Mua tiền điện tử
Thị trường
Spot
Futures
Earn
Chương trình
Thêm
reward-centerKhu vực người mới
AcademyChi tiết
AI Agent

Bảo mật AI Agent: Bảo vệ Tài sản của bạn trong kỷ nguyên AI tự trị

CoinEx logo
Đăng vào
6m

TL;DR

  • Các tác nhân AI hiện đang giữ khóa ví, thông tin xác thực API và quyền hệ thống — một cấu hình sai có thể không thể đảo ngược.
  • Bề mặt tấn công hiện đã thực tế: các kỹ năng tác nhân chưa được kiểm duyệt, các phụ thuộc bị xâm phạm và các hành động ví bị tiêm nhiễm lời nhắc có thể biến quyền của tác nhân thành những tổn thất thực sự.
  • Nguyên tắc này giống như bất kỳ rủi ro vận hành nào khác: giới hạn bán kính vụ nổ trước khi cấp khả năng.

Các tác nhân AI là gì — và tại sao hồ sơ rủi ro lại thay đổi

Các tác nhân AI là các chương trình được hỗ trợ bởi LLM thực hiện các hành động trong thế giới thực thay mặt bạn — thực hiện giao dịch, quản lý ví, chạy mã và gọi API. Các khuôn khổ như OpenClaw và Hermes đã phổ biến các ngăn xếp mã nguồn mở; các sàn giao dịch lớn đã ra mắt hệ sinh thái "Skills" cung cấp cho các tác nhân quyền truy cập trực tiếp vào tài khoản người dùng và các hoạt động trên chuỗi. Sự phát triển được thúc đẩy bởi *mã hóa cảm tính* (các lời nhắc ngôn ngữ tự nhiên tạo ra mã) và rào cản gia nhập rất thấp. Mặt trái: khi một tác nhân giữ khóa và quyền hệ thống của bạn, một cấu hình sai có thể dẫn đến mất mát vĩnh viễn và tốc độ phát triển thường vượt xa việc xem xét bảo mật.

Các tác nhân mã nguồn mở: Tự do đi kèm với rủi ro chuỗi cung ứng

ClawHavoc: Các kỹ năng độc hại trong hệ sinh thái OpenClaw

ClawHub là thị trường Skills của bên thứ ba của OpenClaw; ClawHavoc là chiến dịch tấn công vào ClawHub được Koi Security tiết lộ vào đầu năm 2026. Một cuộc kiểm toán ban đầu đã tìm thấy 341 Skills độc hại trong số 2.857 — ~12% hệ sinh thái — và các báo cáo sau đó đã theo dõi ít nhất 1.184. Ngụy trang dưới dạng trình theo dõi ví Solana, tích hợp Twitter và các công cụ tương tự, các Skills đã sử dụng các phần "Prerequisites" giả mạo trong `SKILL.md` để lừa người dùng dán các lệnh `curl` và `bash`.

LiteLLM PyPI bị xâm phạm

Vào ngày 24 tháng 3 năm 2026, nhóm TeamPCP đã đẩy các bản phát hành `litellm` độc hại (1.82.7, 1.82.8) lên PyPI bằng cách xâm phạm CI/CD của dự án: một Trivy GitHub Action bị nhiễm độc đã đánh cắp Token `PYPI_PUBLISH` và xuất bản các phiên bản có cửa hậu trực tiếp. Tải trọng đã xâu chuỗi việc đánh cắp thông tin xác thực, di chuyển ngang Kubernetes và một cửa hậu systemd dai dẳng. LiteLLM được sử dụng rộng rãi trong các ngăn xếp ứng dụng AI, vì vậy ngay cả một cửa sổ tiếp xúc PyPI ngắn cũng tạo ra rủi ro hạ nguồn đáng kể. Chiến dịch tương tự đã tấn công Telnyx — CI/CD thượng nguồn bị xâm phạm hiện là một vectơ hoạt động cho các phụ thuộc tác nhân.

