BTC $79,316.9 -0.44%
ETH $2,451.68 -0.15%
SOL $101.06 -1.36%
BNB $714 -0.63%
XRP $1.4 -0.69%
DOGE $0.0846 -0.74%
ADA $0.2127 -0.28%
AVAX $7.36 -0.04%
DOT $0.8521 -3.08%
LINK $11.61 -0.04%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

AI tự tìm lỗ hổng: HalCTF, Project Glasswing và điểm mù của ngành bảo mật

Huỳnh Quân
Tin tức
HalCTF không tạo ra một kỹ thuật tấn công mới. Nó tạo ra một cú sốc về quy mô. Trong những ngày qua, giới bảo mật nói về một cuộc thi nơi các agent AI tự tìm và khai thác lỗ hổng trong môi trường sandbox. Anthropic xác nhận một mô hình tên Claude Mythos Preview tự phát hiện 1.596 lỗ hổng và tạo ra 9 CVE hoàn toàn tự động. Project Glasswing, theo tài liệu tôi nhận được, có hậu thuẫn từ AWS, Apple, Cisco, Google, Microsoft và NVIDIA. Nhìn bề ngoài, đó là chiến thắng của tự động hóa. Nhưng tôi đọc những con số đó theo cách khác: mỗi mô hình mới đều mang theo vết nứt từ quá khứ. Trước khi đi sâu, tôi phải nói rõ về chất lượng đầu vào. Bản phân tích tôi có không kèm link gốc, không tác giả, không ngày công bố. Tôi không thể xác minh từng con số. Tuy nhiên, hướng đi của nó trùng với những gì ngành chứng kiến từ 2024 đến nay: OpenAI công bố ExploitGym, Anthropic thử nghiệm agent trong môi trường CTF, và đơn vị Unit 42 của Palo Alto Networks ghi nhận một nhóm đe dọa có khả năng vũ khí hóa AI để tấn công hơn 460 hệ thống, tạo ra 7 CVE. Câu chuyện “AI tự tấn công” không còn ở thì tương lai. Nó đang chạy trên cơ sở hạ tầng thật. Với một người làm kiểm toán bảo mật DeFi như tôi, HalCTF không phải một tin công nghệ đơn lẻ. Nó chạm vào bài toán tôi gặp năm 2017, khi tôi phát hiện lỗ hổng reentrancy trong hợp đồng ICO huy động 15.000 ETH. Hồi đó, mọi thứ đều thủ công. Tôi đọc từng dòng mã, dựng lại kịch bản tấn công bằng tay, rồi viết báo cáo cho đội ngũ phát triển. Bây giờ, một agent AI có thể làm điều tương tự trong vài phút. Nhưng nó có hiểu vì sao lỗ hổng đó tồn tại? Hay chỉ biết nó có thể rút được tiền? Câu trả lời nằm ở kiến trúc cuộc thi. Từ DeFi sang NFT, bản chất rủi ro vẫn không đổi. Giờ, bản chất ấy đang di chuyển sang autonomous AI. HalCTF cho thấy cách người ta chuẩn hóa chỉ số của một agent bảo mật. Mỗi đội phải đóng gói agent trong một container OCI Docker, dung lượng tối đa 2,5GB. Agent không được mang model lớn vào container, mà phải gọi một Model Service tập trung do ban tổ chức cung cấp. Cấu trúc ba lớp: agent, sandbox và model service. Điều này triệt tiêu lợi thế về GPU và buộc các đội phải thắng bằng logic, không phải bằng sức mạnh thô của mô hình. Cơ chế chấm điểm quan trọng không kém: Dynamic Decay Scoring. Điểm một challenge giảm dần theo số người giải. Muốn điểm cao, agent phải nhanh và phải tìm hướng khai thác mới lạ. Về lý thuyết, nó mô phỏng cửa sổ thời gian của một cuộc tấn công thực tế. Nhưng nó cũng tạo ra một ưu tiên sai lệch: agent có xu hướng chọn lỗ hổng nông, dễ khai thác, để kịp ghi điểm. Trong thực chiến, đó là cách nhanh nhất để chiếm một hệ thống, nhưng lại là cách kém hiệu quả nhất để hiểu rủi ro hệ thống. Tôi nhớ cuộc kiểm toán LendFlow năm 2020. Giao thức này có 50 triệu USD TVL và dùng Uniswap v2 làm nguồn oracle giá. Tôi phát hiện kẻ tấn công có thể thao túng giá trong pool thanh khoản mỏng, gây thiệt hại gần 2 triệu