Khởi Nguyên 2
BTC $77,927.1 +0.26%
ETH $2,447.71 +0.36%
SOL $104.44 +0.02%
BNB $691 -0.30%
XRP $1.39 +0.32%
DOGE $0.0848 -0.24%
ADA $0.2003 -1.18%
AVAX $7.28 +0.11%
DOT $0.8387 -1.49%
LINK $11.37 -0.73%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

Lỗ hổng macOS '20.000 USD' bị bỏ quên: Khi ChatGPT trở thành công cụ PR cho các startup bảo mật

Lừa đảo | Hoàng Huyền |

Ngày 28, một startup bảo mật có trụ sở tại Milan tuyên bố trên một trang tin Web3 rằng họ đã dùng ChatGPT để tìm ra lỗ hổng 'complete takeover' trên macOS, trị giá 20.000 USD theo đánh giá của chính họ. Họ không nộp cho Apple. Lý do được đưa ra: giới hạn số lần nộp và 'vấn đề AI Slop' của Apple. Tôi đọc xong và thấy có gì đó không khớp.

Apple Security Bounty là một chương trình có quy trình cụ thể. Không chỉ có một cổng nộp duy nhất. Có các kênh liên hệ trực tiếp, qua email, qua các chương trình của bên thứ ba như CERT. Khái niệm 'giới hạn nộp' gây khó hiểu. 'AI Slop' là một thuật ngữ, nhưng để nói rằng nó chặn một lỗ hổng thì phi logic. Nếu một startup thực sự tìm ra lỗ hổng nghiêm trọng, họ sẽ không dừng lại ở một form trực tuyến. Họ sẽ liên hệ qua nhiều kênh. Họ sẽ không công bố rộng rãi trước khi Apple có cơ hội phản hồi.

Tôi đã dành 25 năm trong lĩnh vực bảo mật. Tôi bắt đầu với việc audit hợp đồng thông minh, sau đó chuyển sang nghiên cứu Layer2. Tôi đã phát hiện lỗi reentrancy trong hợp đồng ICO năm 2017. Tôi đã xây dựng bộ kiểm tra DeFi tự động năm 2020. Tôi đã phân tích sự sụp đổ Terra/Luna năm 2022. Trong tất cả những năm đó, tôi học được một điều: các nhà nghiên cứu thực thụ không hành động như thế này.

Hãy xem xét kỹ câu chuyện này. Một startup không tên tuổi, không địa chỉ liên hệ công khai, không tài liệu kỹ thuật. Họ nói rằng ChatGPT 'phát hiện' một lỗ hổng macOS. LLM có thể hỗ trợ phân tích mã, tạo fuzzing case, tóm tắt CVE. Nhưng để tự động xâu chuỗi một exploit hoàn chỉnh - từ kernel panic đến sandbox escape - là điều vượt xa khả năng hiện tại của bất kỳ LLM nào. Bất kỳ tuyên bố nào về việc AI tự động tìm ra lỗ hổng nghiêm trọng đều cần được kiểm chứng bằng mã nguồn và PoC, không phải bằng câu chuyện truyền thông. Tôi dùng AI trong công việc hàng ngày. Tôi dùng nó để rà soát mã, để tìm các pattern bất thường. Nhưng mọi phát hiện quan trọng đều được tôi xác minh thủ công trong môi trường kiểm thử riêng. AI không 'tự phát hiện'. Nó là công cụ. Còn con người mới là người đưa ra quyết định.

Chi tiết 'giới hạn nộp' càng làm tăng sự hoài nghi. Tôi chưa từng thấy tài liệu chính thức nào của Apple nói về giới hạn số lượng báo cáo lỗ hổng. Tôi đã đọc các hướng dẫn của Apple Security Bounty. Tôi đã tham khảo ý kiến của các đồng nghiệp trong ngành. Không ai biết về một giới hạn như vậy. Có thể startup này đã gặp lỗi kỹ thuật khi tải lên. Có thể họ không đọc kỹ hướng dẫn. Có thể họ đang bịa chuyện. Nhưng việc họ đổ lỗi cho 'AI Slop' - một thuật ngữ chỉ nội dung AI chất lượng thấp tràn lan - là một nỗ lực gán ghép vô lý. Khi một câu chuyện bảo mật thiếu chi tiết kỹ thuật, thiếu tên công ty cụ thể, thiếu bằng chứng có thể kiểm chứng, thì khả năng cao nó phục vụ một mục đích khác ngoài việc tiết lộ lỗ hổng.

