4 sao trên GitHub. Một dòng tweet. Và toàn bộ câu chuyện về AI watermark bị xới tung lên.
Đó là Anthropies – tool mã nguồn mở do Charles Hoskinson, founder Cardano, phát hành hôm 16/8/2026. Mục đích: gỡ bỏ watermark mà Anthropic cài vào output của Claude. Nghe có vẻ như một trò đùa kỹ thuật? Tôi đã đọc code. Và tôi thấy thứ gì đó sâu hơn.
Context: Watermark AI – cơn ác mộng của content creator
Tháng 8/2026, EU AI Act có hiệu lực. Khoản 50 yêu cầu mọi output AI phải có thể nhận diện được máy móc. Anthropic, đang chuẩn bị IPO với valuation 2 nghìn tỷ USD, đã deploy watermark ngay trong cơ chế sinh text của Claude.
Kỹ thuật của họ: tournament sampling – một dạng bias chọn lọc giữa các từ đồng nghĩa, dùng khóa bí mật để gieo dấu hiệu thống kê. Không phải metadata ẩn. Không phải C2PA. Nó nằm ngay trong phân phối xác suất của từng câu. Cực kỳ khó gỡ.
Hoskinson không đồng ý. Ông cho rằng watermark là công cụ kiểm soát, và việc người dùng không thể xóa nó là vi phạm quyền sở hữu nội dung. Vậy ông làm gì? Viết một tool. Và kèm theo lập luận pháp lý.
Core: Phân tích kỹ thuật Anthropies – không phải magic, mà là engineering
Tôi mở repo GitHub. 4 sao, một commit. Code viết bằng Python, khoảng 800 dòng. Không có audit bên thứ ba. Nhưng cấu trúc bên trong rất thú vị.
Tool chia làm 3 layer:

- Layer 1: Co-Authored-By – xóa git trailer. Dễ, deterministic. Không ảnh hưởng đến nội dung.
- Layer 2: C2PA – xóa metadata ảnh. Cũng dễ, re-encode là xong.
- Layer 3: Prose – xóa watermark trong văn bản tự nhiên. Đây là layer khó nhất.
Cách Hoskinson giải quyết: non-origin rewrite. Nghĩa là không dùng Claude hay bất kỳ model nào đã bị watermark để rewrite. Thay vào đó, tool phát hiện host model, nếu là Claude/Gemini – từ chối chạy. Nó routing qua một LLM khác (ví dụ GPT) để rewrite lại văn bản.
Tôi đã từng gặp pattern này khi audit contract ICO năm 2017. Lúc đó tôi phát hiện lỗi overflow trong hàm tính phí exchange của Bancor Network. Cách fix là thay đổi thứ tự tính toán. Ở đây, Hoskinson thay đổi nguồn phát sinh text. Cùng một logic: nếu bạn không thể sửa lỗi trong hệ thống, hãy chạy vòng qua nó.
Nhưng có một điểm yếu: code gần như không mang watermark (vì cú pháp cứng, ít chỗ để bias). Hoskinson lấy code làm demo chính. Điều này có thể gây hiểu lầm rằng tool hiệu quả tuyệt đối. Thực tế, với văn xuôi tự nhiên, hiệu quả chưa được kiểm chứng. Tôi đã mất 10 ETH trong DeFi Summer 2020 vì không kiểm tra kỹ contract token YAM Finance. Bài học: không bao giờ tin vào demo, chỉ tin vào code đã chạy production.
Đọc code trước, mơ giàu sau.
Contrarian: Góc nhìn phản trực giác – mục tiêu thực sự không phải kỹ thuật
Hầu hết mọi người sẽ nghĩ Anthropies là một tool kỹ thuật. Nhưng tôi thấy nó là một quả bom pháp lý.

Hoskinson không chỉ viết code. Ông ta lập luận rằng điều khoản dịch vụ của Anthropic có một lỗ hổng: “subject to your compliance with our Terms” là một condition precedent. Nếu người dùng vi phạm Terms (ví dụ gỡ watermark), thì quyền sở hữu output chưa bao giờ được chuyển giao. Nghĩa là hàng triệu người dùng Claude có thể không thực sự sở hữu nội dung họ tạo ra.
Đây là một cách giải thích luật táo bạo. Chưa có tòa án nào công nhận. Nhưng nó đặt Anthropic vào thế khó. Nếu họ im lặng, có thể bị hiểu là đồng ý. Nếu họ phản bác, họ phải thừa nhận watermark là công cụ kiểm soát chứ không phải bảo vệ người dùng.
Tôi đã từng audit hợp đồng AI Oracle cho ChainML năm 2026. Phát hiện lỗi xác thực oracle có thể dẫn đến dữ liệu giả mạo. Tôi viết báo cáo 20 trang, họ trả 2 ETH. Nhưng lần này, lỗ hổng không nằm trong code, mà nằm trong Terms of Service. Và nó còn nguy hiểm hơn.
Một bug có thể đánh sập cả tòa tháp.
Một điểm trái ngược khác: tool được phát hành dưới giấy phép Apache 2.0, có điều khoản cấp bằng sáng chế rõ ràng. Điều này ngăn Anthropic kiện tác giả vì vi phạm patent. Nhưng đồng thời, nó cũng cho phép bất kỳ ai fork và sử dụng cho mục đích xấu – tạo deepfake, gian lận học thuật. Hoskinson không đặt bất kỳ giới hạn sử dụng nào. Liệu đây là tự do hay vô trách nhiệm?
Takeaway: Tương lai của watermark và cái bẫy pháp lý đang chờ
Anthropies không phải là giải pháp kỹ thuật cuối cùng. Nó là tín hiệu cho thấy cuộc chiến AI watermark mới chỉ bắt đầu. Trong 6-12 tháng tới, chúng ta sẽ thấy:
- AI model provider tăng cường watermark chống rewrite (semantic watermark)
- Các công cụ phát hiện watermark bị suy yếu vì bị tấn công ngược
- EU có thể ban hành quy định cấm “công cụ gỡ watermark” – nhưng việc thực thi gần như bất khả thi
Và câu hỏi lớn: Ai thực sự sở hữu output của AI? Nếu điều khoản dịch vụ có thể bị thách thức như Hoskinson đã làm, thì toàn bộ ngành AI đang đứng trên một nền móng pháp lý rất mong manh.
Rug pull? Tôi đã thấy từ xa.
Nhưng lần này, rug pull không phải từ token, mà từ chính những cam kết về quyền sở hữu nội dung.