FakeGit: Khi AI Agent biến GitHub thành vũ khí, và Polygon thành kênh chỉ huy

Võ Mỹ
Chuyên sâu

Tôi đã đọc báo cáo của Island Security về chiến dịch FakeGit. Không phải vì nó mới. Mà vì nó tấn công đúng vào điểm mù mà tôi đã thấy từ năm 2020, khi Harvest Finance bị hack 34 triệu đô. Hồi đó, tôi mất 4.000 đô vì tin vào một hợp đồng thông minh "đã được audit". Bây giờ, hàng nghìn developer đang mất dữ liệu vì tin vào một AI Agent "đã được training". Sự khác biệt? Lần này, kẻ tấn công không cần phá vỡ bất kỳ hệ thống nào. Chúng chỉ cần để AI tự đề xuất mã độc cho nạn nhân.

Con số cụ thể: 7.600 kho lưu trữ GitHub độc hại. 1.400.000 lượt tải. 800+ MCP server giả mạo. 600+ danh sách trên các registry như LobeHub, Glama, MCP.so. Và đặc biệt – các AI Agent như Claude Code, Gemini, ChatGPT đã được thử nghiệm và đề xuất chính những mã độc này cho người dùng. Đây không phải là một vụ rò rỉ dữ liệu. Đây là một chiến dịch có tổ chức, sử dụng chính nền tảng tin cậy của cộng đồng developer để phát tán malware.

Hãy nhìn vào chuỗi tấn công. Nó không phức tạp. Nhưng nó thông minh một cách đáng sợ. Bước một, kẻ tấn công tạo hàng nghìn repository GitHub với tên gọi trông có vẻ hữu ích – tool AI, plugin, skill cho agent. Bước hai, chúng đẩy các gói ZIP độc hại lên, kèm theo README được viết chỉn chu để đánh lừa cả người dùng lẫn crawler của AI. Bước ba, chúng dùng LuaJIT loader để tải SmartLoader. Bước bốn, SmartLoader kết nối tới một hợp đồng thông minh trên Polygon để nhận lệnh từ C2. Bước cuối, StealC – một loại stealer malware – bắt đầu thu thập session cookie, OAuth token, SSH key, và gửi về máy chủ của kẻ tấn công.

Điểm mấu chốt ở đây: Polygon không phải là nạn nhân. Polygon là hạ tầng. Và đây là lần đầu tiên tôi thấy một chuỗi tấn công kết hợp hoàn hảo giữa AI Agent và blockchain – hai công nghệ đang được đầu tư nhiều nhất hiện nay.

Hãy để tôi phân tích kỹ hơn phần kỹ thuật, vì đây là nơi tôi tìm thấy những chi tiết đáng giá nhất.

Chuỗi tấn công: Đơn giản nhưng hiệu quả kinh khủng

Repo độc hại → ZIP chứa LuaJIT loader → SmartLoader → Polygon smart contract (C2) → StealC. Mỗi lớp đều có mục đích riêng. LuaJIT loader giúp giảm khả năng bị phát hiện bởi phần mềm diệt virus truyền thống. SmartLoader là tầng trung gian, nhận lệnh từ hợp đồng thông minh trên Polygon. Và StealC là công cụ thu hoạch cuối cùng – nó đánh cắp credential đăng nhập, token xác thực, và dữ liệu nhạy cảm.

Tôi đặc biệt chú ý đến việc chọn Polygon làm C2 channel. Vì sao không phải Ethereum? Vì gas rẻ. Vì sao không phải Bitcoin? Vì không lập trình được. Polygon là lựa chọn tối ưu về chi phí – triển khai hàng trăm hợp đồng C2 chỉ tốn vài trăm đô. Thêm vào đó, lưu lượng giao dịch lớn trên Polygon giúp các lệnh C2 bị chìm giữa hàng triệu giao dịch khác. Rất khó bị phát hiện nếu bạn chỉ nhìn vào lưu lượng mạng.

Nhưng có một nghịch lý. Hợp đồng thông minh trên Polygon là minh bạch. Mọi lệnh, mọi giao dịch, mọi địa chỉ ví đều được ghi trên blockchain. Nếu đội ngũ bảo mật có được địa chỉ hợp đồng C2, họ có thể dùng Etherscan hoặc các công cụ phân tích chuỗi để truy vết toàn bộ hoạt động. Điều mà kẻ tấn công dùng để ẩn mình – blockchain – lại chính là công cụ để lộ ra. Đây là một ẩn số chiến lược.

Từ góc nhìn của một người làm options, tôi thấy một phép toán rủi ro khá rõ: kẻ tấn công đã chấp nhận rủi ro bị phát hiện trên chuỗi để đổi lấy sự ổn định và chi phí thấp. Và tính đến thời điểm hiện tại, giao dịch vẫn có lời.

Vì sao AI Agent trở thành vũ khí?

