Sự xuất hiện của trí tuệ nhân tạo đang thay đổi cách thức kiểm tra an ninh kỹ thuật số, đặc biệt là trong lĩnh vực tiền mã hóa. Một nhóm tình nguyện viên gần đây đã xác nhận việc tìm thấy tám mươi lăm lỗ hổng bảo mật Bitcoin cực kỳ nghiêm trọng chỉ trong vòng chưa đầy hai mươi bốn giờ. Thông tin này cho thấy hệ thống đang đối mặt với một tình trạng được đánh giá là rất xấu, đòi hỏi sự chú ý đặc biệt từ cộng đồng phát triển.

Quy mô và phương pháp kiểm toán tự động

Một nhóm tình nguyện viên gồm mười sáu nhà phát triển Bitcoin đã thực hiện chiến dịch rà soát bảo mật quy mô lớn. Họ sử dụng các mô hình trí tuệ nhân tạo để quét qua các cơ sở dữ liệu mã nguồn của nhiều dự án khác nhau. Kết quả thu được là hơn bốn nghìn chín trăm sáu mươi hai điểm yếu bảo mật trên ba trăm chín mươi dự án trong thời gian ngắn. Chi phí tính toán cho hoạt động này ước tính khoảng mười nghìn đô la mỗi ngày.

Calle, nhà phát triển bí danh đứng sau giao thức Cashu ecash, là người dẫn đầu nhóm này. Ông cho biết tốc độ phát hiện trung bình là khoảng một lỗi quan trọng mỗi giờ cho mỗi người tham gia. Mặc dù phần lớn công việc vẫn cần sự can thiệp thủ công để hỗ trợ AI, nhưng các công cụ tự động hóa ngày càng trở nên hiệu quả hơn trong việc tìm kiếm vấn đề.

Thống kê chi tiết về các lỗ hổng bảo mật Bitcoin

Chỉ số Số liệu
Số lượng nhà phát triển 16 người
Số dự án bị quét 390 dự án
Tổng số lỗi tìm thấy 4.962 lỗi
Lỗi mức độ nghiêm trọng 85 lỗi (Critical)
Lỗi mức độ cao 635 lỗi (High-severity)
Thời gian thực hiện 24 giờ
Chi phí điện toán $10.000/ngày
lỗ hổng bảo mật Bitcoin – hình ảnh 2
lỗ hổng bảo mật Bitcoin – Ảnh từ CoinDesk.

Thách thức đối với nhà phát triển duy trì dự án

Mặc dù việc phát hiện ra lỗi là quan trọng, nhưng khối lượng báo cáo quá lớn đang gây ra hỗn loạn cho hệ sinh thái. Calle thừa nhận rằng anh ấy phải xin lỗi các nhà duy trì dự án vì họ đang bị chôn vùi dưới hàng núi báo cáo. Nhóm tình nguyện viên vẫn đang học cách phân loại và lọc bỏ những thông tin không chính xác hoặc trùng lặp mà họ gọi là “rác”.

Rob Hamilton, người xây dựng hệ thống tự động hóa cho nhóm, nhấn mạnh rằng nút thắt cổ chai không nằm ở việc tìm ra lỗi mà là việc định tuyến chúng đến đúng người phụ trách. Ông coi đây mới chỉ là phiên bản đầu tiên của quy trình này. Việc phối hợp để gửi thông tin đến đúng chủ sở hữu dự án hiện là nhiệm vụ khó khăn nhất trong giai đoạn này.

lỗ hổng bảo mật Bitcoin – hình ảnh 3
lỗ hổng bảo mật Bitcoin – Ảnh từ CoinDesk.

Bối cảnh rủi ro và sự kiện Coldcard

Cuộc kiểm toán này diễn ra trong bối cảnh hệ sinh thái vẫn đang hấp thụ hậu quả từ các sự cố bảo mật trước đó. Vụ tấn công Coldcard bắt đầu từ ngày 30 tháng Bảy đã cướp đi tới một trăm mười bốn triệu đô la từ các ví có khóa được tạo bởi phần mềm firmware bị lỗi. Lỗi này đã tồn tại âm thầm kể từ năm 2021 và không yêu cầu truy cập vật lý vào thiết bị khi không gian khóa đã được biết.

