Lãnh đạo Ledger Ian Rogers cho rằng vụ đánh cắp 116 triệu USD từ ví Coldcard cho thấy trí tuệ nhân tạo (AI) có thể khuếch đại hậu quả của lỗi ngẫu nhiên yếu, chứ không phải bằng chứng rằng ví phần cứng hay mô hình tự quản lý tài sản (self-custody) vốn dĩ không an toàn.
Những điểm chính
- Lỗi sinh seed trên Coldcard làm giảm độ ngẫu nhiên hiệu dụng xuống khoảng 40 bit trên các thiết bị đời cũ và khoảng 72 bit trên các mẫu đời mới bị ảnh hưởng.
- TRM Labs cho biết các đợt trộm bắt đầu từ 30/7 đã rút khoảng 1.816 Bitcoin (BTC), trị giá xấp xỉ 116 triệu USD.
- Rogers lập luận AI làm giảm chi phí tìm kiếm lỗ hổng, trong khi các tác nhân tự động (autonomous agents) tạo ra rủi ro mới nếu chiếm được thông tin đăng nhập và các bí mật khác.
Lỗ hổng ví Bitcoin
Truyền thông đưa tin ngày 12/8 rằng Rogers, Giám đốc bộ phận “human agency” của Ledger, bác bỏ quan điểm cho rằng sự cố này cho thấy điểm yếu bẩm sinh của ví phần cứng. Theo ông, vấn đề nằm ở chất lượng ngẫu nhiên kém và việc các công cụ AI giúp tin tặc rà quét, khai thác hệ thống dễ tổn thương hiệu quả hơn.
Nhà sản xuất Coldcard Coinkite cho biết một lỗi firmware xuất hiện từ năm 2021 đã khiến quá trình sinh seed sử dụng bộ sinh số giả ngẫu nhiên bằng phần mềm, thay vì nguồn ngẫu nhiên phần cứng như thiết kế ban đầu. Ước tính ban đầu cho thấy entropy hiệu dụng chỉ khoảng 40 bit trên các thiết bị Mk2 và Mk3 bị ảnh hưởng, và khoảng 72 bit trên các mẫu đời mới hơn cũng dính lỗi.
Theo TRM Labs nhận định, bốn đợt tấn công đã rút khoảng 1.816 BTC từ hơn 5.200 địa chỉ, với tổng thiệt hại gần 116 triệu USD. Ledger nêu rõ thiết bị của hãng sinh entropy nhờ bộ sinh số ngẫu nhiên thực sự (true random number generator) đặt trong Secure Element được chứng nhận, không có cơ chế dự phòng bằng phần mềm.
Bài liên quan: XRP rơi xuống dưới 1 USD trong khi cá voi âm thầm gom 380 triệu token
Cảnh báo từ Ian Rogers
Rogers cho rằng AI đang thay đổi cục diện an ninh theo ba hướng: cung cấp cho kẻ tấn công công cụ mạnh hơn để phát hiện lỗ hổng, tăng tốc phát triển phần mềm, và mở rộng số lượng tác nhân AI có quyền truy cập vào các hệ thống nhạy cảm.
Theo ông, rủi ro thứ ba vượt xa phạm vi ví tiền mã hóa, bởi các tác nhân doanh nghiệp có thể xử lý email, thông tin đăng nhập, dữ liệu thanh toán và liên lạc nội bộ.
Ông so sánh kiểm soát quyền truy cập dành cho tác nhân AI với việc cha mẹ quyết định khi nào đưa chìa khóa xe cho con tuổi teen, nhấn mạnh bối cảnh sử dụng phải quyết định khi nào một tác nhân được phép dùng đến các quyền nhạy cảm. Ledger đang phát triển các công cụ tách biệt khả năng tác nhân vận hành ví với quyền kiểm soát khóa riêng (private key).
“Dù tài sản của bạn được lưu ở đâu, bạn cũng phải quan tâm mức độ bảo mật đang che chở cho chúng,” Rogers nói với Bloomberg.
Ledger từng nhiều lần cảnh báo về rủi ro entropy thấp. Đội an ninh Donjon của hãng đã báo cho Trust Wallet về một lỗi trên tiện ích mở rộng trình duyệt vào tháng 11/2022, sau khi phát hiện entropy của seed chỉ còn 32 bit.
Đọc tiếp: Sếp Apple Pay Jennifer Bailey nghỉ hưu sau 25 năm gắn bó với công ty





