BTC $78,925.8 +1.58%
ETH $2,482.56 +0.87%
SOL $97.54 +2.50%
BNB $703.3 +0.11%
XRP $1.48 -2.34%
DOGE $0.0900 -3.14%
ADA $0.2212 -1.86%
AVAX $7.57 -0.76%
DOT $0.9020 -2.70%
LINK $11.6 +0.10%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Bitcoin Red Team quét hàng trăm dự án, phát hiện 1.000+ lỗ hổng nghiêm trọng — và tôi không tin một số nào trong đó

Đặng Vĩnh
Thợ đào
Một nhóm bảo mật tự xưng là Bitcoin Red Team vừa công bố kết quả quét AI trên hàng trăm dự án blockchain, phát hiện hơn 1.000 lỗ hổng ở mức nghiêm trọng. Tin tức lan nhanh như lửa trên các diễn đàn crypto trong 24 giờ qua. Những dòng tweet kiểu "ngành công nghiệp của chúng ta đang nằm trên quả bom hẹn giờ" bắt đầu xuất hiện dày đặc. Nhưng tôi muốn chậm lại. Bởi vì tôi đã dành 8 năm làm việc với các công cụ phân tích bảo mật và smart contract, và có một nguyên tắc tôi không bao giờ phá vỡ: con số không đi kèm bối cảnh thì không có nghĩa gì ngoài việc gây sốc. Vậy bối cảnh ở đây là gì? Trước hết, AI hỗ trợ audit không phải là điều mới. CertiK, Quantstamp, Trail of Bits — những cái tên lớn nhất trong ngành bảo mật blockchain — đều đã tích hợp AI vào quy trình phân tích từ nhiều năm trước. Các tool như Slither, Mythril, Echidna dùng kết hợp phân tích tĩnh và động để tìm ra các lỗi lập trình phổ biến. Bitcoin Red Team không phải là nhóm duy nhất làm điều này. Vậy điều gì khiến báo cáo của họ trở thành tâm điểm? Con số 1.000+. Đơn giản vậy thôi. Nhưng con số 1.000+ lỗ hổng nghiêm trọng trên "hàng trăm dự án" có thực sự bất thường? Hãy làm một phép tính nhanh. Nếu họ quét 200 dự án, trung bình mỗi dự án có 5 lỗ hổng nghiêm trọng. Nếu quét 300 dự án, trung bình là 3,3 lỗ hổng. Với một người làm kiểm tra mã nguồn như tôi, con số đó không khiến tôi giật mình. Trong các đợt review smart contract tôi từng tham gia, một dự án DeFi phức tạp thường có từ 2 đến 8 lỗ hổng ở mức trung bình trở lên. Vấn đề không nằm ở số lượng. Vấn đề nằm ở việc báo cáo này không công bố một thứ gì có thể kiểm chứng được. Báo cáo không có danh sách dự án. Không có mã lỗi cụ thể. Không có CVE. Không có PoC. Không có tiêu chí phân loại mức độ nghiêm trọng. Chỉ có một con số tổng hợp và một lời kêu gọi bạn nên tin tưởng. Đây là điều khiến tôi nghi ngờ. Trong ngành bảo mật, tính minh bạch là tất cả. Khi một công ty như Trail of Bits công bố phát hiện, họ đi kèm báo cáo chi tiết: dòng code nào, loại lỗi gì, mức độ khai thác ra sao, và quan trọng nhất — họ đã thông báo cho bên bị ảnh hưởng trước khi công khai. Đây gọi là responsible disclosure. Quy trình chuẩn: phát hiện lỗ hổng → liên hệ dự án → cho họ thời gian khắc phục → sau đó mới công bố. Bitcoin Red Team làm điều ngược lại. Họ tung ra con số hàng nghìn lỗ hổng trên hàng trăm dự án mà không nói rõ đã thông báo cho ai, khi nào, và dự án nào. Nếu con số này là