Khối lượng chương trình thưởng lỗi của Coinbase đang trên đà tăng gấp ba lần khi các báo cáo do trí tuệ nhân tạo (AI) tạo ra tràn ngập hàng đợi đánh giá, song chỉ có 4% số báo cáo trên HackerOne trong nửa đầu năm là các lỗi hợp lệ được trả thưởng. Các chuyên gia đánh giá con người phải phân biệt các mối đe dọa đáng tin cậy khỏi làn sóng ngày càng gia tăng của các báo cáo có giá trị thấp.
Coinbase cho biết số lượng báo cáo lỗi có thể tăng gấp ba lần do trí tuệ nhân tạo (AI) gây ra “tiếng ồn” trong hệ thống bảo mật

Điểm chính
- Khối lượng báo cáo vẫn đang trên đà tăng gấp ba lần so với năm ngoái.
- Chỉ 4% số báo cáo trong nửa đầu năm được gửi qua HackerOne là các lỗ hổng hợp lệ được trả thưởng.
- Các nhà nghiên cứu con người đã phát hiện ra một lỗ hổng trong Stellar mà AI đã bỏ sót.
Tại sao số lượng báo cáo lỗi của Coinbase lại tăng vọt?
Các chuyên gia đánh giá con người đang phải đối mặt với gánh nặng sàng lọc ngày càng tăng do các công cụ AI giá rẻ cho phép các nhà nghiên cứu bảo mật quét phần mềm và tạo báo cáo lỗ hổng một cách nhanh chóng. Sàn giao dịch tiền điện tử Coinbase (Nasdaq: COIN) đã nêu rõ xu hướng này vào ngày 11 tháng 8 trong bản công bố bảo mật của mình, báo cáo rằng số lượng báo cáo được gửi dự kiến sẽ đạt gấp ba lần so với năm ngoái sau khi đã tăng gấp đôi so với năm trước đó.
Sự gia tăng về khối lượng này đi kèm với tỷ lệ phát hiện đáng tin cậy ngày càng giảm. Coinbase cho biết tỷ lệ báo cáo hợp lệ đã giảm từ 14% vào năm 2024 xuống còn 4% trong nửa đầu năm 2026. Công ty liên hệ việc các nhà nghiên cứu ngày càng sử dụng AI với sự gia tăng đột biến của các báo cáo do AI tạo ra, nhưng không nêu rõ tỷ lệ phần trăm báo cáo tổng thể liên quan đến các công cụ tự động là bao nhiêu.
Ngày 29 tháng 7, Coinbase đã thu hẹp chương trình thưởng lỗi Web2 của mình, chỉ tập trung vào các lỗ hổng có mức độ nghiêm trọng cao, nghiêm trọng và cực kỳ nghiêm trọng. Trong số các báo cáo trên HackerOne được đóng lại trong nửa đầu năm, 44% là các báo cáo trùng lặp, 37% chứa thông tin không có lỗ hổng có thể khai thác, và 15% là không hợp lệ. Các lỗ hổng cực kỳ nghiêm trọng vẫn đủ điều kiện nhận phần thưởng lên đến 1 triệu đô la. Hackerone là một nền tảng bên ngoài nơi các nhà nghiên cứu độc lập gửi các lỗ hổng phần mềm đến các công ty để được xem xét và có thể nhận phần thưởng. Coinbase sử dụng nhãn Web2 cho các trang web, ứng dụng và dịch vụ hỗ trợ thông thường. Chương trình Cantina riêng biệt của công ty này bao gồm các lỗ hổng blockchain và hợp đồng thông minh.
Các nhà nghiên cứu đã phát hiện ra điều gì?
Các nhà nghiên cứu bên ngoài Joe Almeida và Anh Nguyen đã phát hiện ra một lỗ hổng tinh vi liên quan đến quá trình đối chiếu các giao dịch rút tiền Stellar của Coinbase. Cơ chế tăng phí (fee-bump) của Stellar cho phép một bên thứ ba “bọc” một giao dịch hiện có và trả phí mạng cao hơn mà không cần chữ ký mới hoặc quản lý số thứ tự.
