XoanLink
BTC $79,552.6 -2.17%
ETH $2,447.75 -2.42%
SOL $101.41 -3.60%
BNB $717.7 -0.71%
XRP $1.4 -4.89%
DOGE $0.0843 -5.98%
ADA $0.2120 -5.40%
AVAX $7.36 -2.45%
DOT $0.8595 -3.62%
LINK $11.63 -1.41%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

Agentjacking tấn công AI Agent: Bài học cho bảo mật blockchain và vai trò của công nghệ sổ cái phân tán

Bùi Đức Công nghệ
Tại DEF CON 34, nhóm nghiên cứu Tenet Security đã trình diễn một cuộc tấn công mang tên Agentjacking, khai thác lỗ hổng tích hợp MCP (Model Context Protocol) trong các tác nhân AI lập trình như Claude Code và Cursor. Họ phát hiện ra rằng 2.388 tổ chức có DSN Sentry công khai, trong đó có 71 trang web thuộc top 1 triệu của Tranco, và khoảng 27% công ty trong Fortune 1000 lộ diện qua Cloudflare MCP. Cuộc tấn công không dựa trên lỗi mới của mô hình AI, mà là sự kết hợp giữa cơ chế thu thập lỗi công khai, tích hợp MCP và kỹ thuật Indirect Prompt Injection. Kết quả: kẻ tấn công có thể đánh cắp AWS keys, GitHub OAuth tokens, npm registry tokens từ máy của lập trình viên với tỷ lệ thành công 85% trong thử nghiệm có kiểm soát. Điều này đặt ra câu hỏi cấp bách cho cộng đồng blockchain: liệu công nghệ sổ cái phân tán có thể giải quyết gốc rễ vấn đề tin cậy trong AI Agent, hay chỉ là một miếng vá tạm thời? Bối cảnh của cuộc tấn công bắt nguồn từ hai quyết định thiết kế hợp lý riêng lẻ, nhưng khi kết hợp lại tạo thành lỗ hổng. Sentry, nền tảng giám sát lỗi phổ biến, cho phép bất kỳ ai gửi dữ liệu lỗi thông qua DSN công khai mà không cần xác thực. AI Agent lập trình (như Claude Code) tích hợp MCP để truy vấn Sentry nhằm lấy thông tin lỗi và đề xuất sửa chữa. Kẻ tấn công chỉ cần tìm một DSN công khai, gửi POST request với payload chứa mã độc dưới dạng markdown, và khi lập trình viên yêu cầu Agent debug lỗi từ Sentry, Agent sẽ đọc nội dung đó, coi “hướng dẫn sửa lỗi” là lệnh và thực thi npm install gói độc hại, từ đó lấy cắp thông tin xác thực. Đây là một dạng biến thể của Indirect Prompt Injection, khai thác lòng tin mặc định của Agent vào dữ liệu từ công cụ. Phân tích kỹ thuật cốt lõi cho thấy đây là một cuộc tấn công kết hợp (combinatorial attack) ở cấp độ kiến trúc. Hiện tại, Agent AI không có cơ chế phân biệt giữa “dữ liệu” và “chỉ thị” ở lớp ngữ nghĩa. Mọi dữ liệu từ nguồn bên ngoài (Sentry, web, database) đều được xử lý ngang hàng, và nếu nó chứa cú pháp giống như hướng dẫn, Agent sẽ thực thi. Các biện pháp giảm thiểu hiện tại như Sentry triển khai bộ lọc nội dung (content filter) dựa trên chuỗi ký tự, hay Tenet phát hành công cụ agent-jackstop với danh sách trắng mạng, phê duyệt lệnh, bảo vệ credential ở cấp tiến trình con, chỉ là “giảm bán kính nổ” chứ không giải quyết gốc rễ: Agent không thể tin cậy vào dữ liệu từ nguồn bên ngoài. Điều này tương tự như lỗ hổng oracle trong hợp đồng thông minh: nếu hợp đồng tin vào dữ liệu từ một nguồn duy nhất không xác thực, kẻ tấn công có thể thao túng. Nhưng trong blockchain, chúng ta có thể dùng nhiều oracle, ký số, xác thực Merkle proof. Câu hỏi đặt ra: liệu blockchain có thể cung cấp một lớp tin cậy cho dữ liệu Agent đọc? Tuy nhiên, góc nhìn phản trực giác là blockchain không phải là giải pháp thần kỳ. Một số người cho rằng lưu trữ dữ liệu trên blockchain (bất biến, minh bạch) sẽ ngăn chặn việc giả mạo. Nhưng thực tế, Agentjacking không phải là vấn đề giả mạo dữ liệu mà là vấn đề ngữ nghĩa: dữ liệu hợp lệ nhưng chứa chỉ thị độc hại. Ngay cả khi dữ liệu được ghi trên blockchain, Agent vẫn có thể đọc và thực thi nội dung đó nếu không có cơ chế phân biệt. Hơn nữa, blockchain không thể kiểm soát việc Agent đọc dữ liệu từ đâu và như thế nào. Một số dự án blockchain đang phát triển giải pháp DID (Decentralized Identity) và verifiable credentials để quản lý danh tính, nhưng điều đó chỉ giải quyết vấn đề xác thực nguồn, không giải quyết vấn đề “dữ liệu có thể chứa lệnh”. Tương tự, các smart contract có thể ký số dữ liệu đầu ra, nhưng Agent vẫn có thể bị tấn công nếu nó đọc dữ liệu đã ký từ một nguồn không đáng tin cậy. Vấn đề cốt lõi nằm ở kiến trúc của Agent, không phải ở nơi lưu trữ dữ liệu. Bài học cho blockchain: chúng ta cần một tầng an ninh mới kết hợp giữa AI và blockchain. Cụ thể, các MCP server nên yêu cầu dữ liệu phải có chữ ký điện tử từ nguồn đáng tin cậy, và Agent nên được huấn luyện để coi dữ liệu từ bên ngoài là “không đáng tin cậy” (untrusted) trừ khi có bằng chứng xác thực từ blockchain. Ngoài ra, cơ chế “instruction hierarchy” (phân cấp chỉ thị) có thể được triển khai: các chỉ thị từ người dùng được ưu tiên cao hơn chỉ thị từ dữ liệu. Nhưng điều này đòi hỏi thay đổi ở cấp độ mô hình, không chỉ ở tầng ứng dụng. Tenet đã cho thấy việc triển khai agent-jackstop với danh sách trắng mạng và phê duyệt lệnh có thể giảm thiểu rủi ro, nhưng đó là giải pháp phòng thủ ở biên, không phải giải pháp nền tảng. Trong bối cảnh thị trường tăng giá hiện tại, các dự án AI Agent đang huy động vốn lớn và FOMO lan rộng. Rất nhiều dự án hứa hẹn tích hợp blockchain để tăng tính minh bạch, nhưng thực tế, họ lại bỏ qua các lỗ hổng bảo mật cơ bản như Agentjacking. Nhà đầu tư cần thận trọng: không phải cứ “on-chain” là an toàn. Các đội ngũ phát triển nên ưu tiên kiểm toán bảo mật cho toàn bộ pipeline, từ dữ liệu đầu vào cho đến quyết định của Agent. Đặc biệt, các dự án có sử dụng MCP hoặc tích hợp với Sentry cần kiểm tra ngay lập tức. Hãy tưởng tượng: nếu một dự án DeFi dùng Agent để quản lý thanh khoản, và Agent bị chiếm quyền thông qua Sentry, hậu quả có thể là mất hàng triệu USD. Đây không còn là lý thuyết nữa. Tenet đã chứng minh nó khả thi với 85% tỷ lệ thành công. Vậy câu hỏi cuối cùng: bạn đã kiểm tra DSN Sentry của dự án mình chưa? Nếu chưa, hãy làm ngay trước khi kẻ tấn công làm điều đó.