Giữ an toàn

  • Xem xét trước khi cài đặt. Không bao giờ chạy `curl | sh` hoặc trình cài đặt một lần nhấp mà không đọc tập lệnh cài đặt, điểm vào và mã mạng. Nếu bạn không thể đọc nó, hãy đợi các cuộc kiểm toán của cộng đồng.
  • Đánh giá mức độ trưởng thành của dự án. Số lượng người đóng góp, thời gian phản hồi vấn đề, kiểm toán độc lập.
  • Chạy trong hộp cát. Docker hoặc VM giữ mã độc hại tránh xa các tệp máy chủ, ví và thông tin xác thực.
  • Ghim phiên bản phụ thuộc. Ghim chính xác trong `package-lock.json` hoặc `requirements.txt` — các phiên bản nổi là cách các gói thượng nguồn bị xâm phạm đến với bạn một cách âm thầm.

Cô lập ví: Chỉ cung cấp cho tác nhân của bạn những gì nó cần

Một khi một tác nhân có thể giao dịch và chuyển trên chuỗi, vệ sinh ví trở thành lớp an toàn quan trọng nhất — nếu nó bị xâm phạm hoặc bị lừa, thiệt hại là ngay lập tức và không thể đảo ngược.

Sự cố Token DRB: Khi đầu ra AI trở thành lệnh ví

Vào ngày 4 tháng 5 năm 2026, một ví lưu ký do Bankr cung cấp liên quan đến tài khoản X của Grok đã chuyển khoảng 3 tỷ Token DebtReliefBot (DRB) trên Base, với giá trị được báo cáo khoảng 155K–200K USD. Chuỗi tấn công không phải là hành vi trộm khóa riêng tư và bản thân Grok không kiểm soát ví. Kẻ tấn công đầu tiên đã kích hoạt quyền Bankr cho ví đó, sau đó sử dụng lời nhắc dịch mã Morse để Grok xuất bản một hướng dẫn kiểu chuyển tiền gắn thẻ Bankrbot. Bankrbot đã coi đầu ra AI công khai đó là một lệnh có thể thực thi và bắt đầu chuyển tiền. Hầu hết giá trị sau đó được báo cáo là đã được trả lại bằng ETH và USDC, nhưng lỗi cốt lõi vẫn còn: đầu ra AI ngôn ngữ tự nhiên được coi là ủy quyền tài chính và các hành động ví rủi ro cao thiếu giới hạn mạnh mẽ hoặc xác nhận của con người.

Chiến lược ví và tài sản phân lớp

  • Tách ví chính khỏi ví hoạt động. Kho tiền chính không bao giờ kết nối với bất kỳ tác nhân, API hoặc bên thứ ba nào. Chỉ chuyển những gì một tác vụ cần đến một ví hoạt động chuyên dụng; quét phần còn lại trở lại sau đó.
  • Giảm thiểu quyền API key. Chỉ đọc khi có thể; không bao giờ bật *rút tiền* hoặc *chuyển tiền* trừ khi thực sự cần thiết. Hầu hết các tổn thất đến từ các khóa được cấp quyền quá mức, không phải các tác nhân độc hại.
  • Danh sách trắng IP + giới hạn giao dịch. Liên kết các khóa với các IP đã biết, đặt giới hạn mỗi giao dịch và hàng ngày để bất kỳ khai thác nào cũng bị giới hạn.
  • Xoay vòng khóa cứ sau 30–90 Ngày. Chi phí gần như bằng không, cửa sổ tiếp xúc nhỏ hơn đáng kể.

