Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

150 kho mã Bitcoin trải qua kiểm tra bảo mật bằng AI, phát hiện hàng chục lỗ hổng

Hình ảnh đồng xu vàng đặt giữa các lăng kính / TokenPost.ai

Việc ứng dụng trí tuệ nhân tạo (AI) để kiểm tra bảo mật mã nguồn trong hệ sinh thái Bitcoin (BTC) đã chính thức được đẩy mạnh. Nhóm Bitcoin Red Team đã kiểm tra 150 kho mã nguồn và âm thầm báo cáo hơn chục lỗ hổng bảo mật cho các dự án liên quan.

Theo Odaily đưa tin ngày 4, Bitcoin Red Team đã phát hiện các vấn đề trong quá trình kiểm tra bảo mật ví, thư viện mã hóa và mã hạ tầng, sau tranh cãi về lỗ hổng của COLDCARD. Đợt kiểm tra này tiêu tốn khoảng 20.000 USD (khoảng 28,6 triệu KRW) chi phí tính toán AI, được cho là do tổ chức tài trợ phát triển Bitcoin mã nguồn mở OpenSats chi trả. Tuy nhiên, Bitcoin Red Team không xuất hiện trong danh sách dự án công khai của OpenSats, và OpenSats cho biết danh sách này không bao gồm toàn bộ các dự án được tổ chức hỗ trợ.

Bitcoin Red Team đã sử dụng nhiều công cụ AI khác nhau để dò tìm các lỗ hổng tiềm ẩn. Theo đó, AI quét nhanh trên phạm vi mã nguồn rộng, còn con người kiểm chứng khả năng tái hiện và mức độ ảnh hưởng của từng lỗ hổng ứng viên.

Báo cáo kỹ thuật về Kimi K3 của Moonshot AI cũng đánh giá riêng năng lực dò tìm lỗ hổng và phát triển khai thác (exploit). Trong số các lỗ hổng ứng viên được con người xem xét, khoảng 70% được xác nhận là lỗ hổng thực sự, với 16 lỗ hổng chưa từng được biết đến tại 6 dự án. Kimi K3 giải được 14 trong tổng số 36 bài toán khai thác, nhưng cho thấy khoảng cách hiệu suất so với chuyên gia con người đối với các mục tiêu có mức bảo mật cao. Một số mô hình tiên phong của OpenAI và Anthropic không phản hồi với các bài toán liên quan đến an ninh mạng nên bị loại khỏi phần so sánh trực tiếp.

Ethereum (ETH) cũng ghi nhận trường hợp AI được đưa vào áp dụng thực tế trên mã nguồn giao thức. Đội bảo mật giao thức của Quỹ Ethereum (Ethereum Foundation) cho biết ngày 9 tháng 7 rằng một AI agent đã phát hiện lỗ hổng panic có thể bị kích hoạt từ xa trong libp2p gossipsub - thành phần được client đồng thuận Ethereum sử dụng. Lỗ hổng này đã được công bố với mã CVE-2026-34219. Quỹ Ethereum giải thích rằng điều quan trọng không nằm ở việc AI tìm kiếm, mà nằm ở quy trình kiểm chứng để phân biệt lỗi thực sự với các cảnh báo giả có vẻ hợp lý.

Anthropic cũng cho biết ngày 14 tháng 1 rằng một agent dựa trên Claude đã tạo ra các bài kiểm thử dựa trên thuộc tính (property-based test) nhắm vào các gói phần mềm chủ chốt trong hệ sinh thái Python để tìm ra lỗi tiềm ẩn. Trong số 984 báo cáo lỗi, 56% của 50 báo cáo được kiểm tra thủ công là hợp lệ, và tỷ lệ hợp lệ tăng lên 86% đối với các báo cáo có điểm số cao nhất.

Cloudflare cũng công bố ngày 18 tháng 6 kinh nghiệm xây dựng hạ tầng (harness) dò tìm lỗ hổng, nhấn mạnh tầm quan trọng của việc thiết kế bài kiểm thử có thể tái hiện, loại bỏ trùng lặp và xác minh bản vá. Điều này cho thấy dù AI có thể mở rộng phạm vi rà soát mã nguồn, nhưng nếu số lượng báo cáo chưa được kiểm chứng tăng lên, gánh nặng phân loại đối với đội ngũ bảo trì và bảo mật cũng sẽ lớn hơn.

Cuộc thảo luận về việc các mô hình AI phát hiện lỗ hổng trong các dự án mã nguồn mở ngày càng nhanh, kéo theo vấn đề báo cáo trùng lặp và điều phối bản vá ngày càng lớn vẫn đang tiếp diễn. Trường hợp lần này cho thấy các công cụ bảo mật AI đang đẩy nhanh việc dò tìm lỗ hổng tiềm ẩn, đồng thời làm tăng tầm quan trọng của quy trình con người kiểm chứng khả năng tái hiện và mức độ ảnh hưởng.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1