Hệ sinh thái mã nguồn mở của Bitcoin(BTC) đang mở rộng cách kiểm tra bảo mật bằng những thử nghiệm đội đỏ (red team) có sự hỗ trợ của trí tuệ nhân tạo (AI). Sau tranh cãi về lỗ hổng trên ví cứng Coldcard Mk3, giới bảo mật chú ý nhiều hơn đến cách kết hợp rà soát mã nguồn thủ công với phân tích bằng AI.
Galaxy Digital(GLXY) ngày 13 công bố tập podcast "Galaxy Brains", trong đó CEO Rob Hamilton của AnchorWatch chia sẻ về hoạt động đội đỏ Bitcoin. Cuộc trò chuyện xoay quanh việc dùng AI để phát hiện và vá các lỗ hổng quanh hệ sinh thái Bitcoin sau sự cố Coldcard.
Đội đỏ Bitcoin là tổ chức tình nguyện, kết hợp công cụ AI với sự rà soát của con người để kiểm tra các kho lưu trữ mã nguồn mở liên quan đến Bitcoin. TokenPost từng đưa tin hơn 390 kho lưu trữ mã nguồn mở của Bitcoin ghi nhận 85 lỗ hổng mức nghiêm trọng và 635 lỗ hổng mức rủi ro cao. Tại thời điểm đó, trong 27,5 giờ đã có 4.962 phát hiện được gửi lên.
Điểm khởi đầu của câu chuyện là cảnh báo bảo mật về Coldcard Mk3. Theo The Block đưa tin ngày 30 tháng 7, Coinkite cảnh báo rằng tài sản người dùng có thể gặp rủi ro liên quan đến cách tạo seed (cụm từ khôi phục) trên Coldcard Mk3. The Block cũng cho biết khoảng 594,5 BTC đã bị rút khỏi 500 địa chỉ ví. Coinkite khẳng định các dòng Mk4, Q và Mk5 không bị ảnh hưởng, theo phân tích ban đầu.
Coldcard là ví cứng chuyên dụng cho Bitcoin. Coinkite, nhà sản xuất sản phẩm này, cho biết Coldcard được thiết kế để lưu khóa riêng tư (private key) ở chế độ ngoại tuyến và ký giao dịch mà không để lộ khóa ra internet. Giới quan sát cho rằng khi tranh cãi về chất lượng tạo seed và số ngẫu nhiên nổ ra trên một sản phẩm như vậy, niềm tin của người dùng và cách thức tự lưu trữ tài sản (self-custody) cần được xem xét lại.
Công việc do Hamilton dẫn dắt cũng gắn liền với tranh cãi về việc sử dụng AI. TokenPost từng đưa tin Hamilton cho biết sẽ quay lại dùng các mô hình AI mã nguồn mở của Trung Quốc, do OpenAI giới hạn khả năng phân tích kho mã nguồn. Khi đó ông nói: "Là một người Mỹ yêu nước, tôi thấy đau lòng khi phải làm vậy, nhưng tôi sẽ dùng lại mô hình mã nguồn mở của Trung Quốc để phục vụ nghiên cứu bảo vệ hạ tầng Bitcoin." Phát biểu này cho thấy giới nghiên cứu bảo mật Bitcoin đang phải cân nhắc đánh đổi giữa các công cụ AI hiện có.
Hồi tháng 2, OpenAI công bố chính sách "tiếp cận dựa trên niềm tin trong lĩnh vực an ninh mạng", áp dụng quy trình xác minh danh tính và cấp quyền truy cập có điều kiện cho các tác vụ an ninh mạng rủi ro cao. OpenAI giải thích ranh giới giữa phát hiện lỗ hổng vì mục đích phòng thủ và hành vi nhằm khai thác lỗ hổng rất khó phân định, nên một số nhà nghiên cứu bảo mật có thể chịu ảnh hưởng từ các biện pháp hạn chế này. Cùng lúc, OpenAI cho biết sẽ dành 10 triệu USD (khoảng 14,2 tỷ won) tín dụng API để phục vụ mục đích phòng thủ an ninh mạng.
Vấn đề cốt lõi nằm ở quyền truy cập công cụ bảo mật AI. Nếu siết chặt giới hạn, khả năng bị lợi dụng có thể giảm, nhưng nghiên cứu phòng thủ cũng có thể bị chậm lại. Nếu nới lỏng giới hạn, tốc độ phát hiện lỗ hổng có thể nhanh hơn, nhưng cùng một công cụ cũng có thể bị kẻ tấn công sử dụng. Trường hợp của đội đỏ Bitcoin cho thấy điểm cân bằng này vẫn chưa được xác định rõ ràng.
Trong podcast, Galaxy Digital cũng đề cập triển vọng thị trường Bitcoin, nhưng đơn vị này công bố rằng những người tham gia và bản thân công ty có lợi ích tài chính liên quan đến BTC. Trọng tâm của câu chuyện lần này không nằm ở dự báo giá, mà ở cách hệ sinh thái Bitcoin kiểm tra bảo mật và tranh luận xung quanh quyền truy cập công cụ AI.
Bình luận 0