Tweetsy

Giá thị trường

BTC Bitcoin
$77,547 -1.89%
ETH Ethereum
$2,432.92 -2.02%
SOL Solana
$103.16 -1.55%
BNB BNB Chain
$688.1 -2.19%
XRP XRP Ledger
$1.38 -1.54%
DOGE Dogecoin
$0.0843 -1.78%
ADA Cardano
$0.1997 -3.20%
AVAX Avalanche
$7.25 -1.23%
DOT Polkadot
$0.8370 -3.20%
LINK Chainlink
$11.3 -2.97%

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,547
1
Ethereum ETH
$2,432.92
1
Solana SOL
$103.16
1
BNB Chain BNB
$688.1
1
XRP Ledger XRP
$1.38
1
Dogecoin DOGE
$0.0843
1
Cardano ADA
$0.1997
1
Avalanche AVAX
$7.25
1
Polkadot DOT
$0.8370
1
Chainlink LINK
$11.3

🐋 Theo dõi cá voi

🔵
0xe78b...ab88
12 phút trước
Stake
208 ETH
🟢
0x53fa...c79a
6 giờ trước
Chuyển vào
642,256 USDC
🔴
0xbbf9...650e
6 giờ trước
Chuyển ra
539.90 BTC
Ngành

Agentjacking: Khi Lỗi Của Người Khác Biến Thành Vũ Khí Cho AI Của Bạn

Nguyễn Dũng

Năm 2025, tôi đánh hơi mùi khét của mã nguồn bị lợi dụng tại DEF CON 34. Mùi không phải từ một lỗi bảo mật mới, mà từ một sự kết hợp tinh vi giữa hai thiết kế tưởng chừng vô hại: Sentry DSN công khai và MCP của Claude Code. Kết quả? Một chuỗi tấn công mà bất kỳ đứa trẻ nào có hiểu biết về HTTP POST cũng có thể thực thi, nhắm vào chính những công cụ AI mà các nhà phát triển đang tin tưởng nhất.

HOOK: Trong bảy ngày qua, tôi đã theo dõi một vết nứt âm thầm trong hệ sinh thái AI coding. Một nhóm nghiên cứu từ Tenet Security đã chứng minh rằng, chỉ với một request HTTP đơn giản gửi đến Sentry, kẻ tấn công có thể biến AI coding agent của bạn – Cursor, Claude Code – thành một cỗ máy đánh cắp credential. Họ gọi nó là Agentjacking.

CONTEXT: Tại sao là bây giờ?

Bối cảnh không phải là một ngày mưa bão, mà là một thời kỳ mà các nhà phát triển đang đổ xô tích hợp AI vào quy trình làm việc hàng ngày. Các công cụ như Cursor và Claude Code không còn là đồ chơi; chúng là trợ lý đắc lực, đọc code, sửa lỗi, và thậm chí deploy. Trái tim của sự tích hợp này là MCP – Model Context Protocol – một giao thức cho phép AI agent kết nối với các nguồn dữ liệu bên ngoài như Sentry để debug.

Vấn đề nằm ở chỗ: Sentry, nền tảng theo dõi lỗi phổ biến, sử dụng DSN (Data Source Name) – một chuỗi xác thực công khai được nhúng trong mã nguồn. Bất kỳ ai cũng có thể gửi lỗi đến một dự án Sentry nếu biết DSN. Đây là tính năng, không phải lỗi. Nhưng khi bạn kết hợp nó với MCP, thứ gì đó đã thay đổi.

Tôi đã từng audit mã nguồn của 0x Protocol vào năm 2017, và tôi biết rằng đôi khi, sự kết hợp giữa hai tính năng “hợp lý” riêng lẻ lại tạo ra một lỗ hổng chết người. Đây chính xác là trường hợp đó.

CORE: Cách thức hoạt động của Agentjacking

  1. Kẻ tấn công quét internet để tìm DSN công khai. Họ sử dụng các công cụ như GitHub dorking để tìm các file cấu hình chứa DSN. Kết quả: 2,388 tổ chức có DSN có thể truy cập công khai, bao gồm 71 trang web trong top 1 triệu của Tranco, và khoảng 27% các công ty Fortune 1000.
  1. Kẻ tấn công gửi một “sự kiện lỗi” giả mạo đến Sentry. Họ thực hiện một HTTP POST đến endpoint của Sentry, mang theo một payload độc hại dưới dạng thông báo lỗi. Payload này chứa mã markdown hoặc code snippet được thiết kế để đánh lừa AI agent.
  1. Nhà phát triển yêu cầu AI agent debug một lỗi. Khi một lỗi thực sự xảy ra, nhà phát triển sẽ hỏi Cursor hoặc Claude Code: “Tại sao code này bị lỗi?” Agent thông qua MCP sẽ truy vấn Sentry để lấy thông tin về lỗi đó.
  1. AI agent đọc payload độc hại và coi nó là hướng dẫn. Đây là điểm mấu chốt. MCP kéo toàn bộ nội dung của sự kiện lỗi từ Sentry, bao gồm cả payload của kẻ tấn công. AI agent, vốn được huấn luyện để làm theo hướng dẫn trong ngữ cảnh, sẽ coi các dòng code giả mạo này là một lệnh cần thực thi.
  1. Agent thực thi lệnh độc hại. Nó chạy một lệnh shell như npm install malicious-package hoặc chạy một script Python. Kết quả là credential của nhà phát triển – AWS keys, GitHub tokens, Docker registry tokens – bị đánh cắp và gửi đến máy chủ của kẻ tấn công.

