Đồng Thuận Tân Nguyên
BTC $63,883.5 +0.82%
ETH $1,869.71 -0.42%
SOL $74.02 +0.54%
BNB $592.2 +0.53%
XRP $1.08 +0.01%
DOGE $0.0704 -0.59%
ADA $0.1945 +2.91%
AVAX $6.57 -0.62%
DOT $0.8296 +4.03%
LINK $8.24 -0.95%
⛽ ETH Gas 28 Gwei
Sợ&Tham
28

CertiK, Google EdgeTPU, và điểm mù mang tên "AI an toàn" mà không ai muốn nói

Hoàng Hòa
Trò chơi

Khi CertiK - công ty nổi tiếng trong giới bảo mật blockchain với hàng loạt báo cáo audit smart contract - tuyên bố phát hiện lỗ hổng trên Google EdgeTPU, điều đầu tiên xuất hiện trong đầu tôi không phải là "AI sắp tận thế". Mà là câu hỏi lạnh người: vì sao một công ty Web3 security lại đi audit chip AI của Google?

Tôi nhớ năm 2022, khi tôi reverse-engineer logic xác minh của giao thức LayerZero và công bố thread 15 phần về các giả định tin cậy, có một nhận xét từ đồng nghiệp khiến tôi nhớ mãi: "Nếu cross-chain bridge có thể chứa hàng tá giả định tin cậy ẩn mà không ai kiểm tra, thì những con chip AI đang chạy trên camera khắp phố có bao nhiêu lớp giả định cùng loại?". Hôm nay, câu hỏi đó bắt đầu có câu trả lời.

EdgeTPU không phải là GPU bạn mua ở cửa hàng

Google EdgeTPU là chip ASIC được thiết kế riêng cho bài toán AI inference tại biên. Sản phẩm của nó không nằm trong trung tâm dữ liệu có vài lớp khóa, mà nằm trong camera an ninh của một cửa hàng tiện lợi, trong bộ điều khiển robot của một nhà máy, hay trong thiết bị đeo trên cổ tay người dùng. Điều đó có nghĩa: môi trường hoạt động của EdgeTPU là nơi kẻ tấn công có thể chạm tay vào, đo điện áp, chích tín hiệu, hoặc cắm cổng debug.

Với một auditor như tôi, khác biệt này không hề nhỏ. Trong bảo mật blockchain, kẻ tấn công muốn đánh cắp tài sản phải vượt qua private key, phải tìm được lỗ hổng trong smart contract, phải hiểu được cấu trúc giao thức. Nhưng với thiết bị biên, attack surface bắt đầu từ lớp vật lý. Nếu một con chip AI đang xử lý ảnh khuôn mặt mà kẻ tấn công có thể ghi đè firmware qua cổng JTAG, thì mọi lớp mã hóa phía trên trở thành vô nghĩa.

CertiK chưa công bố chi tiết kỹ thuật, chưa cung cấp mã CVE, và Google cũng chưa phản hồi chính thức. Nhưng tuyên bố này đủ sức đặt ra một câu hỏi lớn cho cả ngành: chúng ta đã dành hàng tỷ đô la để bảo vệ model AI khỏi prompt injection và data poisoning, nhưng đã dành bao nhiêu để bảo vệ lớp chip bên dưới - nơi mà mọi quyết định AI cuối cùng cũng phải đi qua?

Trace execution path: nơi tiền và danh tính thực sự gặp nguy hiểm

Trong một bài phân tích bảo mật, tôi thường bắt đầu bằng câu: "Hãy cùng trace execution path". Với EdgeTPU, đường thực thi của một tác vụ inference bắt đầu khi ứng dụng nhận diện khuôn mặt trên camera gọi API yêu cầu xử lý. Lớp runtime của EdgeTPU nhận dữ liệu đầu vào, đóng gói thành các lệnh điều khiển, rồi chuyển xuống driver. Driver giao tiếp với firmware trên chip qua các thanh ghi điều khiển. Đến tầng firmware, những lệnh này được biến thành chuỗi tín hiệu trên bus nội bộ, đưa dữ liệu đến bộ xử lý tensor. Tại đây, phép nhân ma trận song song được thực hiện, và kết quả quay ngược lên từng lớp cho đến khi ứng dụng nhận được câu trả lời cuối cùng.

Mỗi lớp trong chuỗi này là một bề mặt tấn công. Lỗ hổng có thể nằm trong driver, trong firmware, hoặc trong chính thiết kế hardware. Và đây là điều mà hầu hết các bài phân tích AI an toàn bỏ qua: họ chỉ nhìn vào lớp trên cùng - model và ứng dụng - trong khi quên rằng một kẻ tấn công có thể thay đổi kết quả inference bằng cách can thiệp vào bất kỳ bước nào phía dưới.