thật, việc công bố mà không có quy trình bảo vệ khiến các dự án đó trở thành mục tiêu cho tin tặc. Họ vừa dán danh sách "có kho báu" lên cửa nhà của hàng trăm đội phát triển — mà không báo trước cho chủ nhà. Đây không phải hành động của một red team chuyên nghiệp. Đây là hành động của một kẻ muốn câu view. Và đây là lúc tôi muốn nói đến khía cạnh kỹ thuật mà hầu hết mọi người bỏ qua: AI audit hiện nay có thể làm gì và không thể làm gì. AI cực kỳ giỏi trong việc tìm ra các lỗ hổng theo mẫu đã biết. Reentrancy, integer overflow, uninitialized storage pointer – những lớp lỗi này đã được nghiên cứu kỹ lưỡng, có hàng trăm nghìn mã mẫu trong dữ liệu huấn luyện. Một mô hình ngôn ngữ lớn hoặc một công cụ phân tích tĩnh được huấn luyện tốt có thể quét hàng trăm smart contract trong vài giờ và chỉ ra các đoạn code khớp với mẫu lỗi. Tốc độ đó là lợi thế thật. Nhưng AI gần như bó tay với những lỗ hổng logic nghiệp vụ: token economics sai, quyền quản trị không cân bằng, hay khoản vay flash kết hợp giữa ba giao thức với nhau. Những lỗi này thường nằm ở tầng thiết kế, không phải tầng mã nguồn. Một AI không hiểu được ý đồ kinh doanh của đội ngũ dự án sẽ không thể đánh giá chính xác rủi ro. Chính vì vậy, báo cáo "1.000+ lỗ hổng nghiêm trọng" rất có thể đang liệt kê những false positive — các đoạn code bị đánh dấu là nguy hiểm theo mô hình, nhưng khi một kỹ sư giàu kinh nghiệm đọc vào, nó lại không thể khai thác được trong bối cảnh thực tế. Tôi đã thấy điều đó xảy ra rất nhiều lần. Các công cụ như Slither từ lâu đã nổi tiếng với việc tạo ra danh sách "cảnh báo" dài bất tận, mà phần lớn trong số đó hóa ra là báo động giả khi kiểm tra kỹ trong bối cảnh hoàn chỉnh. Vậy nên câu hỏi không phải là "có bao nhiêu lỗ hổng nghiêm trọng" — mà là "trong số đó, bao nhiêu lỗ hổng thực sự có thể khai thác?" Và câu hỏi thứ hai: "ai đã xác nhận điều đó?" Trong bảo mật, không có gì nguy hiểm bằng một báo cáo thiếu dữ liệu nhưng đầy sự phán xét. Một báo cáo vô danh nói rằng "hàng trăm dự án của bạn đang bốc cháy" mà không cho bạn địa chỉ tòa nhà — bạn có nên sơ tán không? Hay bạn nên hỏi xem lời cảnh báo đó đến từ đâu? Còn một chi tiết nữa khiến tôi khó chịu ở góc độ nghề nghiệp: cách cái tên Bitcoin Red Team hoạt động như một tấm bùa hộ mệnh. "Bitcoin" tạo cảm giác liên quan đến hệ sinh thái Bitcoin. "Red Team" — thuật ngữ vay mượn từ quân sự, chỉ các đội mô phỏng tấn công để kiểm tra phòng thủ. Ghép lại, cái tên gợi ý một nhóm bảo mật chuyên nghiệp được Bitcoin cấp phép. Nhưng Bitcoin core không có nhóm an ninh nào tên là Bitcoin Red Team. Đây là một chiến thuật tạo uy tín giả. Nó hiệu quả, nhưng nó không trung thực. Vậy tại sao tôi vẫn viết bài này, thay vì gạt bỏ toàn bộ? Bởi vì câu chuyện về số lượng lỗ hổng, dù được thổi phồng bằng sự thiếu minh bạch, vẫn chạm vào một nút