# Bài viết Liên quan Lỗ hổng

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Lỗ hổng", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Ethereum chia sẻ cách AI đang thay đổi phương pháp bảo mật hợp đồng thông minh

Nhóm phát triển Ethereum đã công bố một loạt bài viết khách mời từ một nhà phát triển hàng đầu của Vyper (bút danh big_tech_sux), thảo luận về vai trò của xác minh hình thức trong bối cảnh AI phát triển nhanh chóng. Tác giả cho rằng sự tiến bộ của các mô hình ngôn ngữ lớn (LLM) đang làm cho việc chứng minh tính đúng đắn của chương trình bằng toán học trở nên khả thi hơn. Đối với các hợp đồng thông minh quản lý hàng tỷ đô la, xác minh hình thức dần trở thành một yêu cầu bắt buộc. Xác minh hình thức là phương pháp toán học cho phép chứng minh một chương trình hoạt động chính xác cho mọi kịch bản có thể xảy ra, vượt xa khả năng của kiểm thử thông thường. Phương pháp này có thể phát hiện những lỗi cực kỳ hiếm gặp, thậm chí chỉ một trường hợp trong một triệu tỷ, vốn có thể dẫn đến sự cố thảm khốc. Trước đây, quy trình này đòi hỏi nguồn lực chuyên gia lớn. Tuy nhiên, các LLM hiện đại, tiến gần tới Trí tuệ nhân tạo phổ quát (AGI), đang đơn giản hóa đáng kể công việc này, dù nó vẫn còn phức tạp và tốn tài nguyên. Sự phát triển của AI làm tăng hiệu quả cho cả hai phía: bên bảo vệ và kẻ tấn công. Trong bối cảnh đó, xác minh hình thức giúp nghiêng lợi thế về phía bảo vệ. Trong khi kẻ tấn công chỉ cần tìm một lỗ hổng, thì bên bảo vệ có thể sử dụng xác minh hình thức để chứng minh hệ thống an toàn trước mọi dữ liệu đầu vào có thể. Do đó, đối với phần mềm quan trọng như hợp đồng thông minh, xác minh hình thức không còn là một lựa chọn mà là điều kiện tiên quyết cần thiết. Bài viết tiếp tục cuộc thảo luận do đồng sáng lập Ethereum Vitalik Buterin khởi xướng trước đó về việc sử dụng AI cho xác minh hình thức mã nguồn.

cryptonews.ru08/06 11:20

Ethereum chia sẻ cách AI đang thay đổi phương pháp bảo mật hợp đồng thông minh

cryptonews.ru08/06 11:20

Ledger cảnh báo về rủi ro AI sau vụ tấn công Coldcard

Công ty Ledger cảnh báo về rủi ro từ AI sau vụ tấn công vào ví Coldcard. Vụ khai thác lỗ hổng trong Coldcard cho thấy sự cần thiết phải xem xét lại việc kiểm tra bộ tạo số ngẫu nhiên trong các thiết bị lưu trữ Bitcoin, theo CTO Ledger Charles Guillemet. Sự cố này phơi bày hạn chế của quan niệm "mã nguồn mở đồng nghĩa với mã đã được kiểm tra". Lỗ hổng đã tồn tại trong cơ sở công khai hơn 5 năm nhưng không bị phát hiện cho đến khi bị tấn công. Ledger nhấn mạnh kiến trúc phần cứng của họ sử dụng bộ tạo số ngẫu nhiên phần cứng trong Secure Element và không có đường dự phòng bằng phần mềm như vấn đề gặp phải ở Coldcard. Vụ việc được liên hệ với vai trò ngày càng tăng của công cụ AI trong phân tích mã. Các hệ thống AI có thể đẩy nhanh tốc độ tìm kiếm lỗ hổng cho cả hai phía. Mặc dù chưa có bằng chứng công khai về việc tin tặc sử dụng AI trong vụ này, có thông tin cho rằng Claude Code có thể đã tìm ra lỗ hổng chỉ trong 8 phút. Một đối tác quỹ mạo hiểm nhận định cuộc tấn công vào Coldcard có thể đã được ngăn chặn bằng cách kiểm tra mã với AI với chi phí chỉ 2 USD. Theo Galaxy Research, ít nhất 15 đối tượng đã lợi dụng lỗ hổng, gây thiệt hại ước tính 100 triệu USD từ ba đợt tấn công đã xác nhận, và có thể lên tới 130 triệu USD nếu tính cả đợt thứ tư giả định. Các nhà sản xuất ví phần cứng Trezor và Foundation cũng đã cảnh báo người dùng về các cuộc tấn công lừa đảo liên quan đến sự kiện này.

