Chuyên gia an ninh cảnh báo AI agent mở rộng bề mặt tấn công

AI agent đang được nhiều trader crypto sử dụng, nhưng các lỗ hổng như “Indirect Prompt Injection” và plugin độc hại có thể khiến tài khoản bị chiếm quyền, rút sạch tiền hoặc đánh cắp dữ liệu nếu cấp quyền quá rộng.

Các cảnh báo bảo mật mới cho thấy kẻ xấu không nhất thiết phải lừa người dùng bấm link nữa, mà chỉ cần “lừa” chính AI agent. Giải pháp trọng tâm là mô hình “least privilege”, tách tài khoản, khóa quyền rút và tăng giám sát con người khi giao dịch giá trị lớn.

NỘI DUNG CHÍNH
  • AI agent có thể bị lợi dụng để thực hiện lệnh, lộ khóa và bị rút tiền nếu quyền truy cập quá rộng.
  • Rủi ro nổi bật gồm Indirect Prompt Injection, plugin hai giai đoạn và lỗ hổng hijack AI agent qua trình duyệt.
  • Giảm thiệt hại bằng “least privilege”, passkeys, sub-account, IP whitelisting và giám sát con người.

Kẻ tấn công có thể đánh cắp tiền bằng cách đánh lừa AI agent

Có, kẻ xấu có thể thao túng AI agent để gây thất thoát tài sản hoặc chiếm quyền truy cập, vì AI agent có thể thay người dùng đọc nội dung, nhận lệnh và thực thi hành động nếu được cấp quyền.

Trước đây, tấn công thường nhắm vào thao tác của người dùng như bấm vào liên kết độc hại. Nay, mục tiêu có thể chuyển sang tác nhân AI: chỉ cần cung cấp dữ liệu đầu vào (trên mạng xã hội, website, plugin, “skills”) đủ khéo để AI agent làm theo chỉ dẫn có hại.

Một trường hợp được nhắc đến là AI agent trên Solana đã “tặng” lượng token Lobstar trị giá 441.000 USD sau khi bị đánh lừa trên mạng xã hội. Tuy nhiên, báo cáo cũng lưu ý chưa thể xác nhận liệu sự việc có được dàn dựng để thu hút chú ý cho memecoin hay không.

Một sự cố khác liên quan Polymarket: nền tảng xác nhận bị xâm phạm bảo mật qua nhà cung cấp xác thực bên thứ ba Magic Labs, dẫn đến nhiều tài khoản bị rút tiền dù đã bật xác thực hai yếu tố. Tổng thiệt hại được ước tính vượt 500.000 USD.

Đọc thêm:  Nhà nghiên cứu rời Anthropic cảnh báo AI có thể hủy diệt nhân loại

Theo thông tin được nêu, vào tháng 12/2025, 23pds (CISO của SlowMist) đã cảnh báo về một bot copy-trading độc hại trên GitHub chứa mã nhằm xâm phạm tài khoản Polymarket. Nguy cơ ở đây không chỉ là “chiếm mật khẩu”, mà còn là lạm dụng tự động hóa để mở rộng quy mô thiệt hại.

Indirect Prompt Injection đang trở thành vũ khí nguy hiểm với hệ sinh thái plugin/skills

Indirect Prompt Injection là kỹ thuật nhúng chỉ dẫn độc hại vào dữ liệu mà AI agent đọc, khiến agent làm theo mà người dùng không nhận ra, đặc biệt nguy hiểm trong hệ plugin/skills.

Báo cáo của SlowMist cho biết rủi ro tăng mạnh trong các hệ sinh thái “Skills”, ví dụ Agent Hub hoặc các nền tảng mở như OpenClaw. Khi AI agent có thói quen đọc tài liệu, hướng dẫn, trang web, mô tả plugin, kẻ xấu có thể cài “mệnh lệnh” vào những nội dung đó để điều khiển hành vi.

Nhóm nghiên cứu theo dõi ClawHub và phát hiện gần 10% plugin sẵn có chứa mã độc hai giai đoạn. Giai đoạn 1 trông hợp pháp, nhưng sau khi cài đặt sẽ tải giai đoạn 2 để thu thập thông tin máy, cookie trình duyệt và khóa SSH.

Rủi ro tăng thêm khi AI agent chạy 24/7. Việc đánh cắp dữ liệu hoặc tín hiệu xâm nhập có thể không bị phát hiện trong nhiều tuần, đặc biệt nếu agent chỉ âm thầm trích xuất cookie/khóa, rồi dùng chúng đăng nhập và thao tác theo thời gian.

Các báo cáo năm 2026 từ Oasis Security còn nêu lỗ hổng mức nghiêm trọng cao mang tên ClawJacked (CVSS 8.0+). Lỗ hổng này cho phép website độc hại chiếm quyền AI agent đang chạy cục bộ chỉ qua một lần truy cập bằng trình duyệt, làm tăng bề mặt tấn công từ “cài phần mềm” sang “đọc web”.

Mô hình “least privilege” giúp giảm thiểu thiệt hại khi AI agent bị xâm nhập

Nguyên tắc cốt lõi là cấp quyền tối thiểu: AI agent chỉ được làm đúng nhiệm vụ cần thiết, tách quyền phân tích, giao dịch và rút tiền để nếu bị hack thì thiệt hại bị giới hạn.

