Assbiz
BTC $79,803.7 -2.27%
ETH $2,455.01 -2.40%
SOL $101.69 -3.50%
BNB $720 -0.55%
XRP $1.4 -4.90%
DOGE $0.0847 -5.11%
ADA $0.2133 -4.31%
AVAX $7.39 -1.95%
DOT $0.8744 -2.35%
LINK $11.71 -1.44%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

Cuộc tấn công chuỗi cung ứng AI: Khi mã độc `.pth` đánh cắp 78.000 khóa API và bài học cho crypto

Phạm Vĩnh
Nhân vật

Trong 40 phút, 78.330 khóa API bị đánh cắp từ 2.186 tổ chức. Đích ngắm không phải một sàn giao dịch hay giao thức DeFi, mà là LiteLLM – một gateway mã nguồn mở cho các mô hình ngôn ngữ lớn. Đây là cuộc tấn công chuỗi cung ứng đầu tiên nhắm vào tầng hạ tầng AI agent, và nó đặt ra câu hỏi: nếu AI agent có thể bị đầu độc ngay từ khâu phụ thuộc, thì liệu các tác nhân tự động trong crypto có an toàn?

Tôi theo dõi các cuộc tấn công chuỗi cung ứng từ thời ICO 2017, khi những kẻ xấu chèn backdoor vào ví giả. Nhưng lần này khác. Kẻ tấn công không nhắm vào code, mà nhắm vào danh tính và quyền truy cập của toàn bộ hệ thống AI agent. LiteLLM là lớp trung gian quản lý hàng trăm API key cho các mô hình như GPT, Claude, Gemini. Nếu lớp này bị nhiễm độc, kẻ tấn công có thể âm thầm tiêu thụ hạn mức token, truy cập dữ liệu nhạy cảm, và thậm chí giả mạo quyết định của agent.

Bối cảnh: Một cú đánh vào lớp tin cậy nhất

LiteLLM là một trong những dự án phổ biến nhất trong hệ sinh thái AI agent. Nó cho phép các nhà phát triển gọi nhiều LLM chỉ qua một API duy nhất, quản lý key, logging, và load balancing. Tính đến tháng 3/2025, nó có hơn 15.000 sao trên GitHub và được tích hợp trong hàng ngàn pipeline CI/CD. Chính vì vậy, nó trở thành mục tiêu lý tưởng cho một cuộc tấn công chuỗi cung ứng.

Vào ngày X tháng Y, kẻ tấn công đã tải lên hai phiên bản độc hại của LiteLLM lên PyPI: 1.82.7 và 1.82.8. Hai phiên bản này tồn tại trong khoảng 40 phút, nhưng trong thời gian đó, chúng đã được kéo về bởi các hệ thống CI/CD tự động. Mã độc được giấu trong một file đặc biệt: litellm_init.pth. Đây là một file .pth – Python path configuration file – mà trình thông dịch Python tự động thực thi khi khởi động, không cần bất kỳ import nào. Cơ chế này không mới, nhưng chưa từng được sử dụng để tấn công tầng AI infrastructure.

Phân tích kỹ thuật: Từ .pth đến 78.000 key

Khi một nhà phát triển cài đặt gói LiteLLM bị nhiễm, file .pth sẽ tự động chạy và kích hoạt một script thu thập thông tin. Script này quét toàn bộ môi trường để tìm:

  • SSH private keys (thường được lưu trong ~/.ssh/)
  • Cloud credentials cho AWS, GCP, Azure (từ file cấu hình và biến môi trường)
  • Kubernetes tokens (từ ~/.kube/config)
  • LLM API keys (từ biến môi trường, file .env, hoặc cache của LiteLLM)

Tất cả dữ liệu này sau đó được gửi về một domain giả mạo: models.litellm.cloud. Domain này trông gần giống với domain chính thức của LiteLLM, dễ dàng qua mắt các bộ lọc DNS cơ bản. Quá trình thu thập hoàn toàn tự động: trong 40 phút, kẻ tấn công đã lấy được hơn 78.000 key từ 2.186 tổ chức. Điều này cho thấy họ đã chuẩn bị sẵn một pipeline xử lý dữ liệu quy mô lớn.

Điều đáng nói, cuộc tấn công này không đơn độc. Theo CloudSEK, nó là một phần của chiến dịch lớn hơn do Team PCP thực hiện, bao gồm cả các cuộc tấn công vào Trivy (scanner bảo mật container), CanisterWorm (npm worm), Checkmarx KICS (scanner hạ tầng dạng code), và Telnyx (nền tảng API). Kẻ tấn công đang hệ thống hóa việc khai thác chuỗi công cụ dành cho nhà phát triển – từ code, container, đến hạ tầng đám mây.