Tôi từng thấy một bug trong smart contract. Hợp đồng hoạt động chính xác trong mọi bài kiểm tra đơn vị. Nhưng khi tôi trace sâu hơn vào quá trình xác minh chữ ký, tôi phát hiện một giả định nguy hiểm: hàm ecrecover trả về địa chỉ 0x0 nếu chữ ký không hợp lệ, và dev không kiểm tra trường hợp đó. Một giao dịch với chữ ký rác có thể bypass toàn bộ xác thực. Điều tương tự, trên chip AI, cũng có thể xảy ra: nếu input tensor bất thường ở mức điện áp hoặc tần số xung clock khiến firmware bỏ qua kiểm tra biên, kết quả inference có thể bị thao túng mà không để lại dấu vết.

Các nghiên cứu từ CERT/CC đã công bố hàng trăm lỗ hổng trên GPU, NPU và bộ tăng tốc AI từ các hãng lớn - từ NVIDIA đến Apple Neural Engine. Các lỗi như out-of-bounds memory, privilege escalation, hoặc information leak đều từng xuất hiện trên những kiến trúc tương tự. Vì vậy, EdgeTPU tham gia vào câu lạc bộ này chỉ là vấn đề thời gian.

Lỗ hổng kiến trúc ở tầng bảo mật dưới cùng

Giả định tin cậy họ đang đặt ra là: thiết bị nằm trong môi trường tin cậy, và chỉ có nhà sản xuất mới có quyền cập nhật firmware. Nhưng thực tế triển khai đã vi phạm giả định này ngay từ ngày đầu. Camera an ninh được lắp ở nơi công cộng. Robot trong nhà máy được vận hành bởi kỹ thuật viên có quyền truy cập vật lý. Thiết bị IoT trong nhà dân là nơi mà chủ nhà - và khách của họ - có thể chạm vào.

Nếu lỗ hổng CertiK tìm ra nằm trong lớp firmware hoặc driver, mọi thứ vẫn có thể vá bằng bản cập nhật. Nhưng nếu nó nằm trong hardware design - ví dụ như một lỗi logic trong bộ điều khiển bộ nhớ, hoặc một cửa sập trong cơ chế khởi động an toàn - thì toàn bộ lô chip tồn kho đều không thể cứu vãn. Đây là lỗ hổng kiến trúc ở tầng bảo mật dưới cùng, và không có bản vá software nào có thể sửa được một con chip đã được sản xuất với lỗi thiết kế.

Các kỹ sư chip sẽ nói với bạn rằng họ có secure boot, có trusted execution environment, có memory isolation. Nhưng điều mà các dev không nói với bạn là: những tính năng đó thường là tùy chọn, thường bị tắt trên firmware có giới hạn thời gian khởi động, và thường không được kiểm thử bởi những kẻ tấn công có ngân sách như quốc gia.

Góc nhìn phản trực giác: có khi đây là chiến lược thương mại, không phải chiến dịch bảo mật

Bây giờ, hãy cùng đặt một giả định ngược: điều gì nếu thông điệp này không thực sự về bảo mật?

CertiK được định giá khoảng 2 tỷ USD trong vòng gọi vốn gần nhất, chủ yếu nhờ vào thị trường Web3 security. Nhưng thị trường này đang dần bão hòa. Các quỹ đầu tư vào DeFi giảm mạnh, nhu cầu audit smart contract không còn ở đỉnh, và phí dịch vụ bị cạnh tranh khốc liệt. Trong bối cảnh đó, câu chuyện mới về AI infrastructure security - một thị trường có tiềm năng lớn hơn Web3 security hàng chục lần - là một cơ hội tăng trưởng không thể bỏ qua.

Một tuyên bố phát hiện lỗ hổng trên chip AI của Google, ngay cả khi không kèm chi tiết kỹ thuật, đã đủ để tạo ra hiệu ứng truyền thông. Không cần CVE, không cần proof-of-concept, không cần phản hồi từ Google - chỉ cần hai chữ "Google" và ba chữ "EdgeTPU" trong tiêu đề. Điều tinh tế (và đáng sợ) trong thiết kế thông điệp này là: nó thắng trong mọi kịch bản. Nếu lỗ hổng nghiêm trọng thật, CertiK có danh tiếng. Nếu lỗ hổng nhỏ, họ vẫn có brand awareness. Nếu là PR thuần túy, họ vẫn đặt được dấu mốc trong một thị trường đang lo lắng.

Tôi không nói CertiK dối trá. Tôi chỉ nói rằng mọi công ty an ninh - kể cả tôi, khi tham gia các hội nghị bảo mật - đều hiểu rõ giá trị của việc chọn thời điểm công bố lỗ hổng. Trong thế giới bảo mật, thời điểm là một thứ tài sản có thể kiếm tiền.

