Một nhóm lập trình viên phát hiện gần 5.000 lỗ hổng bảo mật trên toàn mạng lưới Bitcoin chỉ trong hơn một ngày nhờ hỗ trợ của AI.
Một nhóm lập trình viên do Calle, nhà phát triển ẩn danh đứng sau giao thức tiền số Cashu, dẫn đầu đã phát hiện 85 lỗ hổng bảo mật nghiêm trọng trong 390 dự án Bitcoin (BTC) sau 27,5 giờ rà soát. Nhóm này phối hợp kiểm tra bảo mật và ghi nhận tổng cộng 4.962 vấn đề, trong đó có 85 lỗ hổng mức nghiêm trọng (critical) và 635 lỗ hổng mức cao (high severity).
Đợt rà soát được thực hiện bằng cách kết hợp chuyên gia với các mô hình AI, nhằm rà soát ví Bitcoin, các thư viện mật mã (cryptographic libraries) và hạ tầng liên quan. Các lập trình viên sử dụng mô hình Kimi K3 của Moonshot, một công cụ AI có trụ sở tại Trung Quốc. Chiến dịch tốn hơn 40.000 USD chi phí tính toán AI, được chi trả bởi OpenSats, một tổ chức phi lợi nhuận chuyên phát triển mã nguồn mở BTC.
Theo Calle, phần lớn các lỗ hổng nghiêm trọng đã nhanh chóng được các nhóm phát triển xác nhận. Tuy nhiên, số lượng phát hiện quá lớn cũng gây ra không ít khó khăn.
"Hiện hệ sinh thái đang khá hỗn loạn", Calle nhận định, đồng thời gửi lời xin lỗi tới các nhóm phát triển đang phải xử lý lượng lớn báo cáo.
Một đồng xu biểu trưng của Bitcoin được đặt trên các bo mạch điện tử. Ảnh: CNBC
Đợt kiểm tra diễn ra trong bối cảnh cộng đồng Bitcoin vẫn đang xử lý hậu quả từ vụ tấn công vào ví lạnh Coldcard. Từ ngày 30/7, tin tặc đã đánh cắp tới 114 triệu USD Bitcoin từ các ví có phiên bản firmware lỗi của Coldcard. Lỗ hổng này tồn tại âm thầm từ năm 2021 và cho phép kẻ tấn công chiếm quyền truy cập ví mà không cần tiếp cận thiết bị vật lý, bằng cách tái tạo cụm từ khôi phục (seed phrase).
Theo nhiều chuyên gia, sự cố Coldcard đang cho thấy bảo mật Bitcoin không còn là việc "thiết lập một lần rồi quên". Khi các mối đe dọa an ninh mạng ngày càng tinh vi, đặc biệt với sự hỗ trợ của AI, người dùng hoặc phải liên tục theo dõi các nguy cơ mới, hoặc phải chấp nhận giao tài sản cho các đơn vị lưu ký chuyên nghiệp có đội ngũ bảo mật riêng. Nhiều bên phân tích cho rằng các tin tặc hiện đã có trong tay những công cụ AI tương tự nhóm đã thực hiện vụ Coldcard.
Hồi tháng 4, Anthropic cho biết một mô hình AI của hãng - chưa được phát hành rộng rãi và chỉ cung cấp cho một số người dùng được lựa chọn - đã phát hiện một lỗ hổng tồn tại suốt 27 năm trong một phần mềm phổ biến với chi phí dưới 50 USD. Lỗ hổng này ảnh hưởng đến phần mềm mã hóa được sử dụng để bảo vệ kết nối ngân hàng, tài khoản trên các sàn giao dịch và máy chủ trên phần lớn Internet.
Đến tháng 5, nhóm tình báo an ninh mạng của Google cho biết đã phát hiện một nhóm tội phạm đang chuẩn bị thực hiện cuộc tấn công dựa trên một lỗ hổng cũng do AI tìm ra.
Tiểu Gu (theo CoinDesk, Forbes)