Đọc thêm:  Ngân hàng Mỹ thúc Thượng viện siết thưởng stablecoin trước CLARITY

Một khuyến nghị là hệ thống bảo mật nhiều lớp dựa trên “least privilege”. Ví dụ, nếu AI agent chỉ dùng để phân tích biểu đồ, không nên có quyền đặt lệnh. Nếu có quyền giao dịch, tuyệt đối không nên có quyền rút. Cách thiết kế này biến “sự cố xâm nhập” thành “sự cố giới hạn phạm vi”.

Về đăng nhập, passkeys (FIDO2/WebAuthn) được đề xuất làm phương thức chính. Cơ chế khóa công khai/khóa riêng giúp giảm rủi ro phishing vì thông tin xác thực không “lộ” theo cách mật khẩu truyền thống. Ngay cả khi bị dẫn tới trang đăng nhập giả, phần cứng/cơ chế bảo mật có thể ngăn việc tiết lộ thông tin đăng nhập.

Về vận hành, thay vì dùng API key của tài khoản chính, nên tạo sub-account dành riêng cho AI agent và chỉ chuyển lượng vốn cần thiết. Nếu rò rỉ key hoặc bị chiếm quyền, mức tổn thất sẽ bị giới hạn trong số dư sub-account thay vì toàn bộ tài sản.

IP whitelisting được xem là bước bắt buộc cho mọi thiết lập tự động, giúp sàn chỉ chấp nhận lệnh từ máy chủ/địa chỉ đã duyệt. Ngoài ra, có thể triển khai .agentignorefiles để tránh AI agent đọc/ghi nhận các tệp nhạy cảm cục bộ trong quá trình làm việc thường ngày.

Giám sát con người vẫn cần thiết trong các thao tác giá trị lớn

Ngay cả khi không bị hack, vận hành AI agent hoàn toàn “không chạm tay” vẫn có thể gây rủi ro tài chính do lỗi chiến lược, quá giao dịch hoặc quyết định không tối ưu trong điều kiện thị trường biến động.

Báo cáo nhấn mạnh những hoạt động giá trị cao cần cơ chế “human-in-the-loop”, ví dụ yêu cầu xác nhận thủ công trước khi đổi chiến lược, tăng đòn bẩy, thay đổi quyền API, hoặc thực hiện thao tác nhạy cảm. Điều này đặc biệt quan trọng khi AI agent có quyền đặt lệnh liên tục.

Đọc thêm:  Upbit giữ ngôi đầu Hàn Quốc khi thị trường tiền số phục hồi

Một ví dụ được nêu là thí nghiệm Nov1.ai cuối năm 2025: GPT-5 gặp “analysis paralysis” và mất hơn 60% vốn trong hai tuần, trong khi Gemini trở thành “over-trader”, phát sinh phí lớn đến mức xóa sạch lợi nhuận. Trường hợp này cho thấy rủi ro không chỉ nằm ở tấn công, mà còn ở hành vi giao dịch của mô hình.

Những câu hỏi thường gặp

Indirect Prompt Injection là gì và vì sao nguy hiểm với trader crypto?

Indirect Prompt Injection là cách nhúng chỉ dẫn độc hại vào nội dung mà AI agent đọc (web, mô tả plugin, tài liệu), khiến agent tự động làm theo. Nó nguy hiểm với trader crypto vì có thể dẫn agent tới hành vi lộ dữ liệu, thay đổi thiết lập, hoặc thực hiện thao tác gây thiệt hại nếu quyền truy cập quá rộng.

Vì sao nên tách sub-account riêng cho AI agent thay vì dùng tài khoản chính?

Sub-account giúp khoanh vùng rủi ro. Bạn chỉ nạp lượng tiền cần thiết cho AI agent, nên nếu API key bị lộ hoặc agent bị chiếm quyền thì kẻ tấn công chỉ có thể gây thiệt hại trong phạm vi số dư đó, thay vì ảnh hưởng toàn bộ tài sản trong tài khoản chính.

Passkeys (FIDO2/WebAuthn) giúp giảm rủi ro gì khi dùng AI agent?

Passkeys giảm rủi ro phishing vì cơ chế khóa công khai/khóa riêng và bảo mật phần cứng không “đưa” bí mật đăng nhập cho trang giả. Điều này hữu ích khi người dùng hoặc quy trình tự động bị dẫn sang trang đăng nhập giả, giúp hạn chế truy cập trái phép vào tài khoản giao dịch.

IP whitelisting có đủ để bảo vệ AI agent không?

IP whitelisting chỉ là một lớp, giúp sàn chấp nhận lệnh từ IP đã duyệt. Nó không đủ nếu bạn cài plugin độc hại, bị lộ cookie/khóa trên máy, hoặc AI agent bị hijack trên chính môi trường được whitelist. Cần kết hợp least privilege, sub-account, passkeys và giám sát.

BÀI VIẾT LIÊN QUAN

BOJ tăng lãi suất lên mức cao nhất 31 năm do nhu cầu AI

BOJ tăng lãi suất lên mức cao nhất 31...

Ngân hàng Trung ương Nhật Bản (BOJ) đã nâng lãi suất tham chiếu từ 1% lên 1,25%,...
ASUS và Poesis thử nghiệm tác nhân AI tự hành giao dịch

ASUS và Poesis thử nghiệm tác nhân AI tự...

ASUS và Poesis đã thử nghiệm trong một tuần các tác nhân AI tự chủ có thể...
Apple đẩy mạnh AI, thử thách cam kết quyền riêng tư

Apple đẩy mạnh AI, thử thách cam kết quyền...

Apple đang mở rộng Apple Intelligence và Siri AI theo hướng cá nhân hóa hơn, khiến quyền...