USD. Không có AI hỗ trợ. Tôi chỉ có dữ liệu on-chain và một quy trình kiểm tra lặp lại. Nếu đưa LendFlow cho một agent HalCTF, nó có thể tìm ra điểm bất thường trong mã. Nhưng liệu nó có thấy được tác động xâu chuỗi của việc thao túng thanh khoản qua ba pool khác nhau? Tôi nghi ngờ. Một agent tối ưu theo điểm thường dừng ở ranh giới kỹ thuật, trong khi auditor con người buộc phải đi đến cùng hệ quả kinh tế. Và đó là điểm mù lớn nhất của cơn sốt AI tìm lỗ hổng: chi phí hậu kiểm. Project Glasswing có thể phát hiện hàng nghìn lỗ hổng, nhưng mỗi lỗ hổng cần được xác minh, phân loại và báo cáo theo chuẩn CVE/CNA. Anthropic nhận vai trò CNA, đồng nghĩa họ phải chịu trách nhiệm về độ chính xác của báo cáo do AI sinh ra. Tôi tìm kiếm những điểm mù mà người khác bỏ qua, và điểm mù ở đây là năng lực quy trình, không phải năng lực mô hình. Nếu một agent gửi 100 lỗ hổng mà 30 trong số đó là trùng lặp hoặc không khai thác được, nhóm bảo mật sẽ mất nhiều thời gian xử lý rác hơn là tự tìm lỗ. Điều phản trực giác hơn nữa: tự động hóa phát hiện lỗ hổng có thể tạo ra một kho vũ khí tái sử dụng. Các CVE do AI sinh ra, nếu rò rỉ trước khi có bản vá, chính là kim chỉ nam cho botnet khai thác. HalCTF lại dùng một Model Service tập trung, nghĩa là mọi đội đều chạy agent trên cùng một mô hình. Một đội phòng thủ và một đội tấn công có thể dùng chung đúng một hệ thống suy luận. Chúng chỉ khác nhau ở lời nhắc khởi tạo. Điều này không khác gì dùng chung một chìa khóa cho cả két sắt lẫn cửa chính. Và một lỗ hổng bị công bố trước khi vá có thể gây thiệt hại lớn hơn nhiều so với giữ yên trong bóng tối. Trong blockchain, chuyện này rất quen: có những team bị “white hat” ném báo cáo lên mạng xã hội trước khi kịp sửa, khiến token sụp đổ vì hoảng loạn. AI đang khuếch đại vấn đề đó lên hàng nghìn lần. Vấn đề này đã xuất hiện trong lĩnh vực của tôi. Năm 2026, tôi kiểm toán NeuralSwap, một nền tảng giao dịch phi tập trung dùng AI tối ưu hóa lệnh. Tôi phát hiện ba lỗi trong mô hình oracle AI, tất cả đến từ dữ liệu đầu độc. Hợp đồng thông minh không sai một dòng; lớp nguy hiểm nằm ở model mà hợp đồng tin tưởng. Kẻ tấn công không cần phá mã nguồn, chỉ cần phá dữ liệu đầu vào. HalCTF có thể tạo ra agent tìm lỗi mã, nhưng liệu có agent nào tự hỏi: dữ liệu huấn luyện của chính tôi có đang bị bơm nhiễm? Nhìn vào lịch sử, vòng lặp này rất quen. Năm 2017, dự án ICO bị tấn công vì tin vào code chưa kiểm toán. Năm 2020, DeFi nổ tung vì tin vào thanh khoản vô hạn. Năm 2025, các tổ chức lớn bắt đầu tin vào hệ thống kiểm toán thủ công. Giờ đến lượt AI: chúng ta được mời tin rằng một agent không mệt mỏi sẽ bảo vệ chúng ta. Nhưng mỗi mô hình mới đều mang theo vết nứt từ quá khứ. Thứ vũ khí mạnh nhất không phải AI, mà là sự phụ thuộc đơn điểm. Câu hỏi quyết định của năm 2026 không phải “AI có tự tìm được lỗ hổng không”. Nó đã làm được. Câu hỏi là: quy trình vá lỗi của con người có theo kịp tốc độ của máy không? Nếu không, hệ thống phòng thủ của chúng ta sẽ chết vì quá tải thông tin, chứ không phải vì thiếu thông tin. Các quy trình kiểm toán, xác minh và cấp phép vẫn là nút thắt cổ chai. Ai sẽ là người audit các AI auditor? Đó là câu hỏi HalCTF và Project Glasswing chưa trả lời được. Và đó chính là nơi tôi sẽ tìm điểm mù tiếp theo.