Rủi ro bảo mật liên quan đến Bitcoin đang gia tăng. Ảnh: Reve AI

Rủi ro bảo mật ngắn hạn của Bitcoin, theo giới chuyên gia, không nằm ở khả năng hệ mật mã bị máy tính lượng tử phá vỡ, mà ở những mắt xích do con người thiết kế quanh hoạt động lưu ký như ví, firmware và quy trình khôi phục seed.

CryptoSlate ngày 4/8 đưa tin, khi trí tuệ nhân tạo (AI) ngày càng có khả năng phát hiện nhanh các kẽ hở ở lớp phần mềm và phần cứng bao quanh khóa riêng, nhu cầu rà soát lại mô hình lưu trữ lạnh cũng gia tăng.

Một ví dụ được nhắc tới là tài liệu kỹ thuật do CoinKite công bố ngày 30/7. Theo công ty này, sau thay đổi phần mềm vào năm 2021, một số ví đã tạo seed bằng phương thức phần mềm dựa trên MicroPython, thay vì sử dụng chức năng tạo số ngẫu nhiên bằng phần cứng.

CoinKite cho biết các mẫu ví này sau đó được bổ sung thêm một phần giá trị ngẫu nhiên tạo từ chip bảo mật. Tuy nhiên, việc cài firmware mới không thể bảo vệ các seed đã được tạo trước đó. Vì vậy, nếu không dùng nguồn ngẫu nhiên độc lập như nhập kết quả tung xúc xắc, người dùng cần tạo lại seed và chuyển tài sản sang ví mới. Trường hợp này cho thấy ví lạnh không thể mặc nhiên được coi là an toàn chỉ nhờ chuỗi cung ứng, quy trình build hay cơ chế xác thực firmware.

Khâu ký giao dịch cũng không hoàn toàn miễn nhiễm rủi ro. Ngày 14/12/2023, một bản phát hành chứa mã độc đã được phát tán thông qua công cụ phần mềm Connect Kit của hãng ví phần cứng Ledger, khiến người dùng bị đánh lừa để ký các giao dịch rút tài sản. Ledger cho biết hạ tầng cốt lõi, kho mã nguồn và các ứng dụng phi tập trung liên kết không bị xâm nhập. Dù vậy, sự cố này cho thấy mã độc vẫn có thể len tới khâu cuối cùng trước khi người dùng nhấn xác nhận trên ví phần cứng.

Ngay cả mô hình air-gap, tức tách biệt hoàn toàn khỏi Internet, cũng có giới hạn. Dù thiết bị không kết nối mạng, dữ liệu giao dịch sau khi ký vẫn phải được đưa ra ngoài. Các nhà nghiên cứu đã trình diễn kỹ thuật Dark Skippy, cho phép ẩn thông tin seed của ví trong hai chữ ký giao dịch Bitcoin thông thường. Bề ngoài, giao dịch vẫn là chữ ký hợp lệ, nhưng seed có thể bị rò rỉ qua dữ liệu ẩn bên trong.

Rủi ro nhắm trực tiếp vào phần cứng cũng đã được ghi nhận. Trong nghiên cứu công bố ngày 9/7, nhóm Ledger Donjon của Ledger cho biết có thể sử dụng phương pháp tấn công tiêm lỗi bằng laser để vượt qua bước kiểm tra trạng thái khôi phục trong firmware của ví Tangem. Tuy nhiên, hình thức tấn công này đòi hỏi phải tiếp cận thiết bị vật lý, có chuyên môn cao và cần khoảng 250.000 USD thiết bị, nên khó trở thành phương thức phổ biến. Dù vậy, kết quả này cho thấy chip bảo mật an toàn không đồng nghĩa toàn bộ chiếc ví an toàn, và cách firmware vận hành vẫn cần được kiểm chứng.

Cơ chế khôi phục cũng làm phát sinh thêm điểm phụ thuộc để đổi lấy sự tiện lợi. Với Ledger Recover, khi người dùng đăng ký, seed đã mã hóa sẽ được chia nhỏ và lưu tại nhiều đơn vị sao lưu. Khi đó, các bên thứ ba sẽ tham gia vào quá trình xác thực danh tính, xử lý yêu cầu khôi phục và phục hồi trên thiết bị mới. Điều này cho thấy rủi ro của lưu trữ lạnh không thể chỉ được nhìn qua tiêu chí giữ khóa riêng ở chế độ ngoại tuyến.

AI hiện được xem là biến số có thể rút ngắn thời gian phát hiện những lỗ hổng kiểu này. Ngày 21/7, OpenAI công bố kết quả benchmark nội bộ, cho biết một model được hạ mức thiết lập từ chối liên quan đến an ninh mạng đã tìm ra nhiều lỗ hổng trong môi trường nghiên cứu và toàn bộ hạ tầng vận hành của Hugging Face, sau đó nối kết chúng thành chuỗi tấn công liên hoàn. Tuy nhiên, kết quả này vẫn ở giai đoạn đầu và đang tiếp tục được điều tra, đánh giá từ bên ngoài.

Trước đó, ngày 16/7, Hugging Face cũng công bố việc môi trường vận hành của hãng bị xâm nhập và đang đánh giá mức độ tác động. Mục tiêu của vụ tấn công là hạ tầng phần mềm, không phải ví Bitcoin hay công nghệ mật mã. Dù vậy, sự việc vẫn thu hút chú ý vì cho thấy AI có thể kết nối nhiều lỗ hổng khác nhau để hình thành một đường tấn công hoàn chỉnh.

Xu hướng tương tự cũng xuất hiện ở các lĩnh vực liền kề với tiền mã hóa. Cerberus, được công bố ngày 17/6, là một hệ thống kiểm tra bảo mật trong đó nhiều AI agent phối hợp với chuyên gia để tìm điểm yếu trong ví và phần mềm thanh toán. Dù không liên quan trực tiếp đến công nghệ tự khôi phục seed, Cerberus vẫn được xem là ví dụ cho thấy AI có thể đẩy nhanh tốc độ phát hiện lỗi trong phần mềm ví.

Trong thông báo mới nhất, CoinKite cho biết AI có thể rút ngắn thời gian phát hiện lỗ hổng, nhưng nhấn mạnh đây mới chỉ là một “giả định”. Công ty cũng nói đã sử dụng AI để hỗ trợ rà soát nhưng vẫn không phát hiện ra lỗi nêu trên. Hiện chưa thể khẳng định AI có thể tìm thấy mọi khiếm khuyết, song khả năng thu hẹp khoảng cách thời gian giữa sai sót lập trình và lúc lỗ hổng bị phát hiện rõ ràng đang tăng lên.

Tựu trung, vấn đề không nằm ở việc hệ mật mã của Bitcoin có sụp đổ hay không, mà ở tốc độ rà soát và cải thiện mô hình lưu ký do con người thiết kế, từ khâu tạo seed, lưu trữ đến khôi phục. Đánh giá trong bài cho rằng nền tảng mật mã học của Bitcoin hiện vẫn được duy trì.

Tuy nhiên, áp lực thực tế đang dồn lên các thiết bị lưu ký và quy trình vận hành do con người xây dựng. Lợi thế của lưu trữ lạnh chỉ có thể được duy trì khi người dùng xác định rõ lớp nào cần đặt niềm tin, đồng thời chuẩn bị sẵn phương án di chuyển và khôi phục tài sản nếu sự cố xảy ra.

Từ khóa

#Bitcoin #lưu trữ lạnh #ví lạnh #ví phần cứng #firmware #seed #Ledger #CoinKite #AI #an ninh mạng
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.