Giá thị trường

BTC Bitcoin
$79,552.6 -2.17%
ETH Ethereum
$2,447.75 -2.42%
SOL Solana
$101.41 -3.60%
BNB BNB Chain
$717.7 -0.71%
XRP XRP Ledger
$1.4 -4.89%
DOGE Dogecoin
$0.0843 -5.98%
ADA Cardano
$0.2120 -5.40%
AVAX Avalanche
$7.36 -2.45%
DOT Polkadot
$0.8595 -3.62%
LINK Chainlink
$11.63 -1.41%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,552.6
1
Ethereum
ETH
$2,447.75
1
Solana
SOL
$101.41
1
BNB Chain
BNB
$717.7
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0843
1
Cardano
ADA
$0.2120
1
Avalanche
AVAX
$7.36
1
Polkadot
DOT
$0.8595
1
Chainlink
LINK
$11.63

🐋 Theo dõi cá voi

🔴
0xa88f...fd73
3 giờ trước
Chuyển ra
1,353,374 USDC
🔴
0x3164...f005
30 phút trước
Chuyển ra
24,510 SOL
🔵
0x1906...79c2
1 giờ trước
Stake
7,575,663 DOGE

💡 Smart Money

0xe246...8ea7
Nhà đầu tư sớm
+$2.4M
66%
0xe069...f654
Bot chênh lệch giá
+$3.9M
69%
0xf296...33e8
Ví lưu ký tổ chức
-$1.5M
92%