bị ràng buộc bởi API tập trung. Điều này có thể dẫn đến một hệ sinh thái nơi các tác nhân AI được sở hữu và vận hành bởi cộng đồng, không phải bởi một tập đoàn. Nếu điều đó thành hiện thực, nó sẽ thay đổi cán cân quyền lực trong ngành công nghiệp AI. Nhưng tôi sẽ chỉ tin khi tôi thấy một giao thức phi tập trung thực sự vận hành Qwen3.8-Max với chi phí cạnh tranh và không gặp phải các vấn đề về băng thông, độ trễ và đồng bộ hoá.
Vấn đề với những người lạc quan là họ nhìn vào khả năng mà không nhìn vào xác suất. Khả năng là: Qwen3.8-Max có thể là nền tảng của một hệ sinh thái AI phi tập trung. Xác suất là: Qwen3.8-Max có thể được sử dụng để tạo ra các cuộc tấn công tự động quy mô lớn nhắm vào các giao thức DeFi, trong khi Alibaba phủ nhận trách nhiệm bằng cách chỉ tay vào giấy phép Apache. Xác suất cao hơn bạn nghĩ. Trong 20 năm làm tư vấn rủi ro, tôi chưa bao giờ thấy một công nghệ mạnh mẽ được phát hành rộng rãi mà không bị lạm dụng. Sự ngây thơ là một đặc quyền – và là một rủi ro chết người trong lĩnh vực tài chính.
Hãy nhìn vào các con số trên thị trường. Sau thông báo, cổ phiếu Alibaba tăng 7% ở Hồng Kông, tương đương khoảng 20 tỷ USD vốn hoá thị trường được cộng thêm. Điều đó có nghĩa là các nhà đầu tư tin rằng chiến lược mở mã nguồn này sẽ tạo ra giá trị dài hạn vượt xa sự mất mát doanh thu API ngắn hạn. Họ có thể đúng. Nhưng những gì họ thấy là một câu chuyện tăng trưởng, không phải một bản phân tích rủi ro kỹ thuật. Họ không thấy các cuộc tấn công prompt injection, không thấy các mô hình tinh chỉnh độc hại, không thấy các lỗ hổng bảo mật trong quá trình triển khai 1 triệu token ngữ cảnh. Họ thấy một biểu đồ đi lên – và đó là một loại mù quáng khác.
Tôi muốn đề cập đến một khía cạnh mà hầu như không ai chú ý: sự phụ thuộc của các dự án blockchain vào mô hình AI nguồn mở của Trung Quốc có thể trở thành một điểm nghẽn địa chính trị. Nếu Mỹ áp đặt các hạn chế mới đối với việc sử dụng công nghệ có nguồn gốc từ Trung Quốc trong các lĩnh vực nhạy cảm – ví dụ như tài chính hoặc quốc phòng – các dự án blockchain ở phương Tây có thể bị kẹt giữa hai làn đạn: không thể sử dụng mô hình Trung Quốc, cũng không thể chi trả cho các mô hình đóng của Mỹ. Đây không phải là một kịch bản xa vời; đây là một tiến trình đang diễn ra. Tôi đã thấy các quy định về tiền mã hoá thay đổi nhanh đến mức nào. Khung Nhà Trắng về AI hôm nay có thể không còn tồn tại vào năm sau.
Thực thể nào trong hệ sinh thái blockchain hưởng lợi nhiều nhất từ Qwen3.8-Max? Câu trả lời nghe có vẻ phản trực giác: các nhà phát triển công cụ tấn công. Với trọng số mở, họ có thể tinh chỉnh mô hình để nhận diện lỗ hổng trong smart contract hiệu quả hơn bất kỳ công cụ phân tích tĩnh nào hiện có. Họ có thể xây dựng các Agent tự động tìm kiếm các giao thức kém thanh khoản, các nhóm thanh khoản có cấu trúc phí bất thường, các quy trình quản trị dễ bị thao túng – và khai thác chúng trong vài giây. Điều này đặt ra một câu hỏi lớn cho các công ty bảo mật blockchain: liệu họ có thể phát triển nhanh hơn những kẻ tấn công khi cả hai bên đều sử dụng cùng một mô hình nền tảng? Trong rủi ro, không có ai là 'chiến thắng' – chỉ có những con số và lỗ hổng. Và những lỗ hổng này đang trở nên thông minh hơn mỗi ngày.