cryptonews.ru08/05 19:01

Ledger cảnh báo về rủi ro AI sau vụ tấn công Coldcard

cryptonews.ru08/05 19:01

Coldcard kêu gọi người dùng chuyển Bitcoin vì lỗ hổng vẫn đang bị khai thác

Công ty Coldcard Wallet đã đưa ra cảnh báo khẩn cấp, kêu gọi người dùng chuyển ngay Bitcoin của họ sau khi xác nhận một lỗ hổng bảo mật nghiêm trọng vẫn đang bị khai thác. Lỗ hổng này, tồn tại từ năm 2021, đã dẫn đến tổn thất ước tính lên tới 114 triệu USD sau đợt tấn công mới nhất. Công ty nhấn mạnh: "Hãy coi đây là việc khẩn cấp. Hãy chuyển số tiền của bạn." Nguy cơ đặc biệt cao với những người dùng ít trực tuyến, vì bản sửa lỗi phải được thực hiện thủ công. Hướng dẫn cụ thể là cập nhật phần mềm, tạo cụm từ khóa (seed phrase) mới và chuyển tiền sang ví mới. Lỗ hổng ảnh hưởng đến một số thiết bị và phiên bản phần mềm nhất định. Chủ sở hữu ví Coldcard Mk3 (năm 2019) cần hành động ngay nếu thiết bị chạy phần mềm từ phiên bản 4.0.1. Người dùng Mk4, Mk5 và Q với phần mềm cũ hơn 5.6.0 hoặc 1.5.0Q cũng cần cập nhật và tạo ví mới. Ngoại lệ duy nhất là những người đã sử dụng chức năng "ném xúc xắc" để tạo khóa, vì phương pháp này không liên quan đến mã bị lỗi. Các chuyên gia giải thích rằng seed phrase là chìa khóa chính; nếu nó được tạo ra với độ ngẫu nhiên thấp, kẻ tấn công có thể đoán được và đánh cắp tiền. Vince Buzon từ Ledger chỉ ra rằng sự cố này bắt nguồn từ lỗi trong một phương pháp tạo số ngẫu nhiên cụ thể, và nhấn mạnh tầm quan trọng của phần cứng bảo mật. Giá Bitcoin vào thời điểm đó vẫn ổn định quanh mức 63.800 USD bất chấp thông báo.

cryptonews.ru08/05 18:06

Coldcard kêu gọi người dùng chuyển Bitcoin vì lỗ hổng vẫn đang bị khai thác

cryptonews.ru08/05 18:06

Dragonfly đánh giá việc ngăn chặn tin tặc tấn công Coldcard có thể chỉ tốn 2 USD

Vụ tấn công vào ví lạnh Coldcard có thể đã được ngăn chặn chỉ với 2 đô la bằng cách sử dụng AI để kiểm tra mã. Đây là nhận định của đối tác quản lý quỹ đầu tư mạo hiểm Dragonfly, Haseeb Qureshi. Ông Qureshi nhấn mạnh rằng an ninh mạng hiện nay là vấn đề về chi phí. Khi AI đảm nhận việc tấn công, mức độ an toàn của sản phẩm phụ thuộc vào việc nhà phát triển chi bao nhiêu để quét mã nguồn bằng các công cụ AI tương tự, so với bên tấn công. Dựa trên thông tin rằng mô hình Claude tìm ra lỗ hổng của Coldcard trong 8 phút, ông ước tính (thông qua mô hình Opus và dựa trên biểu phí API của Zhipu AI) rằng chi phí để phát hiện lỗi này chỉ khoảng 2 đô la. "Việc tăng cường bảo vệ bằng AI với chi phí 2 đô la đã có thể bắt được lỗ hổng," Qureshi kết luận. Về phía thiệt hại, Galaxy Research ước tính tổn thất từ ba đợt tấn công đã xác nhận lên tới 100 triệu đô la và có thể lên đến 130 triệu đô la nếu tính cả đợt thứ tư được nghi ngờ. Có ít nhất 15 nhóm tấn công khác nhau khai thác lỗ hổng này. Sự việc bắt đầu vào đêm 31/7 với khoảng 594,48 BTC bị đánh cắp từ 500 chủ sở hữu Coldcard. Sau đó, các nhà sản xuất phần cứng khác như Trezor và Foundation đã cảnh báo người dùng về các chiến dịch lừa đảo liên quan đến sự cố.