Hệ thống của Coinbase có thể coi giao dịch gốc là thất bại trong một số điều kiện nhất định, ngay cả khi việc chuyển tiền dự kiến đã thành công trên chuỗi. Sự không khớp này tạo ra khả năng số tiền chi tiêu bị tính gấp đôi trong hệ thống nội bộ. Coinbase đã tạm dừng quy trình bị ảnh hưởng, xác nhận việc khắc phục và khôi phục xử lý bình thường.
Tiền của khách hàng không bị ảnh hưởng, và Coinbase không tìm thấy bằng chứng nào về việc khai thác lỗ hổng ngoài bản chứng minh khái niệm của các nhà nghiên cứu và các thử nghiệm nội bộ. Hệ thống AI cũng đã phát hiện một lỗ hổng liên quan nhưng ít nghiêm trọng hơn ở phía nạp tiền. Các phát hiện này minh họa sự phân chia có chủ đích của Coinbase giữa việc sàng lọc tự động và các cuộc điều tra chuyên sâu liên quan đến quy tắc giao thức và kế toán nội bộ.
Một cuộc kiểm toán bảo mật Bitcoin riêng biệt được hỗ trợ bởi AI đã phát hiện 4.962 kết quả tiềm ẩn trên 390 kho lưu trữ trong quá trình rà soát kéo dài 27,5 giờ. Khoảng một phần năm trong số đó đã được tái tạo độc lập tại thời điểm công bố, do đó cần có sự xác nhận của con người trước khi các cảnh báo còn lại có thể được coi là các lỗ hổng đã được xác định.
Các tội phạm đang ứng dụng AI như thế nào?
Kẻ tấn công có thể triển khai công nghệ tương tự để đẩy nhanh các hoạt động lừa đảo, mạo danh và đánh cắp thông tin đăng nhập. Cục Điều tra Liên bang (FBI) đã cảnh báo rằng AI tạo sinh giúp tội phạm tạo ra các thông điệp thuyết phục nhanh hơn, tự động hóa các hoạt động và mở rộng danh sách các mục tiêu tiềm năng.
Một phân tích ngày 10 tháng 8 về hoạt động của Kimsuky có liên quan đến Triều Tiên đã xác định các nền tảng AI và các tài liệu được tạo ra trên toàn bộ cơ sở hạ tầng liên quan. Các nhà điều tra đã quan sát thấy các tài liệu lừa đảo nhắm vào các mục tiêu liên quan đến tài sản ảo, đầu tư tài chính và phát triển phần mềm.
Một báo cáo ngày 6 tháng 3 về dịch vụ lừa đảo Tycoon 2FA đã mô tả công nghệ chặn các phiên hoạt động và thu thập mã thông báo được sử dụng để vượt qua xác thực đa yếu tố. Một cuộc tấn công phối hợp đã loại bỏ 330 tên miền liên quan đến hoạt động này.
Sự chuyển đổi trong an ninh AI có ý nghĩa gì đối với người tiêu dùng?
Đối với người tiêu dùng, AI có thể tăng tốc độ tấn công và làm cho các tin nhắn lừa đảo trở nên thuyết phục hơn, trong khi khối lượng chương trình thưởng lỗi chủ yếu ảnh hưởng đến các đội ngũ đánh giá của doanh nghiệp. Một đánh giá an ninh on-chain ngày 30 tháng 7 đã ghi nhận 212 lỗ hổng bị khai thác và thiệt hại lên tới $1.1 tỷ trong nửa đầu năm 2026.
Các biện pháp phòng ngừa cá nhân vẫn rất quan trọng trong bối cảnh các sàn giao dịch đang mở rộng việc đánh giá tự động và duy trì đội ngũ nghiên cứu chuyên môn. Các biện pháp bảo mật tài sản kỹ thuật số tiêu chuẩn bao gồm sao lưu ví an toàn, quản lý mật khẩu mạnh và xác thực hai yếu tố. Chương trình sửa đổi của Coinbase giữ nguyên các phần thưởng Web3 trong khi tập trung các khoản thanh toán tiền thưởng Web2 công khai vào các lỗ hổng có tác động lớn.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