Đây là phần tôi thấy đáng sợ nhất. Claude Code, Gemini, ChatGPT đều được thiết kế để chủ động tìm kiếm và đề xuất công cụ cho người dùng. Chúng không có cơ chế xác minh an toàn cho các repository. Chúng chỉ cần thấy một repository có tên phù hợp, README đầy đủ, và commit history – là đủ để tin tưởng.

Island Security đã thử nghiệm và xác nhận: các AI Agent này giới thiệu malware repository cho người dùng mà không có bất kỳ cảnh báo nào. Điều đó có nghĩa là gì? Nghĩa là toàn bộ mô hình tin cậy của chúng ta đang sụp đổ.

Trước đây, khi một developer tải một package từ npm hay PyPI, họ có thể kiểm tra mã nguồn, kiểm tra tác giả, kiểm tra lịch sử phát hành. Nhưng với AI Agent, developer thậm chí không nhìn thấy mã trước khi thực thi. Họ chỉ hỏi AI "tìm giúp tôi một thư viện để xử lý dữ liệu", và AI trả về một kết quả. Nếu kết quả đó là mã độc, thì toàn bộ hệ thống của họ sẽ bị xâm nhập trong vài giây.

Đây là điểm mù của cả một thế hệ công cụ mới. Và kẻ tấn công đã nhìn thấy nó trước các nhà phát triển.

Tại sao các nền tảng lớn không phát hiện ra?

Tôi nhớ có một case năm 2021, khi tôi dùng Opyn để hedge vị thế NFT. Tôi tự viết hợp đồng thông minh và tự audit. Không có một lớp máy móc nào kiểm tra hộ tôi. Bây giờ, câu chuyện lại lặp lại: GitHub, các registry MCP, và các nền tảng AI đều không có cơ chế kiểm tra tự động mạnh mẽ.

Họ có lý do của họ – chi phí. Kiểm tra từng repository, từng gói tin, từng kịch bản là vô cùng tốn kém. Nhưng hậu quả thì đã thấy rõ: 1,4 triệu lượt tải cho 200 repo độc hại chính, và hàng trăm registry giả mạo hoạt động thoải mái trong nhiều tháng.

Điều này một lần nữa khẳng định một quy luật mà tôi đã nhận ra từ những ngày đầu trong ngành: trong thế giới blockchain và AI, sự an toàn không bao giờ đến từ sự tin tưởng của số đông. Nó chỉ đến từ việc tự kiểm tra và xác minh.

Góc nhìn phản trực giác: Blockchain minh bạch là con dao hai lưỡi

Nhiều người sẽ đọc bài báo cáo này và thấy Polygon là một phần của vấn đề. Tôi nhìn theo hướng ngược lại. Hợp đồng thông minh C2 là một lỗ hổng – nhưng cũng là một cánh cửa sau.

Vì sao? Vì không giống như C2 truyền thống trên HTTP (mà bạn phải dựa vào việc chặn tên miền, chặn IP), C2 trên blockchain lưu lại toàn bộ lịch sử giao dịch trên một sổ cái công khai không thể thay đổi. Nếu bạn có được địa chỉ hợp đồng C2, bạn có thể dùng các công cụ như Chainalysis hoặc TRM Labs để theo dõi dòng tiền, xác định các địa chỉ liên quan, và phát hiện các hoạt động tiếp theo. Điều này có thể biến một cuộc tấn công mạng thành một vụ điều tra tài chính.

Chính sự minh bạch của blockchain đang tạo ra một sân chơi bất đối xứng cho các nhà điều tra. Với C2 truyền thống, khi bạn tắt máy chủ, là mất tất cả. Với C2 trên blockchain, dữ liệu sẽ tồn tại mãi mãi.

Điều này dẫn đến một dự đoán: trong 6 đến 12 tháng tới, sẽ có nhiều vụ tấn công mạng bị phá án nhờ dữ liệu trên blockchain. Và điều này sẽ thay đổi cách các tổ chức tội phạm mạng nghĩ về việc dùng crypto làm hạ tầng. Họ có thể quay lại với C2 truyền thống – hoặc họ sẽ học cách dùng các công nghệ ẩn danh như Tornado Cash để che đậy dấu vết.

Ecosystem: Fragment hóa và bài toán tin cậy

Chuỗi cung ứng này rất dài: AI Agent → GitHub repository → MCP registry → terminal người dùng → Polygon blockchain. Mỗi mắt xích đều có một kẻ chịu trách nhiệm khác nhau. Nhưng không ai trong số họ chịu trách nhiệm về bảo mật tổng thể.

GitHub nói rằng họ cung cấp nền tảng, không chịu trách nhiệm về nội dung. MCP registry nói rằng họ chỉ là nơi tổng hợp. Các công ty AI nói rằng họ không kiểm soát được các gợi ý từ model. Và Polygon thì chỉ là một blockchain vô can.

