Hook:
Tôi mở hợp đồng thông minh của Anthropic – tất nhiên là không có contract on-chain, nhưng tôi mở source HTML của Claude share link. Chỉ mất 10 giây để thấy: không có . Đó là lỗi cơ bản nhất mà bất kỳ frontend dev junior nào cũng biết tránh. Và hậu quả? Hàng trăm nghìn share link chứa ví crypto, private key, seed phrase của người dùng đã bị Google và Bing index. Sau 48 giờ kể từ báo cáo của Beating, Bing vẫn còn 600 record sống.

Context:
Câu chuyện bắt đầu từ một tính năng tưởng chừng vô hại: Claude cho phép người dùng tạo share link từ cuộc hội thoại. Link được tạo ngẫu nhiên, dài, khó đoán. Người dùng mặc định tin rằng “chỉ người có link mới xem được”. Nhưng về mặt kỹ thuật, đây là pure security by obscurity. Claude chỉ chặn crawler qua robots.txt – một tệp văn bản không ràng buộc, dễ bị ignore. Họ quên mất thẻ noindex trên chính trang HTML. Kết quả: bất kỳ search engine nào tình cờ ghé thăm link (qua backlink, bookmark, hay tự ý crawl) đều index toàn bộ nội dung.
Core:
Tôi đã kiểm tra kỹ thuật cụ thể. Khi người dùng share một conversation chứa thông tin nhạy cảm – ví dụ: “đây là private key của ví Ethereum của tôi: 0xabc…”, Claude tạo ra một static page với URL dạng claude.ai/share/xxx. Mã nguồn trang này không có directive nào nói với crawler “đừng lưu”. Chỉ có robots.txt cấm toàn bộ thư mục /share/, nhưng đây là lệnh không bắt buộc. Google thường tuân thủ, nhưng Bing có chính sách riêng; thực tế Bing vẫn index được 600 link sau khi Google đã gỡ phần lớn. Điều này cho thấy robots.txt không đủ.
Vậy lỗi nằm ở đâu? Ở template render. Anthropic cần thêm dòng vào của mọi share page. Tương tự, HTTP header phải trả về X-Robots-Tag: noindex. Đây là best practice đã có từ 20 năm trước. Bất kỳ ai từng deploy web app đều biết.
Nhưng còn một lớp nữa: ngay cả khi fix xong, những link đã bị index vẫn nằm trong cache của search engine và có thể bị lưu bởi third-party (archive.org, các tool scrape). Người dùng phải tự tay revoke từng link qua giao diện Claude. Anthropic chưa có cơ chế force revoke toàn bộ. Điều này có nghĩa: nếu bạn từng share bất kỳ đoạn chat nào có chứa thông tin wallet, hãy coi như dữ liệu đó đã public.
Contrarian:
Góc nhìn ngược: đây không phải lỗi của AI, mà là lỗi của quy trình release. Anthropic có đội ngũ bảo mật hàng đầu, từng làm việc tại OpenAI và Google Brain. Nhưng họ vẫn mắc lỗi sơ đẳng này. Tôi đặt câu hỏi: có bao nhiêu dự án crypto “Web3-native” cũng lười kiểm tra noindex trên các landing page, blog, hoặc form nhập dữ liệu nhạy cảm? Câu trả lời: rất nhiều. Sự kiện này phơi bày sự thật rằng “phi tập trung” không đồng nghĩa với “an toàn frontend”. Nhiều dApp vẫn dùng centralized hosting, và không ai kiểm tra SEO tags.
Một điểm mù khác: cộng đồng crypto thường đổ lỗi cho AI là “đánh cắp dữ liệu”, nhưng thực tế Claude không cố tình làm gì cả. Vấn đề nằm ở thiết kế giao diện – cho phép người dùng paste private key vào ô chat mà không có cảnh báo. Nếu Anthropic thêm một filter “bạn sắp gửi thông tin nhạy cảm, có chắc không?” thì sự cố đã giảm đi 90%.
Takeaway:
Tôi dự đoán trong vòng 3 tháng tới, sẽ có ít nhất 3 vụ hack ví từ dữ liệu rò rỉ qua Claude – chỉ là vấn đề thời gian. Còn về Anthropic? Họ sẽ bị phạt GDPR và CCPA, nhưng con số lớn hơn là mất niềm tin của cộng đồng crypto mãi mãi. Câu hỏi dành cho bạn: lần cuối bạn share wallet address hoặc private key vào bất kỳ AI chat nào là khi nào? Nếu không nhớ, hãy revoke ngay.
