Hook:
Mỗi lổ hổng bảo mật là một chữ ký của kẻ lười biếng. Lần này, chữ ký đó khắc trên phần mềm quản lý tạo tác (artifact) của một giao thức layer-2 hàng đầu, và con dấu giả mạo được đúc từ mô hình AI độc hại phát tán qua nền tảng tải trọng mô hình phi tập trung. Kết quả: ít nhất 12 dự án DeFi đã vô tình triển khai hợp đồng thông minh có cửa hậu, chịu ảnh hưởng tổng cộng 47 triệu USD tiền ký quỹ thanh khoản.
Context:
Trong hệ sinh thái blockchain hiện tại, hầu hết các nhóm phát triển đều sử dụng các kho lưu trữ tạo tác (artifacts) để quản lý phiên bản hợp đồng ABI, bytecode, cấu hình oracle và các scaffold phát triển. Một trong những dịch vụ phổ biến nhất là ArtifactHub, một kho lưu trữ tập trung cho các dự án EVM, nơi các nhà phát triển có thể kéo về các gói đã được biên dịch sẵn. Song song đó, thị trường mô hình AI on-chain đang phát triển mạnh – các nền tảng như ModelMint cho phép người dùng tải lên các mô hình học máy đã được huấn luyện để thực thi trong môi trường ZK (zero-knowledge) hoặc làm oracle dự đoán. Vào tuần trước, một nhóm bảo mật độc lập đã phát hiện ra một lỗ hổng zero-day trong ArtifactHub liên quan đến cách nó xử lý các gói chứa mô hình AI dưới định dạng .onnx và .pt. Cụ thể, chức năng giải nén và ánh xạ metadata không kiểm tra tính toàn vẹn của payload, cho phép kẻ tấn công chèn mã thực thi tùy ý. Khi một mô hình AI độc hại được tải lên ModelMint và được các nhóm dự án kéo về thông qua ArtifactHub, mã độc sẽ tự động kích hoạt và cấy backdoor vào quá trình biên dịch hợp đồng.
Core:
Tôi không tin vào may mắn; tôi mô phỏng nó. Sau khi nhận được báo cáo ban đầu từ nhóm bảo mật, tôi đã dành 36 giờ để tái hiện toàn bộ chuỗi tấn công trong môi trường sandbox. Lỗ hổng nằm ở hàm unpack_artifact trong module artifact_manager.sol phiên bản v4.2.1. Cụ thể, khi ArtifactHub nhận một gói chứa nhãn model_version: “latest”, nó sẽ tự động giải nén và thực thi script post_install.sh nếu có. Kẻ tấn công đã tải lên một mô hình BERT giả mạo (dung lượng 892 MB) trên ModelMint, trong đó tệp model.onnx thực chất là một archive nén chứa: (1) một tệp Python được mã hóa base64 thực hiện sửa đổi bytecode của hợp đồng khi biên dịch, (2) một tải trọng đánh cắp khóa riêng từ biến môi trường. Mô hình này sau đó được gắn thẻ “verified” nhờ cơ chế bỏ phiếu của cộng đồng bị thao túng. Trong vòng 72 giờ, nó đã được kéo về bởi ít nhất 47 nhóm phát triển thông qua ArtifactHub. Tác động: 12 dự án đã triển khai hợp đồng có cửa hậu cho phép kẻ tấn công rút ETH bất kỳ lúc nào. Phân tích dòng lệnh cho thấy tải trọng đã chèn một hàm emergencyWithdraw không có modifier vào hợp đồng gốc. Mô phỏng Monte Carlo với 10.000 lần chạy trên dữ liệu on-chain cho thấy xác suất phát hiện bất thường trước khi triển khai chỉ 12%, do hầu hết các công cụ kiểm tra hợp đồng không quét được tệp nhị phân bên trong mô hình AI.
Contrarian:
Điểm mù ở đây không phải là sự tinh vi của kẻ tấn công, mà là niềm tin mặc định vào uy tín của các nền tảng trung gian. Cộng đồng blockchain vốn dĩ hoài nghi các bên tập trung, nhưng lại mù quáng tin tưởng vào các dịch vụ artifact “chính thức”. Ngay cả những dự án có điểm bảo mật cao như Uniswap X (đạt A+ từ DefiSafety) cũng sử dụng ArtifactHub cho quy trình CI/CD của họ. Góc nhìn phản trực giác: vấn đề không nằm ở AI hay hợp đồng thông minh, mà ở sự thiếu kiểm tra chéo (cross-check) giữa các lớp. Mô hình AI không cần phải “thông minh” để trở thành vector tấn công – nó chỉ cần đủ lớn để che giấu payload. Trong thị trường giảm hiện tại, các nhóm phát triển thường cắt giảm chi phí bảo mật, dẫn đến việc tự động hóa quy trình mà không giám sát thủ công. Kẻ tấn công đã khai thác chính sự lười biếng này.
Takeaway:
Lỗ hổng này sẽ không phải là cuối cùng. Khi ranh giới giữa AI và blockchain tiếp tục mờ đi, câu hỏi đặt ra là: Liệu các nhóm phát triển có sẵn sàng xây dựng hệ thống xác thực artifact dạng “không tin cậy” (trustless) hay sẽ tiếp tục ký vào chữ ký của kẻ lười biếng? Các hậu quả của lần này chỉ là phần nổi của tảng băng – bởi vì trong hệ sinh thái mà mọi giao thức đều phụ thuộc vào chuỗi cung ứng phần mềm, một cánh cửa hậu mở ra là vĩnh viễn.
