Jameson Lopp: AI định hình lại bảo mật ví sau các vụ trộm Coldcard

Lỗ hổng firmware của ví phần cứng Coldcard đã liên quan đến hơn 83 triệu USD Bitcoin bị đánh cắp, đồng thời làm dấy lên lo ngại về tốc độ AI hỗ trợ phát hiện lỗi bảo mật.

Jameson Lopp, đồng sáng lập Casa, cho rằng sự cố không chỉ là thất bại của một thiết bị. Các mô hình ngôn ngữ lớn đang rút ngắn thời gian tìm lỗ hổng, tạo ra cuộc đua giữa bên phát triển và kẻ tấn công đối với phần mềm ví tiền điện tử.

NỘI DUNG CHÍNH
  • Firmware Coldcard lỗi dùng dữ liệu chip có thể dự đoán để tạo khóa khôi phục.
  • Kẻ tấn công có thể tái tạo seed phrase mà không cần tiếp cận vật lý ví.
  • AI có thể giúp cả kiểm toán bảo mật lẫn khai thác lỗi diễn ra nhanh hơn.

Lỗ hổng Coldcard phản ánh cuộc đua bảo mật có AI

Jameson Lopp nhận định AI đang làm giảm chi phí và thời gian cần thiết để phát hiện lỗi phần mềm, khiến cả đội ngũ bảo mật lẫn kẻ tấn công tiếp cận năng lực phân tích mã nguồn nhanh hơn.

Trong podcast The Starting Block của The Block, Lopp nói các tiến bộ về mô hình ngôn ngữ lớn đang thay đổi mạnh bối cảnh an ninh mạng. Ông xem sự cố Coldcard là một ví dụ sớm về tác động này, có thể ảnh hưởng tới cách nhiều ví tự lưu ký đánh giá rủi ro bảo mật.

Đọc thêm:  CZ dự báo IPO on-chain có thể làm thay đổi Phố Wall

Rodolfo Novak, CEO Coinkite, thừa nhận trách nhiệm liên quan đến lỗi firmware và cho rằng đây là thực tế của môi trường AI mới. Theo ông, kiểm toán có hỗ trợ AI có thể phát hiện điểm yếu nhanh hơn phương pháp rà soát thủ công, nhưng lợi thế sẽ thuộc về bên tìm ra lỗi trước.

Coinkite từng sử dụng công cụ AI để phân tích mã nguồn trước khi xảy ra sự cố. Tuy vậy, báo cáo được đăng trên TradingView cho biết quá trình này không phát hiện được điểm yếu, cho thấy công cụ tương tự có thể được cả hai phía sử dụng.

Cơ chế tạo seed phrase là nguồn gốc của lỗi

Lỗi Coldcard xuất phát từ cách một số phiên bản firmware tạo khóa khôi phục ví bằng dữ liệu chip có thể dự đoán, thay vì nguồn ngẫu nhiên phù hợp.

Một số thiết bị bị ảnh hưởng đã dùng thông tin như số sê-ri bộ xử lý và dữ liệu đồng hồ để tạo các giá trị phục vụ quá trình khôi phục. Điều này tạo điều kiện để kẻ tấn công tái tạo cụm từ khôi phục, sau đó lấy Bitcoin trong ví mà không cần cầm hoặc mở thiết bị.

Hạng mụcThông tin
Thời điểm firmware lỗi xuất hiệnTháng 3/2021
Phiên bản khắc phụcColdcard 4.21
Vụ tấn công ngày 30/71.082,65 BTC từ 1.196 ví trong khoảng 40 phút
Đối tượng bị nhắm tới ở các đợt sauVí đa chữ ký, sau các đợt chủ yếu nhắm vào ví đơn chữ ký
Đọc thêm:  OpenAI mở rộng rà soát tác nhân AI sau tương tác với website chính phủ Mỹ

Coinkite cho biết việc chỉ cập nhật firmware không khắc phục rủi ro đối với các ví đã tạo seed phrase bằng phiên bản lỗi. Người dùng thuộc nhóm này cần tạo seed phrase mới và chuyển tài sản sang ví mới vì điểm yếu gắn với cụm từ khôi phục cũ.