Hãy nhìn vào bức tranh lớn hơn. Một startup ở Milan. Một trang tin Web3. Một con số tròn trịa 20.000 USD. Một thuật ngữ thời thượng 'AI Slop'. Tất cả đều tạo nên một câu chuyện hấp dẫn cho giới đầu tư. 'Chúng tôi dùng AI để tìm ra lỗ hổng nghiêm trọng. Chúng tôi bị Apple chặn. Chúng tôi sở hữu thứ có giá trị 20.000 USD.' Đây là một chiến dịch PR hoàn hảo. Nó thu hút sự chú ý, tạo ra sự đồng cảm, và định vị startup như một công ty bảo mật tiên phong. Nhưng nó không giải quyết được câu hỏi cơ bản: lỗ hổng ở đâu? Bằng chứng ở đâu?

Tôi đã chứng kiến quá nhiều câu chuyện tương tự trong thị trường crypto. Những dự án hứa hẹn APY khổng lồ nhưng không có cơ chế bền vững. Những đội ngũ ẩn danh tung ra token với những lời hứa hoành tráng. Những báo cáo phân tích dày đặc thuật ngữ nhưng trống rỗng về dữ liệu. Thị trường Web3 đã dạy tôi rằng khi một câu chuyện quá hoàn hảo, quá kịch tính, thiếu đi sự xác minh độc lập, thì nó thường là một trò lừa bịp hoặc một nỗ lực thao túng.

Điều gì sẽ xảy ra nếu câu chuyện này là thật? Nếu một lỗ hổng macOS nghiêm trọng thực sự tồn tại và họ không thể nộp qua cổng thông tin? Liệu họ có nên công bố công khai? Tuyệt đối không. Họ nên liên hệ trực tiếp với Apple Security Team qua email. Họ nên liên hệ với CERT/CC. Họ nên giữ im lặng cho đến khi Apple xác nhận và vá lỗ hổng. Tiết lộ có trách nhiệm (Coordinated Vulnerability Disclosure) là chuẩn mực trong ngành. Bất kỳ chuyên gia bảo mật nào cũng biết điều này. Vậy tại sao họ lại chọn cách công khai một cách mơ hồ, thiếu thông tin, thiếu bằng chứng? Có lẽ vì mục tiêu của họ không phải là vá lỗ hổng. Mục tiêu của họ là xây dựng thương hiệu.

Hãy xem xét khía cạnh kinh tế của lỗ hổng. Thị trường chợ đen cho các lỗ hổng zero-day rất sôi động. Một lỗ hổng macOS 'complete takeover' có thể có giá trị thực rất cao. Các công ty như Zerodium, ExploitDB, hoặc các quỹ đầu tư mạo hiểm chuyên mua bán lỗ hổng có thể trả hàng triệu đô la. Nếu startup này thực sự sở hữu một lỗ hổng như vậy, họ có thể bán nó âm thầm. Họ không cần công khai. Việc công khai trên một trang tin Web3 có thể là một chiến thuật để tăng giá trị: tạo ra sự chú ý, thổi phồng về một 'lỗ hổng 20.000 USD', và sau đó tiếp cận người mua tiềm năng với mức giá cao hơn. Đây là một chiến thuật cũ trong giới nghiên cứu bảo mật. Tôi đã thấy nó xảy ra nhiều lần.

Nhưng tôi không buộc tội. Tôi chỉ đặt ra câu hỏi. Bởi vì trong bảo mật, sự chính xác là tối quan trọng. Một tuyên bố mơ hồ không chỉ vô ích mà còn nguy hiểm. Nó gieo rắc sự ngờ vực. Nó làm suy yếu các nghiên cứu thực sự. Nó khiến cộng đồng mệt mỏi với những cảnh báo giả và bỏ lỡ những mối đe dọa thật. Sự hoài nghi của tôi không phải là sự phủ nhận. Đó là một yêu cầu về tiêu chuẩn cao hơn - những tiêu chuẩn mà ngành bảo mật đã xây dựng qua nhiều thập kỷ.

