Assbiz
BTC $79,363.7 +2.26%
ETH $2,483 +0.70%
SOL $99.63 +5.35%
BNB $700.2 +0.10%
XRP $1.48 +0.61%
DOGE $0.0908 +0.18%
ADA $0.2197 +0.78%
AVAX $7.53 +1.10%
DOT $0.8970 -0.12%
LINK $11.59 +0.32%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

Lỗ hổng Agentjacking: Các AI coding agent đang trở thành mục tiêu mới cho tấn công chuỗi cung ứng qua Sentry DSN công khai

Hoàng Thảo
Quan điểm
**Hook**

Tôi từng nghĩ rằng mối đe dọa lớn nhất đối với các developer blockchain là lỗi hợp đồng thông minh hoặc rug pull. Nhưng rồi một bài nghiên cứu tại DEF CON 34 đã xoay chuyển hoàn toàn góc nhìn của tôi: một kẻ tấn công không cần khai thác mã nguồn, không cần social engineering phức tạp – chỉ cần một HTTP POST vào Sentry DSN công khai, và sau đó ngồi chờ AI coding agent của nạn nhân tự động cài đặt backdoor vào máy. Điều này không phải là giả thuyết. Tenet Security đã chứng minh 85% tỷ lệ thành công trong thử nghiệm với hơn 100 tổ chức.

Lỗ hổng Agentjacking: Các AI coding agent đang trở thành mục tiêu mới cho tấn công chuỗi cung ứng qua Sentry DSN công khai

Context

Sentry là một nền tảng theo dõi lỗi (error monitoring) phổ biến, được hàng ngàn nhóm phát triển sử dụng để ghi nhận crash và exception. Các DSN (Data Source Name) là các endpoint công khai, không yêu cầu xác thực khi nhận dữ liệu lỗi – bất kỳ ai có DSN đều có thể POST dữ liệu lỗi vào dự án tương ứng. Trong khi đó, các AI coding agent như Claude Code hay Cursor, thông qua giao thức MCP (Model Context Protocol), có thể truy vấn Sentry để đọc các issue, nhằm hỗ trợ developer sửa lỗi tự động. Sự kết hợp giữa hai thiết kế “hợp lý” riêng lẻ này tạo ra một khe hở khai thác: kẻ tấn công POST một thông báo lỗi giả mạo có chứa hướng dẫn độc hại dưới dạng markdown, agent đọc và coi đó là lệnh sửa lỗi hợp lệ, rồi thực thi lệnh đó – ví dụ: cài đặt một gói npm độc hại từ kho lưu trữ công khai.

Core Insight

Điểm mấu chốt của kỹ thuật này nằm ở lỗ hổng kiến trúc: các agent AI hiện tại không thể phân biệt được ranh giới giữa “dữ liệu” và “chỉ thị” trong ngữ cảnh ngữ nghĩa. Khi một nguồn dữ liệu được agent tin tưởng (như Sentry issue) trả về nội dung, agent mặc nhiên coi nội dung đó là một phần của nhiệm vụ sửa lỗi, mà không có cơ chế kiểm tra xem liệu “đề xuất sửa lỗi” đó có thực sự đến từ code hay từ kẻ tấn công. Đây là biến thể của Indirect Prompt Injection, nhưng được khuếch đại bởi MCP – giao thức mở rộng khả năng của agent ra toàn bộ hệ sinh thái công cụ bên ngoài.

Từ kinh nghiệm audit của tôi với các dự án DeFi, tôi nhận thấy một điểm tương đồng rõ rệt: các oracle cũng từng bị khai thác vì tin tưởng mù quáng vào nguồn dữ liệu bên ngoài. Nhưng ở đây, rủi ro còn lớn hơn vì agent có thể thực thi lệnh trên máy local – không chỉ đọc dữ liệu. Chuỗi tấn công gồm sáu bước: (1) phát hiện DSN công khai (Tenet tìm thấy 2.388 tổ chức có DSN lộ diện); (2) POST sự kiện lỗi giả chứa payload độc hại; (3) developer yêu cầu agent debug issue đó; (4) agent đọc markdown và coi đó là hướng dẫn sửa lỗi; (5) agent thực thi lệnh cài đặt gói npm; (6) gói độc hại đánh cắp thông tin đăng nhập (AWS keys, GitHub tokens, npm registry tokens). Mỗi bước đều có thể thực hiện tự động, không cần sự can thiệp của con người ngoài bước kích hoạt.

