Trong 7 ngày qua, một lỗ hổng zero-day trên JFrog Artifactory và vụ tấn công vào mô hình OpenAI trên Hugging Face đã làm rung chuyển ngành bảo mật. Dữ liệu từ các nhà phân tích an ninh mạng cho thấy hơn 1 triệu thiết bị có thể đã bị nhiễm mã độc qua các mô hình AI bị thay thế. Nhưng với tư cách là một Data Detective trên Dune Analytics, tôi thấy sự kiện này không chỉ là vấn đề của riêng AI – nó đe dọa trực tiếp đến cơ sở hạ tầng phát triển của các dự án blockchain.
Bối cảnh: JFrog Artifactory là nơi lưu trữ phần mềm doanh nghiệp, nơi các nhóm phát triển (bao gồm cả blockchain) lưu trữ các artifact như thư viện, smart contract bytecode, và cả mô hình AI. Trong khi đó, Hugging Face là nền tảng mô hình AI lớn nhất, nơi các nhà phát triển tải xuống hàng nghìn mô hình mỗi ngày. Sự kết hợp giữa lỗ hổng zero-day trên Artifactory (chưa rõ CVE) và khả năng tấn công mô hình trên Hugging Face tạo ra một chuỗi tấn công hoàn chỉnh: kẻ tấn công tải lên mô hình AI giả mạo (chứa mã độc) lên Hugging Face, sau đó dùng lỗ hổng trên Artifactory để xâm nhập vào hệ thống CI/CD của doanh nghiệp, từ đó leo thang đặc quyền và đánh cắp dữ liệu – bao gồm cả private key hay seed phrase của các dApp.
Phân tích cốt lõi: Khung tấn công này vô cùng nguy hiểm bởi vì hiện tại, không có cơ chế tự động kiểm tra tính toàn vẹn của mô hình AI khi tải xuống. Các tệp .safetensors hay .bin có thể nhúng payload nhị phân mà các công cụ bảo mật truyền thống không phát hiện được. Trong lĩnh vực blockchain, chúng ta đã quen với việc kiểm tra mã nguồn smart contract qua Etherscan, nhưng mô hình AI lại là một “hộp đen” hoàn toàn. Dựa trên kinh nghiệm audit of chain của tôi, tôi thấy sự tương đồng với các vụ tấn công supply chain trong DeFi như SolarWinds hay Codecov – chỉ khác là lần này mục tiêu là các nhà phát triển blockchain đang sử dụng AI để phân tích on-chain hay sinh mã. Nếu kẻ tấn công thay thế được mô hình BERT hay GPT-2 phổ biến trên Hugging Face, hàng nghìn dự án blockchain có thể vô tình chạy mã độc trong quá trình CI/CD, dẫn đến lộ private key, seed phrase, hoặc thậm chí chiếm quyền điều khiển DAO.
Góc nhìn phản trực giác: Nhiều người cho rằng đây chỉ là vấn đề an ninh mạng truyền thống, không liên quan đến blockchain. Tôi cho rằng điều này sai lầm. Thực tế, blockchain đang ngày càng phụ thuộc vào AI – từ các bot giao dịch dùng mô hình xử lý ngôn ngữ tự nhiên đến các DAO sử dụng AI để đề xuất proposal. Nếu mô hình bị đầu độc, kết quả có thể là quyết định quản trị sai lầm dựa trên dữ liệu giả mạo. Ngoài ra, lỗ hổng trên Artifactory có thể ảnh hưởng đến toàn bộ chuỗi công cụ phát triển của dự án blockchain, bao gồm Hardhat, Truffle, và các thư viện NFT. Một điểm mù khác: trong khi cộng đồng thường chú ý đến bảo mật smart contract ở layer ứng dụng, thì layer hạ tầng (CI/CD, model hosting) lại ít được kiểm tra. Đây chính là điểm yếu mà kẻ tấn công sẽ khai thác.

Kết luận: Tuần tới, hãy theo dõi xem liệu có bất kỳ dự án blockchain nào báo cáo thất thoát tài sản do lỗ hổng này không? Nếu dữ liệu on-chain cho thấy sự gia tăng đột biến các giao dịch rút tiền từ ví phát triển, đó có thể là tín hiệu đã có người bị tấn công. Câu hỏi dành cho bạn: Bạn có đang tải mô hình AI từ Hugging Face vào môi trường phát triển blockchain của mình không? Nếu có, hãy ngừng ngay – ít nhất cho đến khi có bản vá và công cụ xác thực chữ ký số cho mô hình.