Bỏ qua tới nội dung chính
Quay lại tin tức

Boltz ngừng dịch vụ hoán đổi Bitcoin, viện dẫn các cuộc tấn công AI vượt quá khả năng vá lỗi.

Hacker News AI· shadowbip· 13/8/2026general

URL bài viết: https://davidebtc186.substack.com/p/ai-vs-ai-how-boltzs-shutdown-reveals URL bình luận: https://news.ycombinator.com/item?id=49283406 Điểm: 1 Bình luận: 0

AI đấu với AI: Việc Boltz ngừng hoạt động hé lộ mô hình đe dọa mới của Bitcoin Một nhà cung cấp dịch vụ hoán đổi đã tự ngừng hoạt động thay vì tiếp tục chống đỡ. Lý do được đưa ra không phải là một vụ tấn công mạng. Đó là vấn đề về tốc độ, và điều này nói lên một điều lớn hơn về hướng đi của an ninh Bitcoin. Shadowbip Ngày 13/8/2026 Chia sẻ Đăng ký Vào ngày 3/8, Boltz đã thực hiện một hành động hiếm thấy trong lĩnh vực này. Công ty đã tự ngừng hoạt động. Không phải vì một vụ vi phạm. Không phải vì tiền bị đánh cắp. Boltz hoạt động theo mô hình không lưu ký, nghĩa là công ty không bao giờ nắm giữ tiền của người dùng ngay từ đầu, vì vậy không có gì để đánh cắp theo nghĩa truyền thống. Công ty ngừng hoạt động vì đã nhìn vào xu hướng và quyết định không thể tiếp tục duy trì được nữa. “Những kẻ tấn công hiện nay lặp lại nhanh hơn một nhóm có quy mô như chúng tôi có thể tìm và vá lỗi,” công ty cho biết trong tuyên bố của mình. “Đây không phải là phản ứng trước một sự cố đơn lẻ.” Câu nói đó đáng để suy ngẫm. Tôi muốn phân tích những gì thực sự đã xảy ra, tại sao điều đó lại quan trọng nếu bạn sử dụng Lightning, và cách nó liên quan đến một điều tôi đã viết vài tuần trước, lỗ hổng Coldcard, mà nhân tiện, đã trở nên nghiêm trọng hơn rất nhiều kể từ lần cuối tôi đề cập đến. Boltz thực sự làm gì Nếu bạn chưa từng nghe đến, Boltz là một trong những thành phần chính kết nối lớp cơ sở của Bitcoin với Mạng Lightning và sidechain Liquid. Công ty xử lý các giao dịch hoán đổi nguyên tử (atomic swaps), cho phép bạn chuyển Bitcoin giữa mainchain, Lightning và Liquid mà không bao giờ từ bỏ quyền kiểm soát. Cơ chế này là một hợp đồng khóa thời gian băm (hashed timelock contract), cùng một nguyên thủy mật mã giúp Lightning trở nên không cần tin cậy. Giao dịch hoán đổi hoặc hoàn tất hoàn toàn hoặc bị đảo ngược, không có trạng thái trung gian nào mà ai đó có thể chiếm đoạt tiền của bạn. Một số ví nổi tiếng đã xây dựng chức năng hoán đổi của họ trực tiếp trên Boltz thay vì tự xây dựng. ZEUS, Aqua từ JAN3 và Bull Bitcoin đều định tuyến qua cơ sở hạ tầng của Boltz. Khi Boltz ngừng hoạt động, cả ba đều mất chức năng đó trong vòng vài giờ, không có cảnh báo nào cho người dùng cuối ngoài một loạt bài đăng trên mạng xã hội. Điều gì thực sự đã xảy ra Boltz cho biết việc ngừng hoạt động không phải do một sự cố duy nhất. Đó là kết quả của một mô hình kéo dài nhiều tháng, các cuộc thăm dò tự động, có sự hỗ trợ của AI vào cơ sở mã của công ty đã âm thầm leo thang, xen kẽ với một số vụ khai thác được kiểm soát mà nhóm đã kịp thời vá lỗi. Trong những ngày ngay trước khi ngừng hoạt động, tốc độ thăm dò đó đã tăng nhanh đến mức nhóm quyết định việc tiếp tục hoạt động không còn là một lựa chọn có trách nhiệm nữa. Việc ngừng hoạt động bắt đầu lúc 5:54 sáng ET ngày 3/8. Một lời giải thích đầy đủ được đưa ra khoảng sáu giờ sau đó. Không có tiền của người dùng nào bị mất, và Boltz đã nói rõ lý do: thiết kế không lưu ký của công ty có nghĩa là bất kỳ tổn thất nào từ các vụ khai thác được kiểm soát đều thuộc về Boltz, không phải người dùng. Tổng giá trị bị khóa của công ty, theo DeFiLlama, vào khoảng 262.000 USD vào thời điểm đó, nhỏ theo tiêu chuẩn ngành nhưng vẫn đại diện cho