Tôi không tin vào bất kỳ con số benchmark nào mà không có code proof-of-concept đi kèm. Đã kiểm tra kỹ chưa? Khi Google công bố Gemini 3.7 Flash với DeepSWE v1.1 đạt 65.3% và AutomationBench tăng từ 17% lên 30.4% chỉ sau ba tuần, tôi lập tức mở tab terminal để xem xét. Là một Crypto Security Audit Partner, tôi đã chứng kiến quá nhiều lần các dự án blockchain tự hào về 'AI agent thông minh' rồi sau đó bị hack vì một lỗi reentrancy cổ điển. Lần này, Google đang nhắm vào lập trình viên – và đó là nhóm người đang xây dựng nền tảng DeFi, Layer2, và NFT. Vậy Gemini 3.7 Flash thực sự có ý nghĩa gì với thế giới blockchain? Câu trả lời, tôi chỉ tin vào dữ liệu và kiểm tra độc lập, không phải lời quảng cáo.
Bối cảnh: Google vừa phát hành Gemini 3.7 Flash, bản cập nhật thứ hai trong ba tuần, tập trung vào coding và Agent. Phiên bản này đạt 56 điểm trên Artificial Analysis Intelligence Index, chỉ kém GPT-5.6 Terra và Muse Spark 1.2 đúng 1 điểm. Tốc độ xuất khoảng 340 tokens/s – gấp ba lần đối thủ. Giá API siêu rẻ: chỉ $0.75/M input và $3.75/M output trong thời gian khuyến mãi đến cuối năm 2026, sau đó tăng gấp đôi. Mô hình đã có mặt trên Gemini API, AI Studio, Antigravity, và Gemini Spark. Điểm đáng chú ý: Google tuyên bố 'cải tiến đáng kể về khả năng lập trình và Agent', dựa trên các benchmark tự công bố. Nhưng với tôi, một người đã từng audit hợp đồng ICO TokenFund năm 2017 và phát hiện lỗ hổng reentrancy mà đội ngũ dự án bỏ qua, tôi biết rằng tự công bố không bao giờ đủ.
Phân tích cốt lõi: Hãy nhìn vào con số. DeepSWE 65.3% có nghĩa là AI có thể tự động hoàn thành hầu hết các tác vụ lập trình cấp kho lưu trữ. Trong bối cảnh blockchain, điều này đồng nghĩa: một agent AI có thể viết toàn bộ smart contract, từ ERC-20 đến AMM phức tạp, chỉ trong vài phút. AutomationBench 30.4% cho thấy khả năng tự động hóa quy trình doanh nghiệp đã cải thiện gần gấp đôi. Với tốc độ 340 tokens/s, một agent có thể thực hiện hàng ngàn cuộc gọi hợp đồng thông minh mỗi giây. Nhưng đây là con dao hai lưỡi. Kinh nghiệm audit DeFi của tôi năm 2020 với dự án YieldVault cho thấy: ngay cả lỗi tính lãi suất tưởng chừng đơn giản cũng có thể gây mất 2 triệu USD. AI có thể viết code nhanh, nhưng nó không hiểu các rủi ro đặc thù của blockchain – như oracle manipulation, flash loan attacks, hay lỗi số học do fixed-point math. Google không công bố bất kỳ kết quả kiểm tra bảo mật nào cho Gemini 3.7 Flash. Họ chỉ nói 'cải tiến thuật toán trong ba tuần'. Điều này gợi ý rằng chu kỳ đánh giá bảo mật có thể đã bị rút ngắn. Trong một môi trường nơi agent có thể tự động thực thi code, lỗ hổng bảo mật sẽ được nhân lên theo cấp số nhân. Tôi đã từng viết báo cáo 20 trang cho dự án NFT ArtMint năm 2021, chỉ ra lỗ hổng metadata off-chain. AI agent có thể dễ dàng khai thác các lỗ hổng tương tự nếu không được kiểm soát chặt chẽ.
Góc nhìn phản trực giác: Điều thú vị là, mặc dù Gemini 3.7 Flash thua 1 điểm so với GPT-5.6 Terra, nhưng tốc độ và giá rẻ khiến nó trở thành lựa chọn hấp dẫn cho các agent tự động. Nhưng đây chính là cạm bẫy. Các nhà phát triển blockchain thường bị thu hút bởi chi phí thấp và tốc độ cao, bỏ qua chất lượng mã. Tôi đã thấy điều này trong vụ hack YieldVault: đội ngũ dự án từ chối sửa lỗi vì họ nghĩ 'fork từ Compound nên an toàn'. Kết quả là mất 2 triệu USD. Với Gemini 3.7 Flash, rủi ro tương tự còn lớn hơn vì AI có thể tạo ra mã thoạt nhìn có vẻ đúng nhưng ẩn chứa lỗ hổng tinh vi. Một điểm mù khác: Google đang đặt cược vào mô hình 'high-frequency small iteration' – phát hành mỗi ba tuần. Điều này có nghĩa là mỗi phiên bản đều có thể chứa hồi quy bảo mật chưa được phát hiện. Trong khi đó, các nền tảng blockchain như Ethereum yêu cầu kiểm toán kỹ lưỡng trước khi triển khai. Sự mâu thuẫn giữa tốc độ AI và yêu cầu bảo mật của blockchain là khoảng cách chết người.
Kết luận: Gemini 3.7 Flash là một công cụ mạnh mẽ cho lập trình viên blockchain, nhưng nó không thể thay thế kiểm toán bảo mật. Tôi khuyên các nhà phát triển DeFi hãy coi AI như một trợ lý viết mã, không phải một người kiểm toán. Đã kiểm tra kỹ chưa? Nếu bạn dùng AI để tạo smart contract, hãy chắc chắn rằng bạn có một auditor độc lập kiểm tra từng dòng. Như tôi đã viết trong báo cáo '2022 Post-Mortem: 50 DeFi Exploits', 8 lỗ hổng lặp lại vẫn còn đó. AI không làm cho chúng biến mất – nó chỉ làm cho chúng xuất hiện nhanh hơn.