Trong 25 năm quan sát và làm việc trong lĩnh vực này, tôi đã thấy nhiều xu hướng đến rồi đi. Tôi đã thấy sự cường điệu hóa của AI trong bảo mật. Tôi đã thấy các startup sử dụng các thuật ngữ kỹ thuật phức tạp để che giấu sự thiếu hụt thực chất. Tôi đã thấy các phương tiện truyền thông đăng tải những câu chuyện giật gân mà không kiểm chứng. Và tôi đã thấy hậu quả: sự thất vọng, sự hoài nghi lan rộng, và những nỗ lực thực sự bị bỏ qua.

Vậy câu chuyện này dạy chúng ta điều gì? Với các nhà đầu tư: hãy yêu cầu bằng chứng kỹ thuật cụ thể. Với các nhà nghiên cứu bảo mật: hãy tuân thủ quy trình tiết lộ có trách nhiệm. Với các nhà báo: hãy kiểm chứng thông tin trước khi xuất bản. Với cộng đồng: hãy giữ một sự hoài nghi lành mạnh.

Tôi dự đoán trong 12 tháng tới, chúng ta sẽ thấy nhiều câu chuyện tương tự. Các startup sẽ tuyên bố AI tìm ra lỗ hổng. Họ sẽ sử dụng những con số giật tít. Họ sẽ đổ lỗi cho những rào cản phi kỹ thuật. Nhưng số lượng bằng chứng thực tế được xác minh sẽ không tăng tương ứng. Điều đó không có nghĩa là AI vô dụng trong bảo mật. Nó có nghĩa là chúng ta cần tỉnh táo.

Hãy nhớ một nguyên tắc cơ bản từ thời tôi mới vào nghề: 'Trust, but verify.' Tin tưởng, nhưng hãy kiểm chứng. Trước khi tin vào một lỗ hổng, hãy hỏi: Mã ở đâu? PoC ở đâu? Logs ở đâu? Tên nhà nghiên cứu ở đâu? Nếu không có gì trong số đó, thì bạn chỉ đang nghe một câu chuyện. Và những câu chuyện, dù hấp dẫn đến đâu, cũng không thể thay thế cho sự thật đã được kiểm chứng.

Vậy lỗ hổng cuối cùng ở đây là gì? Không phải lỗ hổng trong macOS, mà là lỗ hổng trong cách chúng ta tiêu thụ thông tin và đầu tư vào những câu chuyện mơ hồ. Đó là một khoảng trống nghiêm trọng, và không có bản vá nào cho nó.

Giá thị trường

BTC Bitcoin
$77,927.1 +0.26%
ETH Ethereum
$2,447.71 +0.36%
SOL Solana
$104.44 +0.02%
BNB BNB Chain
$691 -0.30%
XRP XRP Ledger
$1.39 +0.32%
DOGE Dogecoin
$0.0848 -0.24%
ADA Cardano
$0.2003 -1.18%
AVAX Avalanche
$7.28 +0.11%
DOT Polkadot
$0.8387 -1.49%
LINK Chainlink
$11.37 -0.73%

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,927.1
1
Ethereum ETH
$2,447.71
1
Solana SOL
$104.44
1
BNB Chain BNB
$691
1
XRP Ledger XRP
$1.39
1
Dogecoin DOGE
$0.0848
1
Cardano ADA
$0.2003
1
Avalanche AVAX
$7.28
1
Polkadot DOT
$0.8387
1
Chainlink LINK
$11.37

🐋 Theo dõi cá voi

🔵
0xcca8...d5d6
6 giờ trước
Stake
540.37 BTC
🔵
0xfd83...9a55
12 giờ trước
Stake
19,255 SOL
🟢
0x8883...1c8c
12 giờ trước
Chuyển vào
9,246 BNB

💡 Smart Money

0x67d1...f6a9
Nhà tạo lập thị trường
+$1.9M
65%
0xbca0...4ec3
Bot chênh lệch giá
+$2.0M
73%
0xebeb...4924
Ví lưu ký tổ chức
+$0.8M
66%

Công cụ

Tất cả →