Trustinel
Ethereum

Khi Claude AI phơi bày khóa ví: Một vết nứt trong niềm tin AI+Crypto

Đặng Mỹ

Hook:

Ngày 10 tháng 4 năm 2025, một dòng tweet của nhà nghiên cứu bảo mật @n0body đã làm rung chuyển cộng đồng crypto: “Tôi vừa tìm thấy ít nhất 30 cuộc hội thoại Claude AI chứa seed phrase và private key trong kết quả tìm kiếm của Google. Có vẻ như tính năng chia sẻ chat của Anthropic đã bị Google index công khai.” Trong vòng 2 giờ, bài đăng nhận được hơn 12.000 lượt retweet. Một số người dùng xác nhận đã từng dán khóa ví của mình vào Claude để “nhờ AI kiểm tra số dư” hoặc “phân tích giao dịch”. Giờ đây, những khóa đó đã hiện ra dưới dạng văn bản thuần túy trên trang kết quả tìm kiếm của Google. Cơn sóng triều rút đi, và người ta thấy ai đang khỏa thân.

Context:

Claude AI là một trong những mô hình ngôn ngữ lớn hàng đầu, được phát triển bởi Anthropic – công ty do cựu nhân viên OpenAI sáng lập, với cam kết mạnh mẽ về “AI an toàn và có đạo đức”. Dịch vụ này cho phép người dùng tạo các cuộc trò chuyện riêng tư và chia sẻ chúng qua liên kết. Tuy nhiên, như nhiều nền tảng SaaS khác, mặc định của tính năng “chia sẻ” thường là công khai – một thiết kế phổ biến nhưng nguy hiểm. Khi Google thu thập dữ liệu các liên kết này, nội dung chat – bao gồm bất kỳ văn bản nào người dùng nhập vào – sẽ được lập chỉ mục và hiển thị cho bất kỳ ai tìm kiếm.

Điều này không phải là lần đầu tiên. Năm 2023, ChatGPT cũng từng bị phát hiện lộ lịch sử chat do lỗi bộ nhớ đệm. Nhưng lần này, rủi ro cao hơn vì cộng đồng crypto đã quen với việc sử dụng AI như một trợ lý cá nhân: nhờ viết hợp đồng thông minh, kiểm tra địa chỉ ví, thậm chí hỏi về chiến lược đầu tư. Thói quen này tạo ra một kho dữ liệu nhạy cảm khổng lồ nằm rải rác trên các máy chủ của Anthropic.

Core:

Hãy nhìn vào cấu trúc kỹ thuật. Claude AI lưu trữ cuộc hội thoại trên cơ sở dữ liệu của Anthropic. Khi người dùng nhấn “Chia sẻ”, hệ thống tạo một URL duy nhất chứa mã định danh phiên. Nếu người dùng không tắt tùy chọn “Cho phép lập chỉ mục” (một cài đặt mặc định thường ẩn trong menu nâng cao), các URL này sẽ được Googlebot thu thập. Vấn đề không nằm ở AI, mà nằm ở lớp kiểm soát truy cậpmặc định an toàn.

Dựa trên kinh nghiệm kiểm toán của tôi với nhiều nền tảng Web2 và Web3, lỗi này thuộc loại “security misconfiguration” – một trong 10 lỗi hàng đầu của OWASP. Cụ thể:

  1. Không có cơ chế phân tách dữ liệu nhạy cảm: Claude không tự động phát hiện và cảnh báo khi người dùng nhập seed phrase hay private key. Nếu có, nó có thể mã hóa riêng phần đó hoặc chặn tính năng chia sẻ.
  1. Thiếu sandbox cho tính năng chia sẻ: Các liên kết chia sẻ nên yêu cầu xác thực (ví dụ: token tạm thời) để truy cập, thay vì công khai.
  1. Vô hiệu hóa robots.txt không đầy đủ: Đội ngũ Anthropic có thể đã cấm Googlebot index các trang chat, nhưng có vẻ như quy tắc này không được áp dụng cho tất cả phiên bản URL.