Vụ việc này minh họa rõ ràng mối đe dọa khi kẻ tấn công tìm ra lỗ hổng trước đội ngũ phòng thủ. Tuy nhiên, hiện nay các công cụ giống nhau cũng đang được sử dụng bởi các bên phòng thủ để tìm ra vấn đề trước khi chúng bị khai thác. Điều này tạo ra một cuộc chạy đua vũ trang về công nghệ giữa hai phe trong không gian tiền mã hóa.

A bug walking across a keyboard. Developers are increasingly discovering software bugs using AI. (Unsplash)
lỗ hổng bảo mật Bitcoin – Ảnh từ CoinDesk.

Xu hướng chung của trí tuệ nhân tạo trong an ninh mạng

Ngoài Bitcoin, xu hướng sử dụng AI để tìm lỗi bảo mật đang lan rộng sang các lĩnh vực phần mềm khác. Vào tháng Tư, Anthropic thông báo rằng một mô hình của họ, vốn chưa được phát hành công khai, đã tìm thấy một lỗi tồn tại suốt hai mươi bảy năm trong phần mềm phổ biến. Chi phí để tìm ra lỗi này thấp hơn năm mươi đô la, điều đáng kinh ngạc so với nỗ lực con người truyền thống.

Mô hình của Anthropic đã phát hiện ra các lỗ hổng trong phần mềm mã hóa bảo vệ kết nối ngân hàng, đăng nhập sàn giao dịch và các máy chủ chạy hầu hết internet. Ngoài ra, nhóm tình báo mối đe dọa của Google vào tháng Năm cũng bắt gặp một nhóm tội phạm chuẩn bị tấn công dựa trên một lỗ hổng mà mô hình đã tìm ra cho họ. Điều này cho thấy AI đang biến đổi nghiên cứu bảo mật cho cả người bảo vệ và kẻ tấn công.

Tác động đến cộng đồng người dùng Việt Nam

Đối với người dùng tại Việt Nam, thông tin này mang lại bài học quan trọng về quản lý tài sản số. Việc các lỗi nghiêm trọng có thể tồn tại trong phần mềm ví hay thư viện mật mã trong nhiều năm cho thấy sự cần thiết phải cập nhật phần mềm thường xuyên. Người dùng cần theo dõi thông báo từ các nhà phát triển uy tín và không sử dụng các thiết bị phần cứng đã biết có lỗi firmware.

Việc phát hiện nhanh chóng các lỗ hổng bảo mật Bitcoin nhờ AI giúp giảm thiểu thiệt hại tiềm năng. Tuy nhiên, áp lực lên các nhà phát triển duy trì dự án có thể làm chậm quá trình vá lỗi nếu họ không đủ nguồn lực xử lý. Cộng đồng cần hỗ trợ các dự án mã nguồn mở để đảm bảo tính bền vững của hệ sinh thái tài chính phi tập trung.

Câu hỏi thường gặp về bảo mật

  • AI có thể thay thế hoàn toàn kiểm toán thủ công không? Chưa. Hiện tại, nhóm vẫn cần can thiệp thủ công để hỗ trợ AI, mặc dù các công cụ tự động hóa đang cải thiện.
  • Chi phí để tìm lỗi bằng AI là bao nhiêu? Trong trường hợp này, chi phí tính toán khoảng mười nghìn đô la mỗi ngày cho một nhóm nhỏ.
  • Lỗi nào nguy hiểm nhất vừa được tìm thấy? Có tám mươi lăm lỗi ở mức độ quan trọng (critical) và sáu trăm ba mươi lăm lỗi ở mức độ cao.
  • Kẻ tấn công có thể dùng cùng công cụ này không? Có. Các công cụ tương tự có thể được sử dụng bởi cả bên phòng thủ và bên tấn công.

Cuối cùng, việc phát hiện ra các lỗ hổng bảo mật Bitcoin này là dấu hiệu cho thấy ngành công nghiệp đang chuyển mình mạnh mẽ. Dù tình hình hiện tại được mô tả là rất xấu, nhưng khả năng phát hiện sớm sẽ giúp giảm thiểu rủi ro tổng thể trong dài hạn. Người dùng cần tỉnh táo và tuân thủ các khuyến nghị bảo mật từ cộng đồng.

Nguồn: CoinDesk.