Galaxy Research ghi nhận các đối tượng đã lấy 1.082,65 BTC từ 1.196 ví trong khoảng 40 phút vào ngày 30/7. Alex Thorn của Galaxy cho biết một đợt tấn công sau đó dường như hướng đến người dùng ví đa chữ ký, khác với các đợt trước vốn tập trung vào ví đơn chữ ký.

Nguyên tắc “đừng tin, hãy kiểm chứng” có giới hạn thực tế

Jameson Lopp cho rằng phần lớn người dùng không thể tự kiểm chứng hoàn toàn phần mềm và phần cứng phức tạp, dù “đừng tin, hãy kiểm chứng” là nguyên tắc phổ biến trong Bitcoin.

Đó là một nguyên tắc tốt, nhưng cần hiểu rằng việc kiểm chứng phần mềm và phần cứng phức tạp đơn giản là không khả thi với 99,9% dân số.
– Jameson Lopp, đồng sáng lập Casa

Lopp cho rằng người dùng cuối cùng vẫn phải dựa vào bên thứ ba để xác thực thông tin. Ông đề xuất phân tán niềm tin bằng cách sử dụng nhiều ví phần cứng và ứng dụng phần mềm khác nhau, thay vì từ bỏ hoàn toàn quyền tự quản tài sản.

Đọc thêm:  Mỹ thúc Mexico siết nguồn cung máy chủ AI theo USMCA

Zach Herbert, CEO Foundation, cho rằng không nên kết luận tự lưu ký đã thất bại chỉ từ một sự cố. Lorenzo Valente của ARK Invest cũng lưu ý người dùng có thể đã chuyển rủi ro đối tác tại sàn giao dịch thành rủi ro phần mềm, phần cứng, chuỗi cung ứng, lừa đảo giả mạo và sao lưu.

Kiểm toán độc lập là điểm cần được làm rõ

Sự cố Coldcard củng cố nhu cầu kiểm toán firmware độc lập, bởi mã nguồn công khai hoặc tự rà soát bởi nhà cung cấp không tự động đồng nghĩa với an toàn.

Andrew Lazutkin, Giám đốc công nghệ của Tangem, nhấn mạnh bảo mật cần kiến trúc vững, kiểm thử kỹ lưỡng và xác minh độc lập. Lopp cho biết đã có khoảng một tá lần công bố sự cố lớn liên quan đến ví phần cứng, và các vụ việc này góp phần thúc đẩy tiêu chuẩn bảo mật của ngành.

Chi tiết cần theo dõi là liệu Coinkite có công bố báo cáo kỹ thuật hậu sự cố và mở rộng các đợt đánh giá bảo mật độc lập hay không.

Tổng kết

Lỗi firmware Coldcard cho thấy rủi ro của ví tự lưu ký không chỉ nằm ở thiết bị mà còn ở quy trình tạo khóa, kiểm toán mã nguồn và tốc độ phát hiện lỗ hổng trong môi trường AI.

BÀI VIẾT LIÊN QUAN

OpenAI mở rộng rà soát tác nhân AI sau tương tác với website chính phủ Mỹ

OpenAI mở rộng rà soát tác nhân AI sau...

OpenAI đang thông báo cho một số cơ quan chính phủ Mỹ và tổ chức khác sau...
Circle và Tether đóng băng 318.000 USD liên quan vụ hack Bitget

Circle và Tether đóng băng 318.000 USD liên quan...

Circle và Tether đã đóng băng khoảng 318.000 USD stablecoin liên quan đến vụ tấn công Bitget,...
CEO Bitget liên hệ vụ hack sàn 351 triệu USD với tin tặc Triều Tiên

CEO Bitget liên hệ vụ hack sàn 351 triệu...

Bitget nghi ngờ nhóm tin tặc có liên hệ với Triều Tiên đứng sau vụ...