Bitcoin · ✦ AI tổng hợp
Lỗ hổng entropy trên Coldcard: Hồi kết của thời đại 'bảo mật nhờ che giấu'
Một lỗi trong bộ tạo số ngẫu nhiên của thiết bị ký cứng Coldcard đã khiến hàng nghìn địa chỉ Bitcoin bị quét sạch, thiệt hại gần 90 triệu USD. Sự cố này đặt ra câu hỏi lớn hơn: khi AI có thể phân tích mã nguồn và mã máy nhanh chóng, liệu việc giữ kín mã nguồn (closed-source) còn mang lại giá trị bảo mật thực sự nào không.
Lỗ hổng entropy khiến gần 90 triệu USD bị đánh cắp
Trong vài ngày gần đây, nhiều người dùng thiết bị ký cứng Coldcard đã mất Bitcoin dù đã thực hiện đúng quy trình bảo mật được khuyến nghị: mua thiết bị từ nhà sản xuất uy tín, tạo seed phrase offline và tin tưởng thiết bị thực hiện đúng chức năng cốt lõi — tạo ra một con số không ai có thể đoán được.
Vấn đề nằm ở một đoạn mã kiểm tra tiền xử lý (preprocessor guard) bị lỗi, khiến quá trình tạo seed bị chuyển hướng sang bộ tạo số ngẫu nhiên giả (PRNG) yếu của MicroPython, có tên Yasmarang, thay vì sử dụng nguồn entropy phần cứng như thiết kế ban đầu. Trên một số mẫu máy, mức entropy thực tế giảm xuống chỉ còn khoảng 40 bit.
Lỗi này đã tồn tại trong firmware công khai từ tháng 3/2021, tức hơn 5 năm mà không bị phát hiện. Kẻ tấn công đã quét sạch 500 địa chỉ trước khi cộng đồng hiểu rõ nguyên nhân. Chỉ trong vài ngày, theo thống kê của Galaxy Research, số địa chỉ bị ảnh hưởng tăng lên 4.585, với tổng thiệt hại gần 90 triệu USD. Cuộc tấn công vẫn đang tiếp diễn tại thời điểm bài viết.
Vai trò của AI trong việc phát hiện lỗi
Coinkite, nhà phát triển Coldcard, cho biết giả thuyết được đồng thuận rộng rãi trên X là kẻ tấn công đã dùng AI để rà soát mã nguồn firmware công khai và tìm ra lỗ hổng này. Dù chưa xác nhận đây có phải cách thức thực sự được sử dụng, nhưng theo phân tích của các nhà nghiên cứu, các mô hình AI thế hệ mới hoàn toàn có khả năng làm điều này.
Một cuộc kiểm tra bảo mật có hỗ trợ AI được thực hiện vài tuần trước vụ tấn công đã không phát hiện được lỗi. Tuy nhiên sau khi vụ việc xảy ra, các nhà nghiên cứu chứng minh nhiều mô hình AI hàng đầu có thể tìm ra chính lỗi này chỉ trong vài phút với một câu lệnh (prompt) duy nhất.
Đáng chú ý, Coinkite trước đó đã đổi giấy phép mã nguồn firmware từ phần mềm tự do sang dạng "source-available" (MIT kèm điều khoản Commons Clause), sau tranh chấp với Foundation Devices về việc sử dụng mã nguồn cho sản phẩm cạnh tranh. Tuy nhiên, việc thay đổi giấy phép này không giúp ngăn chặn lỗ hổng, vì bản chất mã máy vẫn có thể đọc được bởi các công cụ phân tích, bất kể điều khoản pháp lý quy định gì.
Obscurity không còn là bảo mật trong thời đại AI
Bài viết trên Bitcoin Magazine lập luận rằng khi chương trình chạy, bộ vi xử lý buộc phải nhận toàn bộ chỉ dẫn thực thi — nghĩa là mọi thông tin logic đều "lộ" ra tại thời điểm vận hành, dù mã có được làm rối (obfuscated) hay không.
