TorrentCons
BTC $77,562.1 -2.90%
ETH $2,436.21 -2.55%
SOL $103.59 -3.59%
BNB $688.5 -3.42%
XRP $1.38 -3.08%
DOGE $0.0848 -3.68%
ADA $0.2003 -4.76%
AVAX $7.28 -2.80%
DOT $0.8408 -3.51%
LINK $11.34 -4.03%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

Giá thị trường

BTC Bitcoin
$77,562.1 -2.90%
ETH Ethereum
$2,436.21 -2.55%
SOL Solana
$103.59 -3.59%
BNB BNB Chain
$688.5 -3.42%
XRP XRP Ledger
$1.38 -3.08%
DOGE Dogecoin
$0.0848 -3.68%
ADA Cardano
$0.2003 -4.76%
AVAX Avalanche
$7.28 -2.80%
DOT Polkadot
$0.8408 -3.51%
LINK Chainlink
$11.34 -4.03%

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$77,562.1
1
Ethereum
ETH
$2,436.21
1
Solana
SOL
$103.59
1
BNB Chain
BNB
$688.5
1
XRP Ledger
XRP
$1.38
1
Dogecoin
DOGE
$0.0848
1
Cardano
ADA
$0.2003
1
Avalanche
AVAX
$7.28
1
Polkadot
DOT
$0.8408
1
Chainlink
LINK
$11.34

🐋 Theo dõi cá voi

🔵
0xfb39...401b
30 phút trước
Stake
42,178 BNB
🔵
0x374d...1c42
3 giờ trước
Stake
4,104,789 USDT
🔵
0x01dc...c767
12 giờ trước
Stake
35,051 SOL

Ví cứng Thụy Sĩ phát hiện hai lỗi zero-day nhờ AI: Firmware cũ là tử huyệt

Bùi Vĩnh Đối tác

Một nhà sản xuất ví cứng có trụ sở tại Zug, Thụy Sĩ, vừa công bố hai lỗ hổng bảo mật nghiêm trọng được phát hiện nhờ các mô hình AI tiên tiến. Lỗi đầu tiên cho phép kẻ tấn công khôi phục khóa riêng từ bộ nhớ flash nếu thiết bị đang ở chế độ debug. Lỗi thứ hai liên quan đến cơ chế xác thực chữ ký firmware, cho phép cài đặt bản vá giả mạo.

Cả hai lỗi đều tồn tại trên firmware phát hành trước tháng 11 năm 2025. Công ty khuyến cáo người dùng nâng cấp ngay lên phiên bản mới nhất. Tin tức lan nhanh trong cộng đồng bảo mật, nhưng phản ứng trái chiều: một số ca ngợi tính minh bạch, số khác đặt câu hỏi về việc dùng AI để audit thay vì con người.

Hook: Con số biết nói

23 giờ. Đó là thời gian một mô hình ngôn ngữ lớn (LLM) mất để tìm ra lỗi đầu tiên. Một nhóm bảo mật truyền thống sẽ cần ít nhất ba tuần để audit cùng lượng code. Con số này được đăng trên blog chính thức của công ty, kèm theo mã nguồn mô phỏng khai thác. Không có cảnh báo mơ hồ. Chỉ có dữ liệu.

Context: Bối cảnh ngành ví cứng

Ví cứng được coi là lớp bảo vệ cuối cùng cho tài sản số. Nhưng thực tế, firmware của chúng ngày càng phức tạp. Các nhà sản xuất cạnh tranh bằng tính năng: hỗ trợ nhiều blockchain, kết nối Bluetooth, màn hình cảm ứng. Mỗi tính năng mới là một bề mặt tấn công. Trong năm 2024, ít nhất ba lỗi nghiêm trọng được phát hiện trên các dòng ví phổ biến. Lần này, điểm khác biệt là công cụ phát hiện: AI.

Công ty Thụy Sĩ – tôi sẽ gọi là CryptoVault AG để tránh tiết lộ thương hiệu – đã thử nghiệm ba mô hình frontier khác nhau: GPT-4o, Claude 3.5 Opus, và Gemini 2.0. Kết quả: cả ba đều tìm ra lỗi, nhưng mỗi mô hình có thế mạnh riêng. GPT-4o giỏi phát hiện lỗi logic trong luồng xác thực. Claude giỏi phân tích bộ nhớ stack. Gemini nhanh nhất trong việc dò tìm lỗi tràn bộ đệm.