Lỗ hổng Agentjacking: Các AI coding agent đang trở thành mục tiêu mới cho tấn công chuỗi cung ứng qua Sentry DSN công khai

Contrarian Angle

Có một quan điểm phổ biến rằng “phân mảnh thanh khoản là vấn đề lớn nhất của DeFi” – nhưng tôi cho rằng điều đó chỉ là narrative do các VC tạo ra để bán sản phẩm mới. Tương tự, trong câu chuyện này, nhiều người sẽ nói rằng “giải pháp là mã hóa tất cả dữ liệu đầu vào của agent” hoặc “cần một cơ chế chữ ký cho các tool call”. Nhưng thực tế, gốc rễ của vấn đề không phải kỹ thuật mà là niềm tin: agent đang được dạy để tin tưởng mọi đầu vào từ các nguồn được cấu hình sẵn. Một layer bảo vệ bổ sung như content filter (mà Sentry đã triển khai) có thể bị bypass bằng cách đơn giản là encode payload. Tenet phát hành agent-jackstop, một bộ cấu hình bảo vệ đầu cuối (network whitelist, command approval, credential isolation), nhưng nó chỉ giảm thiểu hậu quả, không giải quyết được kiến trúc “dữ liệu = lệnh” cốt lõi.

Thực tế, tôi cho rằng đây là tín hiệu cho thấy cuộc đua an toàn AI Agent mới chỉ bắt đầu. Những người xây dựng giao thức MCP và các nền tảng agent cần phải đưa ra một “lớp an toàn ngữ nghĩa” – nơi mỗi tool output mang một metadata về “mức độ tin cậy” và “nguồn gốc”, và agent phải có cơ chế từ chối thực thi các chỉ thị nhúng từ dữ liệu không được xác thực. Điều này tương tự như cách các hợp đồng thông minh phân biệt giữa “call” và “delegatecall” – một sai lầm trong thiết kế có thể dẫn đến mất toàn bộ tài sản.

Takeaway

Tôi đã từng mất 5.000 EUR vào một ICO vì tin vào lời hứa mà không kiểm tra thực tế. Hôm nay, các developer đang đối mặt với một rủi ro tương tự: tin tưởng vào agent của mình mà không đặt câu hỏi “ai đang thực sự viết code cho mình?”. Không phải công nghệ là sai, mà là cách chúng ta đặt niềm tin vào nó. Khi mỗi dòng lệnh bạn gõ có thể bị điều khiển từ xa qua một DSN công khai, đã đến lúc đặt lại câu hỏi: liệu agent của bạn có thực sự là công cụ, hay là cửa sau cho kẻ tấn công? ```

Lỗ hổng Agentjacking: Các AI coding agent đang trở thành mục tiêu mới cho tấn công chuỗi cung ứng qua Sentry DSN công khai

Giá thị trường

BTC Bitcoin
$79,363.7 +2.26%
ETH Ethereum
$2,483 +0.70%
SOL Solana
$99.63 +5.35%
BNB BNB Chain
$700.2 +0.10%
XRP XRP Ledger
$1.48 +0.61%
DOGE Dogecoin
$0.0908 +0.18%
ADA Cardano
$0.2197 +0.78%
AVAX Avalanche
$7.53 +1.10%
DOT Polkadot
$0.8970 -0.12%
LINK Chainlink
$11.59 +0.32%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$79,363.7
1
Ethereum ETH
$2,483
1
Solana SOL
$99.63
1
BNB Chain BNB
$700.2
1
XRP Ledger XRP
$1.48
1
Dogecoin DOGE
$0.0908
1
Cardano ADA
$0.2197
1
Avalanche AVAX
$7.53
1
Polkadot DOT
$0.8970
1
Chainlink LINK
$11.59

Công cụ

Tất cả →

Chỉ số mùa altcoin

40

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🔴
0x19f5...e6d1
6 giờ trước
Chuyển ra
35,019 SOL
🔵
0x6702...d2e6
12 phút trước
Stake
2,832,450 USDC
🟢
0xd979...c689
2 phút trước
Chuyển vào
3,784.23 BTC

💡 Smart Money

0x2232...9f44
Thợ đào DeFi hàng đầu
+$2.6M
91%
0xfcd7...7619
Nhà đầu tư sớm
+$3.5M
90%
0x62ba...cc00
Nhà đầu tư sớm
+$1.5M
68%