AI đang giúp mở rộng đáng kể tốc độ và phạm vi kiểm toán bảo mật mã nguồn mở. Ảnh: Reve AI

Bitcoin Red Team đang sử dụng các mô hình trí tuệ nhân tạo, trong đó có Kimi K3 của Trung Quốc, để rà soát lỗ hổng trong các dự án mã nguồn mở thuộc hệ sinh thái Bitcoin. Quy trình được nhóm áp dụng là để AI phát hiện dấu hiệu bất thường, sau đó con người trực tiếp xác minh trước khi gửi cảnh báo cho nhà phát triển.

Theo Decrypt ngày 13/8, Bitcoin Red Team do nhà phát triển ẩn danh Calle dẫn dắt hiện xem Kimi K3 của Moonshot AI là công cụ chủ lực trong việc tìm kiếm điểm yếu bảo mật. Ngoài ra, nhóm cũng sử dụng GLM 5.2 của Z.ai cùng các mô hình từ OpenAI và Anthropic.

Kimi K3 được thiết kế để phân tích các kho mã nguồn quy mô lớn và xử lý những tác vụ phần mềm kéo dài với mức giám sát tối thiểu. Với Bitcoin Red Team, AI đóng vai trò sàng lọc ban đầu, còn khâu xác minh cuối cùng vẫn do con người thực hiện. Calle mô tả đây là cuộc đối đầu giữa “mã nguồn mở tích lũy hàng chục năm” và “Kimi K3 mới ra mắt được hai tuần”, đồng thời nói rằng “mọi thứ đang hỏng và Bitcoin đang bốc cháy”.

Kết quả rà soát ban đầu cho thấy số lượng vấn đề được phát hiện là rất lớn. Theo Calle, đến tháng 8, Red Team đã xử lý 4.962 đầu mối trên 390 dự án. Trong số này, 85 trường hợp được xếp mức nghiêm trọng và 635 trường hợp ở mức cao. Tuy nhiên, nhóm chưa công bố tên các dự án bị ảnh hưởng cũng như chi tiết lỗ hổng, nhằm dành thời gian cho các nhà phát triển vá lỗi.

Khi xác định được lỗ hổng, Red Team sẽ gửi thông tin riêng cho đội ngũ phát triển của dự án và chờ quá trình khắc phục hoàn tất trước khi công khai chi tiết.

Theo Calle, tốc độ phản hồi của mỗi dự án cũng rất khác nhau và có thể phản ánh “sức khỏe” của dự án đó. Đáng chú ý, các phần mềm liên quan đến Lightning - giải pháp giúp giao dịch Bitcoin nhanh hơn và rẻ hơn - có cấu trúc phức tạp, khó kiểm toán hơn và ghi nhận nhiều vấn đề hơn so với các dự án thông thường.

Calle cho rằng việc chọn công cụ hiện nay bị chi phối nhiều hơn bởi các giới hạn sử dụng trong nghiên cứu bảo mật, thay vì quốc gia xuất xứ của mô hình AI. Ông nói các hạn chế của OpenAI đối với hoạt động nghiên cứu an ninh mạng đã khiến một số phân tích bị chặn, từ đó thúc đẩy ý định chuyển sang dùng Kimi K3. Theo đánh giá này, nếu phạm vi tác vụ được phép với AI tiếp tục bị thu hẹp, các mô hình Trung Quốc có thể trở thành lựa chọn thay thế.

Bitcoin Red Team cũng cho rằng mỗi dự án mã nguồn mở nên xây dựng hệ thống kiểm toán bảo mật bằng AI riêng. Calle nhấn mạnh khoảng cách giữa các dự án đã triển khai kiểm toán bằng AI và các dự án chưa áp dụng đang ngày càng nới rộng, vì vậy từng dự án cần tự thiết lập pipeline kiểm toán AI.

Xu hướng kiểm toán bảo mật mã nguồn mở bằng AI được cho là sẽ không dừng lại ở Bitcoin. Trước đó, Hugging Face cũng được cho là đã sử dụng GLM 5.2 của Trung Quốc để điều tra một sự cố xâm phạm bảo mật, sau khi một mô hình AI thương mại của Mỹ từ chối phân tích log tấn công.

Theo Calle, Bitcoin chỉ là mục tiêu lớn đầu tiên của làn sóng kiểm toán bảo mật dựa trên AI, và các hệ sinh thái mã nguồn mở khác có thể sớm nối bước. Khi AI có thể phân tích nhanh khối lượng mã nguồn tích lũy suốt nhiều thập kỷ, một cuộc cạnh tranh mới trong lĩnh vực bảo mật mã nguồn mở giữa các mô hình AI của Mỹ và Trung Quốc cũng có thể hình thành.

Từ khóa

#Bitcoin #trí tuệ nhân tạo #kiểm toán bảo mật #mã nguồn mở #Kimi K3 #Moonshot AI #OpenAI #Anthropic #Z.ai #GLM 5.2 #Lightning
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.