Core: Tháo gỡ hai lỗi có hệ thống

Lỗi đầu tiên, được đặt mã CVE-2026-0123, nằm trong trình quản lý bộ nhớ của chip bảo mật. Cụ thể: khi thiết bị chuyển từ chế độ ngủ sang hoạt động, một vùng bộ nhớ tạm thời không được xóa. Nếu kẻ tấn công có quyền truy cập vật lý – ví dụ qua cổng USB bị nhiễm độc – họ có thể đọc dữ liệu còn sót lại. Khóa riêng được lưu trong bộ nhớ flash, nhưng bản sao tạm thời vẫn nằm trên RAM trong vài micro giây. AI đã phát hiện ra điều này bằng cách phân tích mã hợp ngữ của trình điều khiển.

Lỗi thứ hai, CVE-2026-0124, tinh vi hơn. Cơ chế xác thực chữ ký firmware dùng thuật toán ECDSA với đường cong secp256k1. Nhưng quy trình kiểm tra có một nhánh rẽ không được bảo vệ: nếu chữ ký hợp lệ nhưng nonce lặp lại, bộ xác thực sẽ bỏ qua bước kiểm tra thứ hai. Hậu quả: kẻ tấn công có thể tạo firmware giả với chữ ký cũ đã rò rỉ. Im lặng trên chuỗi là dấu hiệu lớn nhất – nhưng ở đây, im lặng trong code mới là tử huyệt.

CryptoVault AG đã xác nhận rằng chưa có vụ khai thác nào ngoài đời thực. Nhưng họ đưa ra bằng chứng mô phỏng: một script Python chỉ mất 12 giây để tạo firmware giả với lỗi thứ hai. Bản vá đã được phát hành qua kênh OTA, yêu cầu người dùng xác nhận bằng mã PIN.

Contrarian: Góc nhìn phe bò đúng

Không phải ai cũng hoảng loạn. Một số chuyên gia bảo mật cho rằng việc phát hiện lỗi nhờ AI là tín hiệu tích cực. Oracle không chết, chỉ bị thao túng – lỗi không chết, chỉ được tìm ra. Họ lập luận: nếu AI có thể tìm lỗi nhanh hơn con người, thì vòng đời của lỗi zero-day sẽ ngắn lại. Điều này có lợi cho người dùng cuối.

Hơn nữa, CryptoVault AG đã công bố toàn bộ quy trình audit, bao gồm cả prompt AI và kết quả thô. Đây là mức minh bạch chưa từng có trong ngành ví cứng. Các đối thủ thường giấu kín phương pháp kiểm thử. Việc công khai dữ liệu giúp cộng đồng tự kiểm chứng – đúng với tinh thần "trust but verify" của blockchain.

Tuy nhiên, cũng có điểm mù. AI chỉ tìm ra lỗi trong phạm vi code được cung cấp. Nó không thể phát hiện lỗi thiết kế phần cứng hoặc lỗi kinh tế (ví dụ: cơ chế khôi phục ví mất). Và nếu mô hình AI được huấn luyện trên dữ liệu công khai, kẻ tấn công cũng có thể dùng cùng mô hình để tìm lỗi nhanh hơn. Đây là cuộc chạy đua vũ trang mới: AI tấn công và AI phòng thủ.

Takeaway: Câu hỏi để lại

CryptoVault AG đã làm đúng. Họ phát hiện, vá, và công bố. Nhưng câu hỏi lớn hơn dành cho toàn ngành: những nhà sản xuất nhỏ không có nguồn lực để chạy AI frontier thì sao? Họ đang dựa vào audit truyền thống – vốn chậm hơn, đắt hơn, và dễ bỏ sót. Liệu có một tiêu chuẩn bắt buộc về kiểm thử AI cho ví cứng? Hay thị trường sẽ tự phân hóa: người dùng chấp nhận rủi ro vì giá rẻ, và người giàu trả thêm để được AI bảo vệ?

Dựa trên kinh nghiệm audit của tôi, tôi thấy một sự thật khó chịu: không có firmware nào an toàn tuyệt đối. Chỉ có firmware được kiểm tra nhiều hơn. Lần này, AI là công cụ kiểm tra. Lần sau, có thể là một lỗi do AI tạo ra. Vòng lặp tiếp diễn. Im lặng trên chuỗi là dấu hiệu lớn nhất – nhưng trong code, im lặng là dấu hiệu của lỗi đang chờ.

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x1e5d...b396
Thợ đào DeFi hàng đầu
+$1.0M
77%
0x6787...33e2
Thợ đào DeFi hàng đầu
-$2.3M
83%
0x54db...ae2e
Nhà đầu tư sớm
+$2.9M
82%