Bitcoin Red Team ghi nhận 4.962 phát hiện bảo mật trên 390 dự án Bitcoin trong 30 giờ nhờ tác nhân AI, trong đó 720 lỗi ở mức nghiêm trọng cao hoặc tới hạn.
Một nhóm tình nguyện tự gọi mình là Bitcoin Red Team vừa công bố kết quả một chiến dịch rà soát bảo mật quy mô lớn trên hệ sinh thái Bitcoin, sử dụng các tác nhân trí tuệ nhân tạo để đảm nhiệm phần lớn công việc quét mã nguồn.
Theo báo cáo tình hình đầu tiên được nhà phát triển ẩn danh calle, người sáng lập giao thức tiền mặt điện tử Cashu, công bố hôm thứ Tư, nhóm đã ghi nhận tổng cộng 4.962 phát hiện bảo mật trải rộng trên 390 dự án chỉ trong khoảng 30 giờ.
Trong số này, 85 phát hiện được xếp ở mức tới hạn và 635 phát hiện ở mức nghiêm trọng cao, chiếm 14,5% tổng số, tương đương trung bình 1,85 vấn đề nghiêm trọng cho mỗi dự án, với tốc độ phát hiện đạt 166 vấn đề mỗi giờ. Đội ngũ tham gia đã tăng lên 16 người làm việc liên tục, trong khi báo cáo ghi nhận tổng cộng 17 người đóng góp, bao gồm 14 cá nhân và ba hệ thống tự động.
Dù các bộ công cụ kiểm thử tự động đang được cải thiện và 91% số phát hiện được tiếp nhận qua quy trình quét tự động, calle cho biết phần lớn công việc vẫn dựa trên phương pháp hướng dẫn AI từng bước theo cách thủ công. Ông nhận định việc để mỗi thành viên tự do lựa chọn phương pháp rà soát ưu tiên là chiến lược hiệu quả nhất, bởi cách đưa chỉ dẫn khác nhau cho tác nhân AI sẽ dẫn đến việc phát hiện những lỗi khác nhau.
Khoảng 21% số phát hiện đã được xác minh bằng mã chứng minh khái niệm. Mức độ nghiêm trọng cũng phân bổ không đồng đều giữa các nhóm dự án: các công cụ bảo mật quyền riêng tư và CoinJoin có tỷ lệ phát hiện nghiêm trọng cao nhất, đạt 24%, tiếp theo là công cụ hoán đổi và sàn giao dịch với 21%, còn công cụ thanh toán ở mức 17%.
Riêng nhóm thư viện mật mã và bộ công cụ phát triển phần mềm tạo ra số lượng phát hiện tuyệt đối lớn nhất với 1.101 trường hợp, dù chỉ 10% trong số đó đạt ngưỡng nghiêm trọng cao.
Áp lực lên các nhà duy trì và bài học từ sự cố Coldcard
Tính đến thời điểm hiện tại, mới chỉ 19 dự án, tương đương chưa đến 5% tổng số dự án được rà soát, nhận được thông báo công bố chính thức về các phát hiện.
calle thừa nhận chiến dịch đang tạo thêm gánh nặng cho các nhà duy trì dự án vốn đã chịu nhiều áp lực, đồng thời lập luận rằng việc chuyển thông tin nhanh chóng là cần thiết vì chi phí xác minh giờ đây gần như không đáng kể nhờ AI, và bất kỳ ai sử dụng công cụ tương tự cũng có thể tìm ra cùng những lỗ hổng đó. Tám phát hiện đã bị loại bỏ sau khi được xác định là cảnh báo sai.
Chiến dịch diễn ra trong bối cảnh niềm tin vào tính an toàn của hệ sinh thái Bitcoin đang bị đặt dấu hỏi, sau khi ví Coldcard của Coinkite khiến người dùng thiệt hại khoảng 130 triệu USD do một bản phần sụn từ tháng 3/2021 lấy hạt giống ví từ cơ chế dự phòng bằng phần mềm thay vì bộ tạo số ngẫu nhiên phần cứng, khiến khóa riêng có thể bị suy đoán. Trong báo cáo phân tích sau sự cố, Coinkite nhận định nhiều khả năng một đối tượng đã dùng AI để rà soát các phiên bản phần sụn cũ.
Giám đốc công nghệ của Ledger, Charles Guillemet, nhận định với Decrypt rằng lỗ hổng Coldcard đã tồn tại công khai hơn năm năm trước khi bị phát hiện bằng AI, cho thấy mã nguồn mở không đồng nghĩa với việc đã được kiểm toán kỹ lưỡng, và hoạt động phòng thủ nay buộc phải vận hành với tốc độ tương đương các bên tấn công.




































