Bài học cho ngành bảo mật nói chung

Phần lớn phân tích sai về AI security khi họ chỉ tập trung vào model alignment, jailbreak, hoặc data poisoning. Bạn có thể align một model hoàn hảo đến mức không một prompt nào có thể vượt qua, nhưng nếu attacker có thể đọc được output tensor trung gian thông qua side-channel power analysis, hoặc tiêm dữ liệu độc hại vào bộ đệm của driver, thì mọi thứ phía trên chỉ là vật trang trí.

Tôi đã nhiều lần nghe các đồng nghiệp trong ngành bảo mật blockchain nói rằng: "AI là một lĩnh vực khác, không liên quan đến smart contract security". Tôi không đồng ý. Bởi vì core của cả hai lĩnh vực là giống nhau: tìm ra giả định tin cậy và phá vỡ nó. Một auditor smart contract tìm kiếm các lỗ hổng trong mô hình ủy quyền, trong việc xác minh chữ ký, trong các trường hợp biên của hàm. Một auditor chip AI tìm kiếm các lỗ hổng trong quyền truy cập firmware, trong cơ chế debug, trong việc xác minh input từ bus ngoại vi. Cùng một tấm bản đồ, chỉ khác địa hình.

Kinh nghiệm audit của tôi cho thấy: các nhóm phát triển bao giờ cũng căng thẳng khi có ai đó đặt câu hỏi về những giả định nền tảng. Trong một lần audit một giao thức cross-chain, tôi phát hiện ra rằng dev team đã giả định "relayer sẽ luôn trung thực" trong một hàm xử lý phí. Không ai nhận ra rằng giả định này có thể bị tấn công bằng cách tạo ra một relayer giả mạo. Tương tự, các hãng chip như Google, NVIDIA, Qualcomm có thể đang giả định rằng "kẻ tấn công không thể tiếp cận vật lý thiết bị". Hãy nhìn một chiếc camera an ninh gắn ngoài trời - và tự hỏi giả định đó còn bao nhiêu phần trăm đúng.

Câu hỏi để lại cho ngành AI

CertiK chưa công bố chi tiết. Google chưa phản hồi. CVE chưa được cấp. Nhưng dù lỗ hổng này lớn hay nhỏ, một cánh cửa đã mở. Các nhà nghiên cứu bảo mật khác sẽ bắt đầu nhìn vào các chip AI edge với con mắt khác. Các quỹ đầu tư sẽ bắt đầu hỏi về khả năng kiểm toán của các tầng bên dưới. Các hãng chip sẽ buộc phải đầu tư nhiều hơn vào security architecture - không phải vì họ đột nhiên quan tâm, mà vì khách hàng sẽ bắt đầu yêu cầu.

Câu hỏi thực sự không phải "EdgeTPU có an toàn không?". Mà là: còn bao nhiêu con chip AI - NVIDIA Jetson, Qualcomm Cloud AI, Intel Movidius, Huawei Ascend - đang chạy trên hàng triệu thiết bị biên mà chưa từng được kiểm toán ở tầng firmware và hardware?

Và điều đáng suy nghĩ hơn nữa: nếu CertiK - một công ty xuất thân từ Web3 - có thể phát hiện lỗ hổng trên chip của Google, thì những nhóm nghiên cứu an ninh của các quốc gia đang làm gì với số ngân sách gấp trăm lần? Họ có lẽ đã có một danh sách dài những lỗ hổng tương tự, và im lặng.

Giá thị trường

BTC Bitcoin
$63,883.5 +0.82%
ETH Ethereum
$1,869.71 -0.42%
SOL Solana
$74.02 +0.54%
BNB BNB Chain
$592.2 +0.53%
XRP XRP Ledger
$1.08 +0.01%
DOGE Dogecoin
$0.0704 -0.59%
ADA Cardano
$0.1945 +2.91%
AVAX Avalanche
$6.57 -0.62%
DOT Polkadot
$0.8296 +4.03%
LINK Chainlink
$8.24 -0.95%

Sợ & Tham

28

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,883.5
1
Ethereum ETH
$1,869.71
1
Solana SOL
$74.02
1
BNB Chain BNB
$592.2
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0704
1
Cardano ADA
$0.1945
1
Avalanche AVAX
$6.57
1
Polkadot DOT
$0.8296
1
Chainlink LINK
$8.24

🐋 Theo dõi cá voi

🔴
0xad01...b66d
1 giờ trước
Chuyển ra
231.45 BTC
🔵
0xbadd...7ad6
1 ngày trước
Stake
1,733 ETH
🟢
0x30db...6c4a
5 phút trước
Chuyển vào
35,612 SOL

💡 Smart Money

0x2fa9...a485
Thợ đào DeFi hàng đầu
+$1.1M
73%
0x8769...db77
Thợ đào DeFi hàng đầu
+$3.8M
73%
0x6349...6103
Bot chênh lệch giá
+$1.5M
77%