Kịch bản này không phải là lý thuyết. Tenet đã thử nghiệm nó trên 100+ tổ chức và báo cáo tỷ lệ thành công lên tới 85%.

Điểm kỹ thuật tinh tế nhất: Đây là một biến thể của Indirect Prompt Injection (tiêm nhiễm gián tiếp). Kẻ tấn công không cần phải vượt qua các lớp bảo vệ jailbreak của model. Thay vào đó, họ lợi dụng niềm tin mặc định của model đối với dữ liệu từ các công cụ. MCP được thiết kế để cung cấp dữ liệu, nhưng không có cơ chế phân biệt giữa “dữ liệu” và “chỉ thị”.

Tôi đã dành ba tháng để audit smart contract vào năm 2017, và tôi thấy sự tương đồng ở đây. Trong DeFi, các oracle đưa dữ liệu giá từ thế giới bên ngoài vào hợp đồng thông minh. Nếu oracle bị nhiễm độc, toàn bộ giao thức sụp đổ. Ở đây, Sentry là oracle, MCP là cầu nối, và AI agent là hợp đồng thông minh. Cùng một vấn đề: tin tưởng mù quáng vào nguồn dữ liệu.

CONTRARIAN: Góc nhìn ngược chiều

Hầu hết các bài viết sẽ tập trung vào việc đổ lỗi cho Sentry hoặc kêu gọi “sửa lỗi”. Nhưng tôi thấy một câu chuyện sâu sắc hơn, và nó liên quan đến sự lười biếng về kiến trúc của toàn bộ hệ sinh thái AI Agent.

Sentry không phải là kẻ xấu. Họ đã triển khai một “bộ lọc nội dung” để chặn các payload cụ thể. Đây là một bản vá IoC (Indicator of Compromise) – một danh sách đen chuỗi mà kẻ tấn công có thể dễ dàng bypass bằng cách mã hóa base64 hoặc dùng các ký tự đặc biệt. Sentry từ chối sửa ở cấp độ nền tảng, lý do là “không khả thi về mặt kỹ thuật”. Họ nói đúng. Việc thêm xác thực cho endpoint DSN sẽ phá vỡ toàn bộ mô hình kinh doanh của họ.

Vấn đề thực sự là MCP. Giao thức được thiết kế bởi Anthropic, và nó đang trở thành tiêu chuẩn. Nhưng nó được xây dựng trên một giả định sai lầm: rằng tất cả dữ liệu từ các công cụ đều đáng tin cậy. MCP cần một “lớp bảo mật” – một cơ chế để đánh dấu các đầu ra của công cụ là “không đáng tin cậy” hoặc yêu cầu sự chấp thuận của con người trước khi thực thi bất kỳ lệnh nào.

Tenet có động cơ kép. Họ công bố nghiên cứu để cảnh báo cộng đồng, nhưng cũng để bán sản phẩm agent-jackstop của họ – một công cụ thắt chặt chính sách an ninh cho Cursor và Claude Code. Đây là chiến lược “nghiên cứu + tiếp thị” phổ biến, và nó hiệu quả. Nhưng điều đó không làm giảm giá trị của phát hiện.

TAKEAWAY: Điều gì tiếp theo?

Tôi không nghĩ Sentry sẽ thay đổi mô hình của họ. Tôi cũng không nghĩ Anthropic sẽ nhanh chóng sửa MCP. Thay vào đó, một thị trường mới sẽ xuất hiện: Cổng bảo mật MCP (MCP Security Gateway). Các công ty như Cloudflare, hoặc các startup, sẽ xây dựng các proxy hoạt động như một tầng trung gian, kiểm tra và làm sạch dữ liệu trước khi nó đến được AI agent.

Câu hỏi thực sự là: Bạn có sẵn sàng để AI của mình đọc và thực thi bất cứ thứ gì từ internet không? Vì nếu bạn không đặt câu hỏi đó, kẻ tấn công sẽ làm điều đó thay bạn.

Hãy nhìn vào dữ liệu on-chain. Tôi đã thấy các dự án DeFi chết vì tin tưởng vào oracle một cách mù quáng. Bây giờ, chúng ta đang thấy AI agent chết vì cùng một lý do. Lịch sử không lặp lại, nhưng nó có vần điệu.

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xf5aa...d787
Ví lưu ký tổ chức
-$1.1M
89%
0x4db4...4d9d
Nhà đầu tư sớm
+$1.2M
86%
0xd5c4...0f45
Nhà tạo lập thị trường
+$4.4M
60%