Ledger cảnh báo vụ khai thác Coldcard gây thiệt hại 130 triệu USD cho thấy AI đang định hình lại tấn công lẫn phòng thủ ví cứng.
Nhà sản xuất ví phần cứng Ledger cho rằng vụ khai thác lỗ hổng Coldcard gần đây cần được xem là lời cảnh báo đối với toàn ngành tài sản mã hóa. Theo Giám đốc công nghệ Ledger Charles Guillemet, sự cố đã làm lộ rõ điểm yếu trong cách một số thiết bị lưu trữ tài sản mã hóa tạo ra tính ngẫu nhiên mật mã, đồng thời cho thấy trí tuệ nhân tạo đang định hình lại cả các cuộc tấn công mạng lẫn hoạt động phòng vệ số.
“Chúng tôi xem đây là một lời nhắc nhở nghiêm túc rằng toàn bộ mô hình bảo mật của ví phần cứng phụ thuộc hoàn toàn vào tính ngẫu nhiên,” Guillemet nói với Decrypt, cho biết sự cố Coldcard trong tuần này đã khiến vấn đề trở nên rõ ràng theo cách gây thiệt hại nghiêm trọng nhất có thể.
Những nhận định này được đưa ra trong bối cảnh hậu quả từ vụ khai thác lỗ hổng Coldcard tiếp tục gia tăng. Tuần trước, Coinkite, nhà sản xuất Coldcard, đã công bố một lỗ hổng trong ví phần cứng Bitcoin được thiết kế để hoạt động trong môi trường cách ly mạng.
Lỗ hổng bắt nguồn từ một phiên bản phần sụn được xây dựng vào tháng 3/2021, khi lỗi kỹ thuật khiến thiết bị sử dụng cơ chế dự phòng bằng phần mềm thay vì bộ tạo số ngẫu nhiên phần cứng để tạo cụm từ khôi phục ví, khiến một số khóa riêng tư có thể bị suy đoán và cho phép đối tượng xấu đánh cắp Bitcoin của người dùng.
Đến nay, tổng thiệt hại đã lên tới khoảng 130 triệu USD, trong khi một số vụ đánh cắp khác vẫn đang được điều tra. Hôm Chủ nhật, Coinkite đã phát hành phiên bản phần sụn được vá lỗi và khuyến cáo người dùng bị ảnh hưởng chuyển tài sản sang các ví mới được tạo. Coinkite chưa phản hồi đề nghị bình luận của Decrypt về sự việc này.
Ledger cho biết các ví phần cứng của hãng không bị ảnh hưởng vì sử dụng phương thức tạo cụm từ khôi phục khác. Theo Guillemet, ví phần cứng Ledger tạo cụm từ khôi phục bí mật gồm 24 từ từ một bộ tạo số ngẫu nhiên phần cứng thực sự, được tích hợp trực tiếp trong một phần tử bảo mật đã được chứng nhận, hoàn toàn không có cơ chế dự phòng bằng phần mềm, cung cấp đầy đủ 256 bit độ ngẫu nhiên cho mỗi hạt giống.
Ranh giới giữa mã nguồn mở và mã nguồn được thẩm định
Theo Ledger, sự cố đặt ra những câu hỏi rộng hơn về cách đánh giá mức độ an toàn của ví phần cứng. “Mã nguồn mở và đã được thẩm định không phải là một,” Guillemet nói, cho biết lỗ hổng đã tồn tại trong mã nguồn công khai hơn năm năm cho đến khi, theo thông tin được đưa ra, một đối tượng tấn công sử dụng AI để phát hiện nó.
Ông cho rằng AI đang làm thay đổi lĩnh vực an ninh mạng khi cho phép kẻ tấn công quét mã nguồn, tìm lỗi cấu hình và xác định lỗ hổng với tốc độ của máy móc, đồng nghĩa hoạt động phòng thủ cũng phải vận hành ở tốc độ tương tự, bắt nguồn từ nguyên tắc bảo mật ngay từ khâu thiết kế, phần cứng và toán học.
Vào tháng 5, một nhà nghiên cứu bảo mật sử dụng Claude Opus 4.8 đã phát hiện một lỗ hổng tồn tại bốn năm, có khả năng cho phép phát hành Zcash không giới hạn, gây ra làn sóng hoảng loạn trên diện rộng và khiến giá Zcash giảm hơn 40% chỉ trong một ngày.
Guillemet cho biết trong hai năm qua, Ledger đã sử dụng AI kết hợp với kỹ sư bảo mật và chuyên gia mật mã học để rà soát mã nguồn, đồng thời duy trì phòng nghiên cứu Donjon với nhiệm vụ tìm cách phá vỡ chính sản phẩm của Ledger trước khi bất kỳ ai khác có thể làm điều đó.
Để giảm thiểu rủi ro trong tương lai, Guillemet cho rằng người dùng khi đánh giá bất kỳ ví phần cứng nào cần hiểu rõ thiết bị tạo ra tính ngẫu nhiên bằng cách nào và quy trình này có được chứng nhận độc lập hay không. “Tính ngẫu nhiên phải xuất phát từ các hiện tượng vật lý, chứ không phải từ một công thức,” ông nói, nhấn mạnh cơ chế đó cần được chứng nhận bởi bên có nhiệm vụ tìm cách bác bỏ tuyên bố, thay vì chỉ dựa vào lời khẳng định của chính nhà cung cấp.




































