nỗ lực kỹ thuật thực sự và tiền thật. Đáng chú ý, và đáng thành thật: Các tuyên bố của Boltz ở đây chưa được xác minh độc lập thông qua một báo cáo sự cố kỹ thuật được công bố hoặc đánh giá bảo mật của bên thứ ba. Những gì chúng ta có là lời kể của chính công ty. Điều đó không làm cho nó sai, Boltz không có động cơ rõ ràng để bịa đặt một câu chuyện khiến công ty trông có vẻ bị áp đảo, nhưng đó là một dữ liệu bạn nên cân nhắc tương ứng thay vì coi là sự thật đã được xác nhận. Tại sao “Các cuộc tấn công có sự hỗ trợ của AI” không chỉ là một từ thông dụng ở đây Việc đọc cụm từ "các cuộc tấn công được hỗ trợ bởi AI" có thể dễ dàng khiến người ta cho rằng đây là ngôn ngữ tiếp thị nhằm che đậy một lỗi thông thường. Tuy nhiên, tôi không nghĩ đó là trường hợp đang xảy ra. Việc phát hiện lỗ hổng truyền thống trong mã nguồn mở luôn có một nút thắt cổ chai về con người ở cả hai phía. Kẻ tấn công cần thời gian để đọc mã, hình thành các giả thuyết về điểm yếu và kiểm tra chúng. Bên phòng thủ cũng cần thời gian tương tự để kiểm tra mã của mình, thường phải chờ đợi các nhà nghiên cứu bảo mật bên ngoài hoặc các báo cáo lỗi (bug bounty) nhỏ giọt từng cái một. Điều đã thay đổi là việc đọc mã và tạo giả thuyết, nút thắt cổ chai nhận thức thực sự, giờ đây có thể được tự động hóa với tốc độ mà không đội ngũ con người nào sánh kịp. Một hệ thống AI có thể tiếp nhận toàn bộ cơ sở mã, đối chiếu nó với các loại lỗ hổng đã biết và liên tục tạo ra các giả thuyết có thể kiểm tra được về các điểm yếu, ở quy mô mà một đội ngũ phát triển nhỏ đơn giản là không thể kiểm tra kịp thời. Boltz không phải là nơi duy nhất mà động thái này xuất hiện gần đây. Vào ngày 28/7, công ty bảo mật Blockaid báo cáo rằng các dự án tiền điện tử đã mất hơn 1 tỷ USD do các vụ tấn công chỉ trong nửa đầu năm 2026, với số sự cố khai thác được xác minh đã vượt tổng số của cả năm 2025. Một ngày sau, Coinbase cho biết họ đang cắt giảm các khoản thanh toán trong chương trình tiền thưởng lỗi HackerOne của mình, đặc biệt là vì các công cụ AI đã làm tăng đáng kể số lượng các báo cáo trùng lặp, chất lượng thấp và không thể hành động, khiến một chương trình phòng thủ khó vận hành hiệu quả hơn ngay cả khi nó được yêu cầu hơn bao giờ hết. Đặt ba điểm dữ liệu đó cạnh nhau và một mô hình khó có thể bỏ qua. Việc phát hiện bề mặt tấn công đang mở rộng theo khả năng của AI. Trong khi đó, khả năng phòng thủ, đặc biệt đối với các đội ngũ nhỏ, mã nguồn mở, tự lực như Boltz, lại không mở rộng với cùng tốc độ. Tình hình Coldcard đã trở nên tồi tệ hơn Tôi đã đề cập chi tiết về lỗ hổng phần mềm Coldcard vài tuần trước, khi số tiền thiệt hại được báo cáo là khoảng 38 triệu USD từ khoảng 500 ví. Con số đó hiện đã vượt quá 111 triệu USD. Tôi muốn làm rõ chính xác điều mà sự gia tăng này cho chúng ta biết và không cho chúng ta biết. Nó không nhất thiết có nghĩa là một làn sóng tấn công mới đã xảy ra; có thể một phần sự gia tăng phản ánh thời gian trôi qua khi nhiều ví bị ảnh hưởng được xác định, hoặc khi các khoản tiền chưa được quét trước đó cuối cùng di chuyển và được tính. Nhưng nó cũng không loại trừ khả năng tiếp tục khai thác tích cực. Tại thời điểm viết bài này, không có một phân tích đầy đủ, có thẩm quyền nào phân biệt "các khoản lỗ lịch sử mới được phát hiện" với "các vụ trộm mới đang diễn ra", và tôi thà nêu rõ sự không chắc chắn đó một cách trung thực hơn là giả vờ rằng tôi có một con số rõ ràng mà tôi không có. Điều không chắc chắn là bài học cơ bản.

Nguồn tin: Hacker News AI — Tác giả: shadowbip. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.