Ledger cảnh báo vụ hack Coldcard 116 triệu USD phơi bày cách AI khuếch đại lỗ hổng ví cứng

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Lãnh đạo Ledger Ian Rogers cho rằng vụ đánh cắp 116 triệu USD từ ví Coldcard cho thấy trí tuệ nhân tạo (AI) có thể khuếch đại hậu quả của lỗi ngẫu nhiên yếu, chứ không phải bằng chứng rằng ví phần cứng hay mô hình tự quản lý tài sản (self-custody) vốn dĩ không an toàn.

Những điểm chính

  • Lỗi sinh seed trên Coldcard làm giảm độ ngẫu nhiên hiệu dụng xuống khoảng 40 bit trên các thiết bị đời cũ và khoảng 72 bit trên các mẫu đời mới bị ảnh hưởng.
  • TRM Labs cho biết các đợt trộm bắt đầu từ 30/7 đã rút khoảng 1.816 Bitcoin (BTC), trị giá xấp xỉ 116 triệu USD.
  • Rogers lập luận AI làm giảm chi phí tìm kiếm lỗ hổng, trong khi các tác nhân tự động (autonomous agents) tạo ra rủi ro mới nếu chiếm được thông tin đăng nhập và các bí mật khác.

Lỗ hổng ví Bitcoin

Truyền thông đưa tin ngày 12/8 rằng Rogers, Giám đốc bộ phận “human agency” của Ledger, bác bỏ quan điểm cho rằng sự cố này cho thấy điểm yếu bẩm sinh của ví phần cứng. Theo ông, vấn đề nằm ở chất lượng ngẫu nhiên kém và việc các công cụ AI giúp tin tặc rà quét, khai thác hệ thống dễ tổn thương hiệu quả hơn.

Nhà sản xuất Coldcard Coinkite cho biết một lỗi firmware xuất hiện từ năm 2021 đã khiến quá trình sinh seed sử dụng bộ sinh số giả ngẫu nhiên bằng phần mềm, thay vì nguồn ngẫu nhiên phần cứng như thiết kế ban đầu. Ước tính ban đầu cho thấy entropy hiệu dụng chỉ khoảng 40 bit trên các thiết bị Mk2 và Mk3 bị ảnh hưởng, và khoảng 72 bit trên các mẫu đời mới hơn cũng dính lỗi.

Theo TRM Labs nhận định, bốn đợt tấn công đã rút khoảng 1.816 BTC từ hơn 5.200 địa chỉ, với tổng thiệt hại gần 116 triệu USD. Ledger nêu rõ thiết bị của hãng sinh entropy nhờ bộ sinh số ngẫu nhiên thực sự (true random number generator) đặt trong Secure Element được chứng nhận, không có cơ chế dự phòng bằng phần mềm.

Bài liên quan: XRP rơi xuống dưới 1 USD trong khi cá voi âm thầm gom 380 triệu token

Cảnh báo từ Ian Rogers

Rogers cho rằng AI đang thay đổi cục diện an ninh theo ba hướng: cung cấp cho kẻ tấn công công cụ mạnh hơn để phát hiện lỗ hổng, tăng tốc phát triển phần mềm, và mở rộng số lượng tác nhân AI có quyền truy cập vào các hệ thống nhạy cảm.

Theo ông, rủi ro thứ ba vượt xa phạm vi ví tiền mã hóa, bởi các tác nhân doanh nghiệp có thể xử lý email, thông tin đăng nhập, dữ liệu thanh toán và liên lạc nội bộ.

Ông so sánh kiểm soát quyền truy cập dành cho tác nhân AI với việc cha mẹ quyết định khi nào đưa chìa khóa xe cho con tuổi teen, nhấn mạnh bối cảnh sử dụng phải quyết định khi nào một tác nhân được phép dùng đến các quyền nhạy cảm. Ledger đang phát triển các công cụ tách biệt khả năng tác nhân vận hành ví với quyền kiểm soát khóa riêng (private key).

“Dù tài sản của bạn được lưu ở đâu, bạn cũng phải quan tâm mức độ bảo mật đang che chở cho chúng,” Rogers nói với Bloomberg.

Ledger từng nhiều lần cảnh báo về rủi ro entropy thấp. Đội an ninh Donjon của hãng đã báo cho Trust Wallet về một lỗi trên tiện ích mở rộng trình duyệt vào tháng 11/2022, sau khi phát hiện entropy của seed chỉ còn 32 bit.

Đọc tiếp: Sếp Apple Pay Jennifer Bailey nghỉ hưu sau 25 năm gắn bó với công ty

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com, đã đưa tin về lĩnh vực crypto trong suốt 10 năm qua. Anh chuyên về các bài viết Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực lượng lớn đang định hình crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ analog và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Bài viết nghiên cứu liên quan
Ledger cảnh báo vụ hack Coldcard 116 triệu USD phơi bày cách AI khuếch đại lỗ hổng ví cứng | Yellow