cryptonews.ru08/05 09:16

Dragonfly đánh giá việc ngăn chặn tin tặc tấn công Coldcard có thể chỉ tốn 2 USD

cryptonews.ru08/05 09:16

Lỗ hổng ví lạnh Coldcard bị 15 kẻ xấu lợi dụng

Vụ khai thác lỗ hổng trên ví cứng Coldcard đã bị hơn 15 kẻ tấn công độc lập lợi dụng, theo đánh giá của Alex Thorn thuộc Galaxy Digital. Tổng thiệt hại từ ba đợt tấn công đã xác nhận ước tính lên tới 100 triệu USD, và một đợt thứ tư có thể đẩy con số lên khoảng 130 triệu USD. Lỗ hổng nằm ở cơ chế tạo khóa riêng tư, khi mức entropy chỉ đạt 40 bit, thấp hơn nhiều so với tiêu chuẩn 128 bit phổ biến của các cụm seed 12 từ. Sai sót trong phần mềm cốt lõi này đã đơn giản hóa đáng kể công việc cho những kẻ tấn công. Giám đốc điều hành Dragonfly, Haseeb Qureshi, nhận định rằng chỉ với khoảng 2 USD để kiểm tra mã bằng AI, vụ khai thác có thể đã được ngăn chặn, vì một số mô hình AI được báo cáo là có thể phát hiện lỗ hổng trong chưa đầy 20 phút. Sự việc làm dấy lên tranh luận về tính an toàn của việc lưu trữ Bitcoin trong ví lạnh và cho thấy chi phí tìm kiếm lỗ hổng sẽ tiếp tục giảm khi AI ngày càng phát triển. Vụ việc được so sánh với lỗ hổng "Milk Sad" năm 2023, nhấn mạnh rằng những sai lầm trong phần mềm có thể lặp lại ở các sản phẩm khác nhau, bất kể danh tiếng của chúng.

cryptonews.ru08/05 09:05

Lỗ hổng ví lạnh Coldcard bị 15 kẻ xấu lợi dụng

cryptonews.ru08/05 09:05

MARA mở cửa 'Slipstream' cho công chúng, trong khi nạn nhân của 'Coldcard' gấp rút di tản

Công ty khai thác Bitcoin MARA Holdings đã mở dịch vụ Slipstream cho công chúng, cho phép người dùng gửi giao dịch Bitcoin trực tiếp đến nhóm khai thác của họ mà không cần phát tán công khai. Điều này giúp che giấu giao dịch cho đến khi được xác nhận trong một khối, hạn chế rủi ro bị tấn công. Thời điểm ra mắt trùng với việc phát hiện lỗ hổng nghiêm trọng trên ví phần cứng Coldcard, khiến hàng nghìn ví có nguy cơ bị xâm nhập. Hacker đã đánh cắp ước tính khoảng 1.816 BTC (116 triệu USD). Người dùng cần chuyển tiền sang ví mới, nhưng việc giao dịch công khai có thể tiết lộ thông tin và tạo cơ hội cho hacker đánh cắp. Slipstream giải quyết vấn đề này bằng cách loại bỏ "cửa sổ rủi ro" khi giao dịch không xuất hiện trong bộ nhớ công cộng. Dịch vụ không tính phí bổ sung, người dùng chỉ trả phí mạng Bitcoin thông thường. Tuy nhiên, thời gian xác nhận phụ thuộc vào tỷ lệ băm của MARA (hiện khoảng 5.37%), và giao dịch có thể bị chậm nếu phí đặt không cạnh tranh. Cộng đồng coi Slipstream là công cụ hữu ích trong khủng hoảng bảo mật hiện tại hơn là giải pháp lâu dài thay thế giao dịch công khai. Người dùng Coldcard bị ảnh hưởng được khuyến nghị sử dụng dịch vụ này để chuyển tiền an toàn.

cryptonews.ru08/05 09:00

MARA mở cửa 'Slipstream' cho công chúng, trong khi nạn nhân của 'Coldcard' gấp rút di tản

cryptonews.ru08/05 09:00

Suy ngẫm sau sự cố Coldcard: Tại sao người dùng Hàn Quốc thoát nạn, còn cộng đồng nói tiếng Anh lại thiệt hại nặng nề?