Cô lập hệ thống: Nguyên tắc đặc quyền tối thiểu

  • Các khuôn khổ tác nhân hiện đại mặc định là *kiểm soát toàn bộ ngăn xếp* — tệp, shell, trình duyệt, cài đặt hệ thống. Mạnh mẽ, nhưng nguy hiểm khi không được kiểm soát.
  • Sử dụng một máy riêng khi có thể. Cách ly đơn giản nhất là một máy tính xách tay chuyên dụng, máy tính mini hoặc VPS cho khối lượng công việc của tác nhân, không có quyền truy cập vào các tệp cá nhân, kho khóa, hồ sơ trình duyệt hoặc ứng dụng ví. Nếu bạn phải sử dụng máy tính chính của mình, ít nhất hãy tạo một người dùng hệ điều hành riêng.
  • Hạn chế cấp độ hệ điều hành. Chạy với tư cách người dùng tiêu chuẩn, không bao giờ là root. Sử dụng `sandbox-exec` trên macOS, AppArmor hoặc SELinux trên Linux. Vô hiệu hóa sudo không cần thiết.
  • Cô lập mạng. Tường lửa các tác nhân chỉ đến các điểm cuối mà chúng cần; liên kết các dịch vụ cục bộ (cơ sở dữ liệu, nút blockchain) với `localhost`.
  • Quản lý thông tin xác thực an toàn. Không bao giờ mã hóa cứng các khóa trong tệp cấu hình. Sử dụng trình quản lý bí mật (1Password CLI, HashiCorp Vault) hoặc chuỗi khóa hệ điều hành; tránh các biến môi trường văn bản thuần túy tồn tại lâu dài nếu có thể — chúng là chiến lợi phẩm chính trong một số sự cố trên.
  • Nhật ký và giám sát. Xem xét nhật ký hoạt động. Địa chỉ mạng không xác định hoặc truy cập tệp ngoài phạm vi → tạm dừng và điều tra.

Các mối đe dọa mới nổi: Tiêm nhiễm lời nhắc và leo thang quyền hạn

Bề mặt tấn công phát triển nhanh nhất là tiêm nhiễm lời nhắc — các hướng dẫn ẩn được nhúng trong nội dung mà các tác nhân xử lý. Tải trọng có thể ẩn trong GitHub Issues, READMEs, trang web, thậm chí cả hình ảnh. Các sự cố gần đây trên các công cụ mã hóa tác nhân và tiện ích dành cho nhà phát triển MCP cho thấy cùng một mô hình: một khi một tác nhân có thể đọc nội dung không đáng tin cậy, truy cập bí mật và gọi các công cụ bên ngoài, một lời nhắc thông minh có thể trở thành một khai thác trong thế giới thực. Coi bất kỳ tác nhân nào có sự kết hợp đó là rủi ro cao.

Leo thang quyền hạn là mối nguy hiểm thầm lặng hơn. Một khoản trợ cấp nhỏ hôm nay, một khoản khác vào ngày mai, một khoản thứ ba vào tuần tới — ba tháng sau, tác nhân của bạn có thể làm gần như mọi thứ thay mặt bạn. Kiểm tra các quyền được cấp thường xuyên và thu hồi những gì không còn cần thiết. Mỗi quyền là một bề mặt tấn công.

Kết luận: Bốn nguyên tắc cốt lõi

Các tác nhân AI cho phép bất kỳ ai tự động hóa quy trình làm việc, thực hiện các giao dịch trên chuỗi và quản lý danh mục đầu tư. Các sự cố gần đây làm cho sự đánh đổi trở nên cụ thể: tác nhân càng có thể làm được nhiều, phạm vi của nó càng phải được xác định cẩn thận. Bốn nguyên tắc làm việc:

1. Không bao giờ tin tưởng, luôn xác minh. Kiểm tra các dự án mã nguồn mở trước khi cài đặt.

2. Cô lập tài sản của bạn. Tách ví chính khỏi ví hoạt động; giảm thiểu quyền API key.

3. Áp dụng đặc quyền tối thiểu. Cô lập cấp hệ thống để các tác nhân chỉ chạm vào những gì chúng phải làm.

4. Giám sát liên tục. Kiểm tra nhật ký, xoay vòng khóa, phản ứng ngay lập tức với các bất thường.