Khi công cụ AI hỗ trợ kẻ tấn công đánh cắp thông tin đăng nhập và phân tích lỗ hổng, các doanh nghiệp tiền mã hóa cần bảo vệ cả quy trình phê duyệt giao dịch và kiểm soát dòng tiền, bên cạnh việc bảo vệ tài khoản.
Google Threat Intelligence Group cho biết trong báo cáo công bố ngày 9 tháng 9 năm 2026 rằng, sau khi xâm nhập hạ tầng đám mây của một tổ chức, kẻ tấn công đã dùng công cụ lập trình AI và chỉ dẫn cho tác nhân AI để lên kế hoạch, xây dựng và thực hiện một chiến dịch đánh cắp lượng lớn thông tin đăng nhập trong vòng 6 giờ. Chiến dịch nhắm tới hàng nghìn thông tin đăng nhập của bên thứ ba; khoảng thời gian 6 giờ không bao gồm thời gian cần để giành quyền truy cập đám mây.
Google giải thích rằng một số kẻ tấn công không chỉ đặt câu hỏi cho mô hình mà còn sử dụng quy trình làm việc của tác nhân AI và công cụ tự động hóa để giảm thời gian chờ con người đánh giá và xử lý. Báo cáo cho biết các mô hình cũng được dùng để chuyển đổi lỗ hổng đã công khai thành mã khai thác và liên tục điều chỉnh các thành phần liên quan. Tuy nhiên, Google chưa quan sát thấy quy trình tấn công hoàn toàn tự động có thể tìm và khai thác lỗ hổng zero-day trên mục tiêu thực tế.
Việc AI được sử dụng trong một số vụ tấn công không đồng nghĩa với việc các cuộc tấn công tự động nhằm vào doanh nghiệp tiền mã hóa đã trở thành hiện thực. Thay đổi được xác nhận trong trường hợp Google công bố là các công cụ AI đã tham gia lập kế hoạch và thực hiện chiến dịch đánh cắp thông tin đăng nhập sau khi kẻ tấn công xâm nhập.
Tại các doanh nghiệp tiền mã hóa, tài khoản của nhân viên, nhà phát triển và hệ thống nhà cung cấp có thể dẫn tới quyền kiểm soát tiền. Nếu tài khoản bị xâm phạm hoặc thông tin hiển thị trên màn hình phê duyệt giao dịch bị thao túng, kẻ tấn công có thể nhắm vào quy trình phê duyệt mà không cần trực tiếp đánh cắp khóa riêng của ví.
Bybit cho biết trong kết quả điều tra công bố tháng 2 năm 2025 rằng thông tin đăng nhập của nhà phát triển ví Safe đã bị đánh cắp, khiến những người ký giao dịch bị lừa phê duyệt một giao dịch độc hại. Theo công ty, đơn vị điều tra pháp chứng được thuê không tìm thấy dấu hiệu xâm nhập trong hạ tầng riêng của Bybit. Thông báo của Bybit không đưa ra bằng chứng cho thấy AI được sử dụng trong vụ tấn công.
Dù có nhiều người ký, việc xác minh có thể không độc lập nếu tất cả đều kiểm tra cùng một thông tin đã bị thao túng. Doanh nghiệp tiền mã hóa cần rà soát cả khóa riêng lẫn con đường tạo lập, hiển thị và chuyển thông tin giao dịch tới bước phê duyệt. Các biện pháp này bao gồm giới hạn quyền truy cập của nhà cung cấp và quyền hạn tài khoản, đồng thời xác minh nội dung giao dịch qua một kênh riêng.
Tấn công kỹ nghệ xã hội có sử dụng AI cũng là mối lo ngại. Cục Điều tra Liên bang Mỹ (FBI) cảnh báo vào tháng 9 năm 2024 rằng các đối tượng liên quan đến Triều Tiên tìm cách tiếp cận nhân viên của doanh nghiệp tiền mã hóa và tài chính phi tập trung (DeFi) thông qua cơ hội tuyển dụng hoặc đầu tư. Theo mô tả, các đối tượng nghiên cứu trước lý lịch nghề nghiệp, kỹ năng và mối quan tâm kinh doanh của mục tiêu rồi tiếp tục liên lạc.
Anthropic công bố vào tháng 8 năm 2025 một trường hợp nhân sự Triều Tiên sử dụng mô hình AI Claude để tạo hồ sơ nghề nghiệp giả, vượt qua bài kiểm tra kỹ thuật, sau đó nhận việc từ xa tại một công ty công nghệ Mỹ và thực hiện công việc thực tế. Lừa đảo tuyển dụng và đánh cắp tiền mã hóa là những hoạt động khác nhau, nhưng hai trường hợp cho thấy xác minh danh tính nhân sự bên ngoài và quản lý quyền truy cập là một phần của quy trình bảo mật.
AI cũng được dùng để phát hiện và kiểm tra lỗ hổng ở phía phòng thủ. Mozilla cho biết vào tháng 3 năm 2026 rằng họ đã phối hợp với Anthropic phát hiện 22 lỗ hổng bảo mật trong Firefox, trong đó 14 lỗ hổng được xếp ở mức nghiêm trọng cao. Mozilla nói các trường hợp kiểm thử có thể tái tạo do nhóm nghiên cứu gửi đã giúp kỹ sư xác minh và khắc phục vấn đề.
Phát hiện lỗ hổng và triển khai bản sửa trên hệ thống thực tế là hai bước riêng biệt. Việc sửa lỗi cần được phê duyệt thay đổi và lên lịch vá, đồng thời phải đánh giá khả năng ảnh hưởng đến hoạt động bình thường của dịch vụ. Đặc biệt, nếu sàn giao dịch khóa tài khoản, hạn chế rút tiền hoặc cô lập hệ thống, người dùng và hoạt động giao dịch có thể bị ảnh hưởng.
Trung tâm An ninh mạng Quốc gia Anh (NCSC) nhận định trong đánh giá tháng 5 năm 2025 rằng các công cụ AI rất có khả năng sẽ nâng cao năng lực khai thác các lỗ hổng đã biết của kẻ tấn công đến năm 2027. Dave Chismon, Giám đốc Công nghệ phụ trách kiến trúc của NCSC, giải thích trong bài viết ngày 21 tháng 9 năm 2026 rằng các nhóm phòng thủ cũng phải cân nhắc ngân sách, lịch vá, phê duyệt thay đổi và nguy cơ gián đoạn hoạt động. Ông đề xuất mở rộng việc sử dụng AI từ các công việc như phân tích thông tin và hỗ trợ đánh giá, bắt đầu với những nhiệm vụ có phạm vi rõ ràng và dễ khôi phục.
Những trường hợp được công bố cho thấy AI có thể đẩy nhanh công việc ở cả phía tấn công lẫn phòng thủ. Ứng phó của doanh nghiệp tiền mã hóa không dừng ở phát hiện dấu hiệu bất thường, xác minh rủi ro và sửa lỗ hổng; quy trình còn cần kết nối với việc giới hạn quyền giao dịch và ngăn dòng tiền di chuyển khi chưa được phê duyệt.
Bình luận 0