Góc nhìn phản trực giác: Mục tiêu không phải là code, mà là quyền truy cập

Nhiều người cho rằng tấn công chuỗi cung ứng là để chèn backdoor vào code, nhưng cuộc tấn công LiteLLM cho thấy một mục tiêu khác: chiếm đoạt danh tính và quyền truy cập. Kẻ tấn công không cần sửa đổi logic của LiteLLM; họ chỉ cần đánh cắp các khóa API, SSH key, và cloud token. Với những thông tin đó, họ có thể:

  • Tiêu thụ token LLM của nạn nhân, gây thiệt hại tài chính trực tiếp (theo token)
  • Truy cập vào các bucket S3, database, hoặc model weights
  • Leo thang đặc quyền trong cluster Kubernetes
  • Giả mạo AI agent để đưa ra quyết định sai lệch trong các hệ thống tự động

Điều này đặc biệt nguy hiểm khi AI agent bắt đầu được tích hợp vào các giao thức DeFi, nơi chúng có quyền ký giao dịch hoặc quản lý thanh khoản. Một agent bị nhiễm độc có thể thực hiện các lệnh swap, withdraw, hoặc liquidate theo ý đồ của kẻ tấn công. Và vì quyền truy cập được lấy từ môi trường local, không có smart contract nào bị khai thác – tất cả đều hợp lệ trên on-chain.

Hệ quả cho crypto: Sự hội tụ của AI và blockchain đang tạo ra một bề mặt tấn công mới

Trong thị trường giảm hiện tại, các dự án crypto đang đổ xô tích hợp AI agent để tăng hiệu quả giao dịch, phân tích dữ liệu, và quản lý rủi ro. Nhưng cuộc tấn công LiteLLM cho thấy rủi ro đi kèm: mỗi agent là một điểm yếu tiềm tàng nếu hạ tầng của nó không được bảo vệ. Các nhà phát triển cần nhận ra rằng:

  • Việc sử dụng các gói mã nguồn mở từ PyPI, npm, hay thậm chí là GitHub Actions đều mang rủi ro chuỗi cung ứng.
  • Các API key cho LLM, cloud, và blockchain cần được quản lý riêng biệt, không lưu chung trong một môi trường mà agent có thể truy cập.
  • Cần có cơ chế phát hiện bất thường khi agent sử dụng quyền truy cập (ví dụ: đột nhiên gọi một LLM lạ, hoặc yêu cầu ký giao dịch bất thường).

Dựa trên kinh nghiệm phân tích các vụ hack DeFi, tôi nhận thấy một điểm tương đồng: các cuộc tấn công thường nhắm vào lớp trung gian được tin tưởng nhất. Trong DeFi, đó là oracle; trong AI agent, đó là lớp quản lý API key và credentials. LiteLLM là một oracle cho LLM, và nó đã bị đầu độc.

Kết luận: Chu kỳ tiếp theo của crypto sẽ phải đối mặt với AI agent security

LiteLLM supply chain attack không chỉ là một sự kiện bảo mật AI, mà là một lời cảnh báo cho toàn bộ ngành công nghiệp đang xây dựng trên nền tảng agentic web. Khi các blockchain bắt đầu chạy các agent tự động để quản lý tài sản, thực hiện giao dịch, và tương tác với off-chain, bề mặt tấn công sẽ mở rộng đáng kể. Những kẻ tấn công không cần phải tìm lỗi trong smart contract; chúng chỉ cần đầu độc môi trường nơi agent chạy.

Câu hỏi đặt ra là: Liệu các nhà phát triển crypto có sẵn sàng cho cuộc chơi mới này? Hay chúng ta sẽ lại nhìn thấy những vụ hack hàng trăm triệu USD từ một file .pth vô hại?

Giá thị trường

BTC Bitcoin
$79,803.7 -2.27%
ETH Ethereum
$2,455.01 -2.40%
SOL Solana
$101.69 -3.50%
BNB BNB Chain
$720 -0.55%
XRP XRP Ledger
$1.4 -4.90%
DOGE Dogecoin
$0.0847 -5.11%
ADA Cardano
$0.2133 -4.31%
AVAX Avalanche
$7.39 -1.95%
DOT Polkadot
$0.8744 -2.35%
LINK Chainlink
$11.71 -1.44%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$79,803.7
1
Ethereum ETH
$2,455.01
1
Solana SOL
$101.69
1
BNB Chain BNB
$720
1
XRP Ledger XRP
$1.4
1
Dogecoin DOGE
$0.0847
1
Cardano ADA
$0.2133
1
Avalanche AVAX
$7.39
1
Polkadot DOT
$0.8744
1
Chainlink LINK
$11.71

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🔴
0xf2f4...e6fb
6 giờ trước
Chuyển ra
6,258,048 DOGE
🔵
0x9300...cfb1
5 phút trước
Stake
48,818 SOL
🔴
0xe448...d81b
12 phút trước
Chuyển ra
4,092.83 BTC

💡 Smart Money

0x3862...34a3
Nhà đầu tư sớm
+$0.1M
79%
0xd48d...36d1
Ví lưu ký tổ chức
+$4.6M
80%
0xf443...b02f
Bot chênh lệch giá
+$4.4M
88%