Theo báo cáo từ một số người dùng, các URL bị index có dạng claude.ai/chat/share/... hoặc claude.ai/chat/.... Một số chứa cả tham số ?public=true. Điều này cho thấy lỗi có thể đến từ một bản cập nhật gần đây, nơi tính năng chia sẻ được thiết kế lại nhưng quên xử lý chỉ mục.

Hãy hình dung: Bạn dán seed phrase 12 từ vào Claude để kiểm tra ví. Claude phản hồi: “Đây là ví Ethereum với số dư 2,3 ETH.” Sau đó bạn đóng tab. Nhưng nếu bạn vô tình bật tính năng chia sẻ (hoặc nó được bật mặc định), URL đó sẽ tồn tại mãi mãi trên Google. Bất kỳ ai tìm kiếm “seed phrase” hoặc một phần của nó đều có thể tìm thấy.

Tôi đã từng kiểm toán một dự án DeFi vào năm 2023, nơi người dùng được khuyến khích nhập private key vào một “AI bot Telegram” để thực hiện giao dịch tự động. Tôi đã cảnh báo rằng điều này tương đương với việc gửi khóa nhà cho người lạ. Và đây là bằng chứng: AI chat không phải là két sắt, nó là một tờ giấy dán tường nơi mọi người qua đường đều có thể đọc được.

Contrarian:

Tuy nhiên, tôi muốn nhìn từ góc độ “phe bò” – những người cho rằng đây là cơ hội hơn là thảm họa. Sự kiện này phơi bày một sự thật khó chịu: Cộng đồng crypto đã quá lạm dụng AI mà không hiểu rõ giới hạn bảo mật của nó. Khi thị trường đi ngang, các vụ hack nhỏ lẻ thường bị bỏ qua. Nhưng lần này, vì quy mô và tính minh bạch (Google index), nó buộc mọi người phải thay đổi hành vi.

Điều này có thể thúc đẩy nhu cầu về: - Các giải pháp AI cục bộ: Chạy model AI trên máy tính cá nhân hoặc thiết bị di động, nơi dữ liệu không bao giờ rời khỏi thiết bị. Các dự án như Ollama, LocalAI đang phát triển mạnh. - Trình duyệt an toàn cho crypto: Plugin hoặc extension tự động phát hiện và chặn việc dán private key vào ô chat. - Tiêu chuẩn mới cho AI wallet: Các ví như MetaMask có thể tích hợp AI trợ lý cục bộ, chỉ gửi thông tin phi nhạy cảm đến cloud.

Một điểm thú vị: Sự kiện này làm lộ rõ nghịch lý của DeFi: Chúng ta xây dựng các giao thức phi tập trung để loại bỏ rủi ro đối tác, nhưng lại dùng các dịch vụ tập trung (AI chat) để quản lý chúng. Điều này tạo ra một lỗ hổng hệ thống. Nếu bạn muốn bảo vệ tài sản, hãy tách biệt hoàn toàn: Ví lạnh cho lưu trữ, AI cục bộ cho phân tích, và không bao giờ kết nối chúng qua internet.

Takeaway:

Sóng triều đã rút. Những ai đã từng dán khóa của mình vào Claude giờ đây phải đối mặt với việc di chuyển tài sản khẩn cấp. Nhưng câu chuyện không dừng lại ở đó. Nó đặt ra một câu hỏi cho toàn bộ ngành: Chúng ta sẵn sàng trả giá bao nhiêu cho sự tiện lợi? AI là công cụ mạnh mẽ, nhưng nó không phải là két sắt. Đừng để sự lười biếng trở thành nguyên nhân mất mát tài sản. Hãy mã hóa mọi thứ, giữ khóa ở nơi không có kết nối mạng, và đối xử với mọi nền tảng đám mây như một kẻ thù tiềm tàng. Đó là bài học duy nhất có giá trị từ sự cố này: tin vào code, không tin vào giao diện.