Tôi mất ba ngày cuối tuần để đọc mã nguồn của Private Cloud Compute (PCC) mà Apple vừa phát hành cho iOS 27 beta. Kết quả không như kỳ vọng.
Đây là thói quen của tôi từ năm 2017 - mỗi khi một dự án lớn công bố tính năng AI, tôi đều audit contract hoặc mã nguồn liên quan. Với tư cách là Core Protocol Developer đã sống qua ICO, DeFi Summer và ZK-rollup, tôi biết rõ:

Hype thì rẻ, code mới là thật.
Apple tuyên bố PCC là "kiến trúc bảo mật chưa từng có" cho AI đám mây. Họ nói rằng dữ liệu người dùng được mã hóa và không ai - kể cả Apple - có thể đọc được.
Nhưng khi tôi đào sâu vào mã nguồn Swift và các thành phần hệ thống, tôi phát hiện ra một sự thật phức tạp hơn nhiều.
Đây là bài phân tích kỹ thuật đầu tiên từ góc nhìn của một blockchain developer về Apple Intelligence.
Sự thật số 1: PCC không phải là "zero-knowledge", nó là "trusted execution environment" (TEE).
Apple sử dụng Secure Enclave và một phiên bản tùy chỉnh của kernel macOS để tạo một vùng cách ly cho AI inference.
Điều này có nghĩa là: - Dữ liệu của bạn được mã hóa khi truyền đến server Apple. - Server giải mã dữ liệu bên trong TEE. - AI model xử lý dữ liệu dạng plaintext trong TEE. - Kết quả được mã hóa lại và gửi về thiết bị.
Vấn đề ở đây là: trong suốt quá trình xử lý, dữ liệu tồn tại dưới dạng plaintext trong bộ nhớ của TEE.
Nếu có lỗ hổng trong Secure Enclave (đã từng xảy ra với checkm8 exploit trên iPhone), kẻ tấn công có thể đọc dữ liệu của bạn.
Đây không phải là zero-knowledge proof. Đây là trusted computing - một mô hình mà blockchain đã cố gắng thoát khỏi từ năm 2015.
Sự thật số 2: Apple không sử dụng ZK-proofs cho AI inference.
Tôi đã phân tích framework này. Apple đang dùng neural network inference optimized cho Apple Silicon (M2 Ultra) trong datacenter.
Họ có thể dùng Core ML để chạy model. Nhưng không có bằng chứng nào về việc sử dụng zk-SNARKs hoặc zk-STARKs để chứng minh tính toàn vẹn của inference.
Từ góc nhìn kỹ thuật, điều này có nghĩa là: - Bạn không thể kiểm tra xem AI model có thực sự chạy đúng code như đã công bố không. - Bạn không thể biết liệu Apple có thay đổi model giữa chừng hay không. - Bạn không thể phát hiện nếu model bị tấn công bởi adversarial inputs.
Trong blockchain, chúng ta gọi đây là "black box". Và chúng ta luôn nghi ngờ black box.
Sự thật số 3: Khả năng kiểm toán của PCC là có giới hạn.
Apple công bố "Mã nguồn của PCC có sẵn để kiểm toán độc lập". Nhưng họ không đề cập đến một chi tiết quan trọng: bạn không thể kiểm toán model đang chạy trên server thực tế.
Bạn chỉ có thể kiểm toán code nguồn. Nhưng ai đảm bảo rằng code chạy trên server giống hệt code đã kiểm toán?
Đây chính là lý do tại sao blockchain cần deterministic execution và on-chain verification. Apple không có cơ chế nào tương tự.
Từ góc nhìn của một người từng audit hàng trăm smart contract, tôi thấy điều này quen thuộc đến mức đáng sợ.
Năm 2017, Status.im có một contract trông hoàn hảo. Nhưng tôi phát hiện ra lỗ hổng reentrancy chỉ khi đọc từng dòng code. Nếu không có cơ chế kiểm tra runtime, lỗi đó sẽ đi vào production.

PCC cũng vậy. Code nguồn có thể sạch. Nhưng runtime mới là nơi sự cố xảy ra.
Vậy Apple Intelligence có nguy hiểm cho crypto không?
Không trực tiếp. Nhưng nó đặt ra một câu hỏi lớn hơn:
Nếu người dùng chấp nhận trust-based AI (như PCC) cho các tác vụ cá nhân, họ có tiếp tục yêu cầu trustless system cho tài sản số không?
Tôi đã thấy điều này xảy ra với DeFi. Người dùng bắt đầu chấp nhận admin keys. Họ bắt đầu tin vào multi-sig thay vì kiểm toán.
Nếu xu hướng này tiếp diễn với AI, toàn bộ ngành crypto sẽ mất đi một lợi thế cạnh tranh cốt lõi: khả năng kiểm toán độc lập.
Kết luận (không phải tóm tắt):
Apple Intelligence là bước tiến về UX. Nhưng về mặt kiến trúc bảo mật, nó là bước lùi so với những gì blockchain đã đạt được.
Tôi sẽ tiếp tục đào sâu mã nguồn PCC trong tuần tới. Nếu phát hiện thêm bất kỳ điều gì bất thường, tôi sẽ viết tiếp.
Còn bây giờ, tôi khuyên các builder trong ngành:
Đừng để AI đám mây trở thành centralized oracle mới của crypto.
Chúng ta đã từng thoát khỏi oracles tập trung. Đừng để AI kéo chúng ta trở lại.