AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard

AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard
Sở thích|Khám phá ứng dụng AI

AI kiểm toán ví điện tử: Khi 5.000 lỗ hổng bị bóc trần trong hơn một ngày

Kiểm toán AI ví điện tử là quá trình dùng mô hình trí tuệ nhân tạo để tự động đọc, phân tích và kiểm tra mã nguồn ví tiền điện tử, thư viện mật mã và hạ tầng liên quan nhằm phát hiện lỗ hổng bảo mật tiền điện tử nhanh hơn, rẻ hơn và ở quy mô mà con người không thể làm thủ công. Một nhóm lập trình viên do nhà phát triển ẩn danh Calle dẫn dắt đã chứng minh điều này khi phát hiện gần 5.000 lỗ hổng bảo mật trên toàn mạng lưới Bitcoin chỉ trong hơn một ngày nhờ hỗ trợ của AI. Họ rà soát 390 dự án, ghi nhận 4.962 vấn đề, trong đó có 85 lỗ hổng mức nghiêm trọng và 635 lỗ hổng ở mức cao. Các dự án bị soi không chỉ là ví Bitcoin mà còn gồm nhiều thư viện cryptographic và hạ tầng phụ trợ khác. Đây không còn là cảnh báo lý thuyết về phát hiện lỗi Bitcoin, mà là bằng chứng rằng an ninh mạng nhân tạo đang lật lại toàn bộ mặt bằng rủi ro.

AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard

Sự cố Coldcard: Seed randomness yếu và cái giá của việc coi nhẹ entropy

Nếu cuộc rà soát Bitcoin cho thấy chiều rộng của vấn đề, thì lỗ hổng Coldcard lại cho ta thấy chiều sâu: chỉ một sai sót entropy trong seed cũng đủ thổi bay tài sản người dùng. Coldcard thừa nhận một lỗ hổng về entropy ảnh hưởng đến các seed tạo ra bởi một số phiên bản firmware nhất định, khiến thiết bị dựa vào bộ tạo số ngẫu nhiên phần mềm xác định thay vì nguồn ngẫu nhiên phần cứng như dự định. Coinkite cho biết lỗi firmware được giới thiệu từ năm 2021 khiến quá trình sinh seed chuyển sang dùng bộ sinh số giả ngẫu nhiên phần mềm, làm giảm entropy hiệu dụng xuống khoảng 40 bit trên các thiết bị Mk2 và Mk3 cũ, và khoảng 72 bit trên các mẫu mới hơn bị ảnh hưởng. Kết quả là, kẻ tấn công có thể tái tạo seed phrase mà không cần chạm vào ví, biến một lỗi sâu trong lớp randomness thành một lỗ hổng bảo mật tiền điện tử nghiêm trọng.

AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard

Coldcard hack AI và kinh tế mới của an ninh mạng nhân tạo

Điểm đáng sợ nhất của câu chuyện Coldcard không phải chỉ là seed randomness yếu, mà là việc AI có thể chạm vào điểm yếu đó nhanh đến mức nào. Một thử nghiệm dùng Claude Code được báo cáo là đã phát hiện lại lỗ hổng entropy này chỉ trong khoảng tám phút. Một thử nghiệm khác vô hiệu hóa kết nối web, dùng GLM 5.2 và tái tạo được lỗi trong khoảng 20 phút. Dựa trên lượng dữ liệu vào ra của mô hình, chi phí kiểm toán AI ước tính vào khoảng 2 USD. Nói thẳng: một cuộc kiểm toán AI giá gần 1 USD đến vài USD có thể phát hiện lỗ hổng mà người dùng phải trả giá bằng khoản lỗ khổng lồ. Theo Haseeb Qureshi, trí tuệ nhân tạo đang khiến việc phát hiện lỗ hổng rẻ đến mức an ninh sẽ ngày càng phụ thuộc vào số tiền các công ty sẵn sàng chi ra trước khi kẻ tấn công làm điều đó. Ông đề xuất thước đo mới “Chi phí Phát hiện” (Cost of Discovery), đo xem một mô hình AI tiên tiến cần tốn bao nhiêu để tự tái tạo một lỗ hổng.

AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard

AI vừa là kính hiển vi vừa là vũ khí: Ba chiều thay đổi của môi trường đe doạ

Các case Bitcoin và Coldcard cho thấy một thực tế khó nuốt: an ninh mạng nhân tạo là con dao hai lưỡi. Một mặt, nhóm Calle dùng mô hình Kimi K3 để quét ví, thư viện mật mã và hạ tầng liên quan, với chi phí tính toán do tổ chức tài trợ chi trả, và nhanh chóng được các đội phát triển xác nhận nhiều lỗ hổng nghiêm trọng. Mặt khác, cùng loại công cụ đó hoàn toàn có thể nằm trong tay kẻ tấn công. Một lãnh đạo của Ledger nhận định AI đang thay đổi môi trường đe doạ theo ba cách: cung cấp cho kẻ tấn công công cụ phát hiện lỗ hổng mạnh hơn, tăng tốc phát triển phần mềm và mở rộng số lượng tác nhân AI có quyền truy cập hệ thống nhạy cảm. Ông nhấn mạnh sự cố Coldcard không chứng minh ví phần cứng hay tự lưu ký vốn “nguy hiểm”, mà phơi bày thất bại trong randomness và việc AI giúp kẻ xấu rà quét hệ thống yếu kém hiệu quả hơn.

AI lật mặt hàng nghìn lỗ hổng ví Bitcoin: Cú sốc Coldcard

Bài học cho người dùng và startup: Đừng tiếc 1 USD kiểm toán AI

Bài học lớn nhất từ làn sóng phát hiện lỗi Bitcoin và sự cố Coldcard là: thời của “cài ví một lần rồi quên” đã hết. Các chuyên gia cảnh báo bảo mật Bitcoin không còn là việc thiết lập một lần rồi bỏ đó; khi mối đe doạ được AI hỗ trợ ngày càng tinh vi, người dùng buộc phải hoặc theo dõi liên tục nguy cơ mới, hoặc chấp nhận giao tài sản cho đơn vị lưu ký chuyên nghiệp có đội ngũ bảo mật riêng. Với người đang dùng thiết bị Coldcard bị ảnh hưởng, Coinkite đã phát hành bản cập nhật khẩn cấp và khuyến cáo: phải tạo cụm khóa mới và chuyển tiền sang seed mới; chỉ cài firmware mới không thể sửa seed cũ. Với các startup phát triển ví, hợp đồng thông minh hay sản phẩm bảo vệ tiền, Qureshi khuyên nên thực hiện đánh giá bảo mật bằng AI trước mỗi lần phát hành. Nói cách khác: nếu AI tools có thể phát hiện lỗi Bitcoin và Coldcard với chi phí kiểm toán chỉ vài USD, thì việc không dùng kiểm toán AI ví điện tử là lựa chọn thiếu trách nhiệm. Tương lai của an ninh không nằm ở việc tránh AI, mà ở việc chi tiền đúng lúc để AI đứng về phía bạn.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí. Bài viết này được tạo bằng AI từ các nguồn đã công bố và dữ liệu sản phẩm.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!