Bài viết cũng dẫn chứng khả năng vượt trội của AI trong các bài toán khó hơn nhiều so với việc đọc mã máy. Ngày 20/7, nhà toán học Levent Alpöge, làm việc cùng mô hình Claude Fable 5 của Anthropic, đã công bố phản chứng cho giả thuyết Jacobian của Keller — một bài toán tồn tại từ năm 1939. Bản chứng minh chỉ gồm ba đa thức ba biến và được hệ thống Lean xác minh trong vài giờ. Trước đó, một mô hình của OpenAI cũng đã giải được giả thuyết khoảng cách đơn vị Erdős, tồn tại từ năm 1946.
Theo tác giả, nếu AI có thể giải các bài toán toán học tồn đọng hàng chục năm, việc đọc hiểu mã máy công khai trên Internet chỉ là vấn đề thời gian ngắn.
Bài học cho ngành công nghiệp Bitcoin
Bài viết nhấn mạnh rằng đây không phải lần đầu obscurity thất bại. Lỗ hổng Milk Sad trong công cụ libbitcoin explorer (bx) từng khiến private key được tạo từ giá trị 32-bit, và kẻ tấn công đã rút cạn các wallet liên quan trước khi lỗ hổng được công khai.
Tuy nhiên, mã nguồn mở cũng không đồng nghĩa với an toàn tuyệt đối — như trường hợp Heartbleed từng ẩn trong thư viện TLS phổ biến nhất thế giới suốt hai năm, hay backdoor trong xz Utils cho thấy mô hình đóng góp mở cũng có thể bị lợi dụng.
Điều mã nguồn mở mang lại, theo bài viết, là khả năng được rà soát độc lập, build có thể tái tạo và kiểm chứng, cùng lối thoát khi nhà cung cấp gặp vấn đề. Đối với các nhà sản xuất thiết bị lưu trữ Bitcoin, tác giả khuyến nghị nguyên tắc: tự kiểm soát nguồn entropy, giữ phần tử bảo mật (secure element) tối giản với giao diện công khai, và phân tán khóa qua nhiều triển khai độc lập để giảm rủi ro tập trung vào một thiết bị hay nhà cung cấp duy nhất.
/ Bài viết liên quan
SEC xem xét đề xuất của Cboe về ETF Bitcoin và Ether đòn bẩy 3x
Cboe đã đệ trình đề xuất lên SEC để niêm yết sáu quỹ ETF hàng hóa có đòn bẩy, trong đó bao gồm các sản phẩm theo dõi biến động giá Bitcoin và Ether ở mức 3 lần mỗi ngày. Cơ quan quản lý có 45 ngày kể từ khi đề xuất được đăng trên Federal Register để phê duyệt, từ chối hoặc mở thủ tục xem xét chính thức.
Michael Saylor: Bitcoin là 'tủ đông' bảo toàn giá trị tiền tệ theo thời gian
Nhà sáng lập Strategy Michael Saylor đưa ra phép so sánh mới: tiền giống như thực phẩm, còn Bitcoin như một chiếc tủ đông giữ nguyên giá trị. Tuy nhiên, luận điểm này mang tính dài hạn và không phủ nhận sự biến động mạnh của BTC trong ngắn hạn.
Tranh luận giới hạn 21 triệu BTC: Adam Back phản bác đề xuất của Peter Todd
Cuộc tranh luận về giới hạn cung 21 triệu Bitcoin bùng lên trở lại khi Peter Todd đề xuất duy trì phần thưởng khối vĩnh viễn để đảm bảo an ninh mạng sau năm 2140. Adam Back phản bác, cho rằng đây là một 'cái bẫy' được nguỵ trang dưới danh nghĩa kỹ thuật, tương tự chiến thuật đã dùng trong đề xuất BIP-110 thất bại.
Cường quốc khai thác Bitcoin lớn thứ hai thế giới cấm mining tại thủ đô
Bộ Năng lượng của quốc gia khai thác Bitcoin lớn thứ hai thế giới ban hành lệnh cấm hoạt động đào Bitcoin quanh năm tại thủ đô. Biện pháp này nhằm giảm tải cho hệ thống điện lưới khu vực đang chịu áp lực nghiêm trọng từ các cơ sở mining tiêu thụ năng lượng khổng lồ.