Các nhà phát triển Bitcoin (BTC) ghi nhận 85 lỗi bảo mật ở mức cực kỳ nghiêm trọng sau khi một cuộc kiểm tra có trợ giúp bởi AI tạo ra tổng cộng 4.962 phát hiện trên 390 dự án chỉ trong hơn 24 giờ.
Điểm chính:
- Cuộc kiểm tra phát hiện 85 lỗi mức nghiêm trọng nhất và 635 lỗi mức nghiêm trọng cao.
- Nỗ lực thiện nguyện này đang đạt tốc độ trung bình khoảng một lỗi nghiêm trọng mỗi người mỗi giờ, chi phí tính toán xấp xỉ 10.000 USD/ngày.
- Theo các nhà phát triển, xác minh và điều phối báo cáo – chứ không còn là phát hiện – mới là thách thức chính khi AI đã kéo chi phí tìm lỗi xuống rất thấp.
Rà soát lỗi Bitcoin
Mười sáu nhà phát triển đã tham gia một chiến dịch rà soát phối hợp, dùng các mô hình AI nhắm vào ví, thư viện mật mã và hạ tầng nền tảng khác. Nhóm đã gửi tổng cộng 4.962 phát hiện liên quan đến 390 dự án, theo chia sẻ của Calle, nhà phát triển ẩn danh đứng sau giao thức ecash Cashu.
Calle mô tả tình hình là “cực kỳ tệ hại”. Chủ dự án nhanh chóng xác nhận phần lớn các báo cáo ở mức nghiêm trọng, trong khi các nhà nghiên cứu dựng lại các mẫu khai thác (proof of concept) trong môi trường thử nghiệm nội bộ trước khi chuyển chi tiết cho đội ngũ duy trì. Cuộc kiểm tra cũng xác định 635 lỗ hổng mức nghiêm trọng cao, làm khối lượng công việc của các nhóm thiện nguyện và nhà vận hành dự án tăng vọt.
Tốc độ rà soát ở mức bất thường: trung bình mỗi người phát hiện khoảng một lỗi nghiêm trọng mỗi giờ, với chi phí điện toán vào khoảng 10.000 USD/ngày.
Khối lượng phát hiện khổng lồ này cũng gây nhiễu loạn. Calle cho biết các tình nguyện viên phải liên tục lọc giữa phát hiện hợp lệ và kết quả nhiễu do AI tạo ra, nhưng nhóm vẫn chọn công bố tương đối nhanh vì bên duy trì có thể xác minh với chi phí thấp, trong khi kẻ tấn công hoàn toàn có thể tìm ra cùng những lỗ hổng đó.
Bài viết liên quan: Mã nguồn Muse của Meta gây sức ép lên Anthropic và OpenAI với chi phí 1,25 USD mỗi triệu token đầu vào
Cảnh báo an ninh từ Calle
Rob Hamilton, người xây dựng hệ thống kiểm tra tự động, cho rằng việc tìm lỗ hổng không còn là nút thắt cổ chai chính. Vấn đề lớn nhất giờ là “điều phối tuyến báo cáo”. “Khó nhất là phối hợp để đưa thông tin đến đúng người,” ông viết, đồng thời nhấn mạnh hệ thống hiện tại mới chỉ là phiên bản đầu tiên.
Sự dịch chuyển này quan trọng vì AI đang cắt giảm mạnh thời gian và chi phí để lật lại những điểm yếu cũ trong phần mềm. Anthropic hồi tháng 4 cho biết một mô hình bị giới hạn năng lực vẫn tìm ra được một lỗ hổng 27 năm tuổi trong phần mềm phổ biến với chi phí dưới 50 USD.
Google cũng công bố một trường hợp riêng vào tháng 5, khi đội tình báo mối đe dọa của hãng phát hiện một nhóm tội phạm đang chuẩn bị tấn công dựa trên một lỗ hổng được phát hiện bằng mô hình AI. Theo Google, kẻ tấn công giờ đã sở hữu các công cụ tương đương.
Đợt rà soát lần này diễn ra sau các vụ đánh cắp liên quan đến ví Coldcard bắt đầu từ ngày 30/7, với tổng thiệt hại lên tới khoảng 114 triệu USD khi kẻ tấn công khai thác firmware lỗi dù không cần truy cập vật lý thiết bị. Lỗi gốc rễ tồn tại âm thầm từ năm 2021.
Đọc tiếp: Cá voi Bitcoin gom lại sau khi giá rơi về 60.000 USD, nhưng đáy thị trường vẫn chưa rõ ràng