Kết quả? Một khoảng trống trách nhiệm. Và trong khoảng trống đó, kẻ xấu đang hoạt động hoàn toàn tự do.

Tôi nghĩ đây là điểm mà ngành chúng ta cần phải đối mặt. Không phải bằng cách đổ lỗi cho nhau, mà bằng cách xây dựng các tiêu chuẩn chung. Giống như cách chúng ta đã học được từ các vụ hack DeFi rằng không có "audit là đủ". Giống như chúng ta đã học được rằng không có "smart contract là không thể hack". Bây giờ, chúng ta cần học rằng AI Agent không thể tự quyết định độc lập về việc cài đặt phần mềm.

Chiến lược sống sót cho thời kỳ AI Agent

Từ bài học của chính tôi năm 2020, và từ những gì tôi thấy trong chiến dịch FakeGit, tôi rút ra một bộ quy tắc cho các nhóm phát triển – không chỉ là developer cá nhân:

Thứ nhất, cấm AI Agent tự động cài đặt package từ một nguồn không xác định. Thiết lập sandbox. Nếu cần dùng package mới, yêu cầu một quy trình xác minh thủ công trước khi cài.

Thứ hai, theo dõi session token và credential. StealC đánh cắp cả cookie và token OAuth – thứ mà ngay cả MFA cũng không bảo vệ được. Bạn phải có cơ chế phát hiện bất thường và thu hồi token nhanh.

Thứ ba, nhìn vào chuỗi. Nếu một phần mềm trong tổ chức liên lạc với một hợp đồng thông minh – hãy hỏi tại sao. Tạo cảnh báo cho các giao dịch đến các địa chỉ hợp đồng không xác định trên Polygon hoặc Ethereum.

Thứ tư, chia sẻ IOC. Nếu bạn phát hiện một repo độc hại, hãy chia sẻ nó vào cộng đồng. Các chiến dịch như FakeGit chỉ dừng lại khi cộng đồng nhanh chóng cảnh báo cho nhau.

Suy nghĩ cuối cùng khi AI Agent trở thành kênh tấn công

AI Agent đang trở thành một phần không thể thiếu trong quy trình phát triển phần mềm. Chúng ta không thể cấm chúng. Tôi cũng không nói rằng chúng ta nên cấm. Nhưng chúng ta phải dạy cho chúng sự hoài nghi.

Một Agent an toàn là một Agent biết từ chối. Một Agent an toàn là một Agent biết rằng một repository có 1.000 star không có nghĩa là nó an toàn. Một Agent an toàn là một Agent biết rằng blockchain không bao giờ nên là kênh liên lạc im lặng với mã độc.

Tôi không biết tương lai của FakeGit sẽ đi về đâu. Nhưng tôi biết một điều: các cuộc tấn công sử dụng AI Agent sẽ còn tăng. Bởi vì chúng hoạt động. Bởi vì chúng rẻ. Và bởi vì chúng ta vẫn còn quá tin tưởng vào những gì chúng ta không hiểu.

Hãy nhớ: trong thị trường này, ai sống sót lâu nhất, không phải ai mạnh nhất. Và một trong những cách sống sót đó là luôn luôn kiểm tra các nguồn tin cậy. Từ ICO scam đến audit, tôi giữ lại một câu: "Đừng bao giờ tin vào một lời hứa. Hãy tin vào dữ liệu."

Giá thị trường

BTC Bitcoin
$79,710.3 -1.93%
ETH Ethereum
$2,453.76 -2.32%
SOL Solana
$101.7 -3.38%
BNB BNB Chain
$719.1 -0.36%
XRP XRP Ledger
$1.4 -4.33%
DOGE Dogecoin
$0.0848 -5.16%
ADA Cardano
$0.2129 -4.14%
AVAX Avalanche
$7.37 -2.10%
DOT Polkadot
$0.8659 -3.18%
LINK Chainlink
$11.67 -1.24%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,710.3
1
Ethereum
ETH
$2,453.76
1
Solana
SOL
$101.7
1
BNB Chain
BNB
$719.1
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0848
1
Cardano
ADA
$0.2129
1
Avalanche
AVAX
$7.37
1
Polkadot
DOT
$0.8659
1
Chainlink
LINK
$11.67

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🟢
0xf47d...7860
12 phút trước
Chuyển vào
9,121,705 DOGE
🔴
0xe19d...0917
2 phút trước
Chuyển ra
2,356 ETH
🔵
0x2959...f2e1
3 giờ trước
Stake
1,892,239 USDC

💡 Smart Money

0x0c67...5dac
Thợ đào DeFi hàng đầu
+$1.1M
62%
0xa70e...2dd8
Ví lưu ký tổ chức
+$5.0M
68%
0x2e22...b282
Ví lưu ký tổ chức
+$3.8M
89%