Tôi kết thúc với một góc nhìn dài hạn. Nếu Qwen3.8-Max thực sự đạt được những gì Alibaba tuyên bố – nếu các con số benchmark của nó đứng vững trước kiểm định độc lập, nếu giấy phép nguồn mở mang lại tự do thực sự, nếu hạ tầng có thể hỗ trợ việc triển khai phi tập trung – thì chúng ta đang đứng trước một bước ngoặt. Không phải vì Alibaba đã chiến thắng, mà vì một sự thay đổi cơ bản đang diễn ra: giá trị của AI không còn nằm ở trọng số và tham số, mà nằm ở dữ liệu, bối cảnh và mối quan hệ. Một mô hình nguồn mở 2,4 nghìn tỷ tham số hoạt động như một cú hích làm hàng hoá hoá tầng nền tảng – giống như Linux đã làm với hệ điều hành. Ai nắm giữ lớp ứng dụng và mối quan hệ với người dùng sẽ nắm giữ giá trị thực.
Nhưng trong ngắn hạn, tôi nhìn thấy một cơn bão đang hình thành. Các nhà phát triển DeFi đang vội vã tích hợp các Agent AI nguồn mở vào giao thức của họ mà không có khung kiểm tra rủi ro phù hợp. Họ không có quy trình đánh giá độc lập, không có bộ kiểm thử prompt injection, không có chiến lược giám sát hành vi mô hình. Họ đang lặp lại sai lầm của năm 2020 – khi mọi người đổ xô vào yield farming mà không hiểu rủi ro của smart contract. Năm 2026, họ đổ xô vào Agent AI mà không hiểu rủi ro của mô hình ngôn ngữ lớn. Trong rủi ro, không có ai là 'an toàn' – chỉ có những con số và lỗ hổng. Hãy đếm các lỗ hổng trước khi bạn đếm lợi nhuận.
Thị trường tăng giá hiện tại đang che giấu một thực tế khó chịu: những gì tăng nhanh nhất – sự phấn khích về AI Agent – cũng là những gì ít được kiểm chứng nhất. Qwen3.8-Max là một sản phẩm ấn tượng, nhưng nó chưa trải qua thử thách của thời gian. Nó chưa trải qua một cuộc tấn công có chủ đích từ một kẻ tấn công có nguồn lực lớn. Nó chưa trải qua một đợt suy thoái thị trường nơi chi phí suy luận trở thành gánh nặng. Và những người xây dựng trên nó cũng vậy. Tính đến ngày hôm nay, có khoảng 30 dự án blockchain tuyên bố đang tích hợp Qwen3.8-Max vào hệ thống Agent của họ trong vòng 48 giờ sau khi công bố. Theo kinh nghiệm của tôi, 28 trong số 30 dự án đó đang nói dối – hoặc ít nhất là đang phóng đại mức độ sẵn sàng. Và đó chính là lỗ hổng đầu tiên mà tôi nhìn thấy.
Câu hỏi cuối cùng tôi muốn đặt ra, và nó không phải là một câu hỏi tu từ: bạn sẵn sàng tin vào một mô hình mà bạn không thể kiểm tra, chạy trên một hạ tầng mà bạn không thể kiểm soát, và phát hành bởi một thực thể có lợi ích địa chính trị khác với bạn – để quản lý tài sản của người dùng? Nếu câu trả lời là có, bạn cần một lý do tốt hơn là 'mọi người đều đang làm điều đó'. Bởi vì trong lịch sử 20 năm tôi theo dõi thị trường này, đó chính xác là những gì họ nói ngay trước khi mọi thứ sụp đổ.


