Giám đốc điều hành Ledger Ian Rogers nhận định vụ đánh cắp 116 triệu USD từ ví Coldcard cho thấy trí tuệ nhân tạo (AI) có thể khuếch đại sự cố do bộ sinh số ngẫu nhiên yếu, chứ không phải bằng chứng rằng ví phần cứng hay tự quản lý tài sản (self-custody) vốn dĩ không an toàn.
Những điểm chính
- Lỗi sinh seed trên Coldcard làm giảm entropy hiệu dụng xuống khoảng 40 bit với thiết bị đời cũ và khoảng 72 bit với các mẫu mới hơn bị ảnh hưởng.
- TRM Labs cho biết bốn đợt tấn công bắt đầu từ 30/7 đã rút khoảng 1.816 Bitcoin (BTC), tương đương gần 116 triệu USD.
- Rogers cho rằng AI làm giảm mạnh chi phí tìm kiếm lỗ hổng, trong khi các tác nhân tự động tạo ra lớp rủi ro mới khi có quyền truy cập vào thông tin đăng nhập và các bí mật khác.
Lỗ hổng ví Bitcoin
Báo chí đưa tin ngày 12/8 rằng Rogers, Giám đốc phụ trách “human agency” của Ledger, bác bỏ quan điểm cho rằng sự cố này cho thấy điểm yếu mang tính bản chất của ví phần cứng. Ông nhấn mạnh gốc rễ vấn đề nằm ở chất lượng ngẫu nhiên kém, cộng với việc các công cụ AI giúp kẻ tấn công quét tìm hệ thống dễ tổn thương hiệu quả hơn nhiều.
Nhà sản xuất Coldcard là Coinkite cho biết một lỗi firmware xuất hiện từ năm 2021 khiến quá trình tạo seed sử dụng bộ sinh số giả ngẫu nhiên bằng phần mềm, thay vì đường sinh ngẫu nhiên phần cứng như thiết kế ban đầu. Ước tính ban đầu của hãng cho thấy entropy hiệu dụng chỉ quanh mức 40 bit trên các thiết bị Mk2 và Mk3 bị ảnh hưởng, và khoảng 72 bit trên những mẫu mới hơn cũng gặp lỗi.
Theo TRM Labs nhận định, bốn làn sóng tấn công đã rút khoảng 1.816 BTC khỏi hơn 5.200 địa chỉ, với tổng thiệt hại xấp xỉ 116 triệu USD. Ledger khẳng định thiết bị của hãng tạo entropy thông qua bộ sinh số ngẫu nhiên thật (true RNG) nằm trong Secure Element được chứng nhận, không sử dụng cơ chế dự phòng bằng phần mềm.
Xem thêm: XRP rơi xuống dưới 1 USD khi cá voi âm thầm gom 380 triệu token
Cảnh báo của Ian Rogers
Theo Rogers, AI đang thay đổi cục diện an ninh mạng theo ba hướng chính: cung cấp cho kẻ tấn công các công cụ mạnh hơn để phát hiện lỗ hổng, đẩy nhanh tốc độ phát triển phần mềm và gia tăng số lượng tác nhân AI có quyền truy cập vào hệ thống nhạy cảm.
Ông lưu ý rủi ro thứ ba vượt xa phạm vi ví tiền số, bởi các tác nhân doanh nghiệp có thể xử lý email, thông tin đăng nhập, dữ liệu thanh toán và cả trao đổi nội bộ.
Rogers ví von việc kiểm soát quyền hạn của tác nhân AI giống như phụ huynh cân nhắc thời điểm giao chìa khóa xe cho con tuổi teen, nhấn mạnh rằng bối cảnh sử dụng phải quyết định khi nào tác nhân được phép sử dụng các quyền nhạy cảm. Ledger đang phát triển công cụ tách biệt khả năng tác nhân vận hành ví với quyền kiểm soát khóa riêng (private key).
“Dù tài sản của bạn được lưu ở đâu, bạn cũng cần quan tâm đến mức độ bảo vệ của lớp an ninh bao quanh chúng,” Rogers nói với Bloomberg.
Ledger trước đó từng lên tiếng về các rủi ro xoay quanh chất lượng ngẫu nhiên. Đội ngũ an ninh Donjon của hãng đã báo cáo cho Trust Wallet về một lỗi trên tiện ích mở rộng trình duyệt vào tháng 11/2022, sau khi phát hiện entropy của seed bị suy giảm xuống chỉ còn 32 bit.
Đọc tiếp: Giám đốc Apple Pay Jennifer Bailey nghỉ hưu sau 25 năm gắn bó với công ty