thắt thật của thị trường này. Hãy nhìn vào dữ liệu trên chuỗi. Các vụ hack trong lĩnh vực DeFi không hề suy giảm. Năm ngoái, tổng thiệt hại do khai thác bảo mật trên các giao thức lớn nhỏ tính bằng tỷ đô la. Hầu hết các dự án nhỏ, đặc biệt là trên các blockchain ít phổ biến hơn, không có một cuộc kiểm toán nào được thực hiện bởi các bên có danh tiếng. Vì vậy, có thể con số 1.000+ không sai. Nhưng ý nghĩa của nó có thể khác với những gì bạn đang nghĩ. Thị trường tăng giá che giấu tội lỗi của rất nhiều đội ngũ phát triển. Những dự án vừa gọi vốn hàng chục triệu USD thường chi ít hơn 2% ngân sách cho bảo mật. Họ không tin rằng họ sẽ bị hack — cho đến khi điều đó xảy ra. Còn các nhà đầu tư, ai đặt câu hỏi về chất lượng audit khi token đang tăng giá gấp ba? Chẳng ai muốn nghe. Và đây chính là phần contrarian của tôi: nếu báo cáo của Bitcoin Red Team đúng — có thể có hơn 1.000 lỗ hổng nghiêm trọng trên hàng trăm dự án — thì vấn đề không nằm ở AI quét mạnh mẽ đến đâu. Vấn đề nằm ở chỗ cả một ngành công nghiệp đang chấp nhận một chuẩn mực an toàn quá thấp, và chúng ta cần một cú sốc từ bên ngoài để nhận ra. Nhưng cách làm của Bitcoin Red Team không giúp ích. Nó thậm chí còn có hại, vì nó tạo ra một làn sương mù nơi các mối đe dọa thật bị lẫn với những con số giật tít. Một báo cáo bảo mật đáng tin cậy phải đưa ra câu trả lời, không phải câu hỏi. Báo cáo này đặt ra một câu hỏi: "bạn có tin chúng tôi không?" Và bằng cách ẩn sau sự mơ hồ, nó đang khiến cuộc thảo luận về an ninh lệch hướng — từ "cách khắc phục" sang "cách gây sốc". Điều thực sự cần làm bây giờ: hãy hỏi Bitcoin Red Team những câu hỏi mà một nhà phân tích kỹ thuật có thể hỏi. Dự án nào? Lỗ hổng cụ thể nằm ở đâu? Tiêu chí "nghiêm trọng" là gì? Phương pháp quét là gì? Báo cáo được tạo ra một lần hay có sự kiểm tra của con người? Nếu họ không thể trả lời — thì con số 1.000+ chỉ là công cụ tiếp thị, không phải cảnh báo bảo mật. Tôi vẫn khuyên các builder nên tự kiểm tra lại một cách thận trọng. Nhưng tôi cũng khuyên mọi người không nên hoảng sợ với một báo cáo vô danh. Con số chỉ có ý nghĩa khi nó đi kèm bối cảnh — và bối cảnh ở đây đang nói một câu chuyện khác. Câu chuyện thật sự là: chúng ta cần một nền tảng kiểm toán an toàn hơn, minh bạch hơn, có trách nhiệm hơn. Nhưng một công cụ AI biết cách quét mã không đồng nghĩa với một trung tâm dữ liệu an toàn. Và một nhóm ẩn danh tạo ra tiêu đề không đồng nghĩa với một đội ngũ chuyên gia. Câu hỏi dành cho bạn: trong thế giới mà ai cũng có thể tạo ra một báo cáo gây shock, bạn sẽ xác minh bằng cách nào trước khi chia sẻ?

Bitcoin Red Team quét hàng trăm dự án, phát hiện 1.000+ lỗ hổng nghiêm trọng — và tôi không tin một số nào trong đó

Bitcoin Red Team quét hàng trăm dự án, phát hiện 1.000+ lỗ hổng nghiêm trọng — và tôi không tin một số nào trong đó