Sự kiện ví cứng Coldcard gần đây đã gây chấn động cộng đồng Bitcoin, nhưng có một điểm đáng chú ý: trong khi nhiều người dùng trong cộng đồng nói tiếng Anh chịu thiệt hại, cộng đồng Bitcoin Hàn Quốc - nơi có số lượng lớn người dùng Coldcard - lại gần như không có tổn thất trực tiếp nào. Bài viết phân tích sự khác biệt này. Cộng đồng Hàn Quốc thành công nhờ việc các nhà ảnh hưởng địa phương luôn nhấn mạnh vào việc tự lưu trữ đúng cách, đặc biệt là khuyên người dùng không nên tin tưởng hoàn toàn vào bộ tạo số ngẫu nhiên của bất kỳ ví cứng cụ thể nào. Thay vào đó, họ khuyến nghị tạo cụm mật khẩu an toàn hơn bằng cách tự tung xúc xắc vật lý, và nhiều người dùng đã tuân theo. Ngược lại, trong cộng đồng nói tiếng Anh, sự tin tưởng quá mức vào Coldcard từ một số nhà ảnh hưởng và podcaster có quan hệ tài trợ hoặc cá nhân với đội ngũ phát triển có thể đã làm sai lệch đánh giá khách quan. Điều này tạo ra hiệu ứng "phòng vang", khuếch đại thông tin không chính xác và khiến người theo dõi dễ bị tổn thương. Sự kiện này làm nổi bật một vấn đề cấu trúc: sự phụ thuộc quá mức vào các nhà ảnh hưởng và việc thiếu tính trung lập trong không gian Bitcoin. Bài học rút ra là nguyên tắc "Đừng tin, hãy xác minh" nên được áp dụng không chỉ cho mã code mà còn cho cả cách chúng ta lọc thông tin nói chung. Cần xem xét thành kiến và động cơ tài chính của người đưa tin để chủ động phòng ngừa rủi ro.

marsbit08/05 08:48

Suy ngẫm sau sự cố Coldcard: Tại sao người dùng Hàn Quốc thoát nạn, còn cộng đồng nói tiếng Anh lại thiệt hại nặng nề?

marsbit08/05 08:48

Công ty Coldcard công bố thông báo mới về vụ hack quy mô lớn liên quan đến Bitcoin!

Coldcard, nhà sản xuất ví phần cứng, đã ra cảnh báo bảo mật khẩn cấp về một mối đe dọa mật mã đang diễn ra, ảnh hưởng đến người dùng. Công ty khuyến cáo mọi người dùng chuyển Bitcoin sang ví mới và tạo cụm từ khôi phục (seed phrase) hoàn toàn mới. Rủi ro liên quan đến lỗ hổng trong hệ thống tạo khóa, được cho là đã gây thiệt hại khoảng 40 triệu USD, vẫn tồn tại. Người dùng được khuyến nghị cập nhật firmware và ngừng sử dụng các địa chỉ được tạo bằng phương pháp cũ. Coldcard phủ nhận thông tin cho rằng bản cập nhật firmware mới nhất làm hỏng vĩnh viễn thiết bị. Công ty tuyên bố trong trường hợp lỗi trình tạo số ngẫu nhiên tạm thời (TRNG), việc tắt nguồn hoàn toàn và khởi động lại thiết bị sẽ khắc phục được sự cố nếu phần cứng bình thường. Các nhà phát triển đang làm việc trên một bản vá mới để quy trình khôi phục TRNG sau lỗi an toàn hơn. Bản cập nhật dự kiến sẽ tuân theo quy trình khôi phục của nhà sản xuất chip và bao gồm các biện pháp bảo mật bổ sung. Hỗ trợ cho thiết bị Coldcard Mk3 sẽ được thực hiện thông qua một bản cập nhật phần mềm riêng biệt.

cryptonews.ru08/04 19:31

Công ty Coldcard công bố thông báo mới về vụ hack quy mô lớn liên quan đến Bitcoin!

cryptonews.ru08/04 19:31

活动图片