
AI của Claude phát hiện lỗ hổng trong thuật toán chữ ký hậu lượng tử sắp được chuẩn hóa: 'Cú sốc' cho bảo mật blockchain
Lê Thế
Một sự kiện mang tính bước ngoặt vừa xảy ra trong thế giới mật mã học, đe dọa trực tiếp đến nền tảng an ninh của các hệ thống blockchain tương lai. Theo thông tin vừa được tiết lộ, mô hình AI Claude của Anthropic đã thành công trong việc phát hiện một cuộc tấn công mới nhằm vào một thuật toán chữ ký số hậu lượng tử - loại chữ ký đang trên đường trở thành tiêu chuẩn liên bang Mỹ. Phát hiện này giáng một đòn mạnh vào niềm tin rằng các tiêu chuẩn bảo mật 'chống lượng tử' là bất khả xâm phạm, đồng thời đặt ra câu hỏi lớn về vai trò ngày càng gia tăng của AI trong việc phá vỡ chính những hệ thống mà con người xây dựng.
Bối cảnh của vụ việc bắt nguồn từ cuộc chạy đua toàn cầu nhằm xây dựng các hệ thống mật mã có khả năng chống lại sức mạnh tính toán của máy tính lượng tử. Các thuật toán chữ ký số hậu lượng tử (post-quantum digital signatures) được thiết kế để thay thế các chuẩn hiện tại như ECDSA hay EdDSA, vốn dễ bị phá vỡ bởi máy tính lượng tử trong tương lai. Tại Mỹ, Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST) đang trong quá trình lựa chọn và chuẩn hóa một bộ các thuật toán này. Chính một trong những ứng cử viên sáng giá, đang tiến gần đến vạch đích chuẩn hóa, đã bị Claude 'bắt bài'.
Về mặt kỹ thuật, cuộc tấn công mà Claude phát hiện không phải là một cuộc tấn công 'bẻ khóa' trực tiếp vào phiên bản hiện tại của thuật toán, mà là một điểm yếu tiềm ẩn trong cấu trúc toán học của nó, mà các nhà mật mã học con người đã nhiều năm không thể tìm ra. Điều này có nghĩa là nếu thuật toán này được chuẩn hóa và triển khai rộng rãi trên các blockchain trong tương lai, một kẻ tấn công có thể lợi dụng lỗ hổng này để giả mạo chữ ký, đánh cắp tài sản hoặc phá hoại tính toàn vẹn của mạng lưới. Mặc dù vậy, cần nhấn mạnh rằng cuộc tấn công này hiện mới chỉ ở giai đoạn lý thuyết, chưa có bằng chứng về việc nó có thể được thực thi trong thực tế với chi phí chấp nhận được. Tuy nhiên, sự tồn tại của nó đã đủ để gây ra một cơn chấn động trong giới nghiên cứu.
Tác động đối với thị trường tiền mã hóa trong ngắn hạn được đánh giá là hạn chế. Các blockchain chủ đạo hiện nay như Bitcoin và Ethereum vẫn sử dụng chữ ký ECDSA truyền thống, vốn không bị ảnh hưởng trực tiếp bởi phát hiện này. Do đó, sẽ không có một đợt bán tháo hoảng loạn nào xảy ra trên diện rộng. Tuy nhiên, về dài hạn, đây là một tín hiệu cảnh báo cực kỳ nghiêm trọng đối với bất kỳ dự án blockchain nào đang có kế hoạch áp dụng các tiêu chuẩn hậu lượng tử trong tương lai, đặc biệt là các Layer 1 mới nổi với lộ trình bảo mật tiên tiến. Những dự án này sẽ phải đối mặt với một cuộc tái thẩm định an ninh toàn diện, thậm chí có thể phải thay đổi kiến trúc cốt lõi nếu thuật toán mà họ lựa chọn nằm trong số bị ảnh hưởng.
Về mặt quy định, phát hiện này có thể khiến tiến trình chuẩn hóa của NIST bị chậm lại. Cơ quan này có thể sẽ phải yêu cầu các nhóm phát triển thuật toán cung cấp thêm bằng chứng về khả năng kháng cự trước các cuộc tấn công dựa trên AI. Điều này đồng nghĩa với việc lộ trình áp dụng các tiêu chuẩn hậu lượng tử trong lĩnh vực tài chính và chính phủ có thể bị trì hoãn thêm vài năm, ảnh hưởng đến các kế hoạch tuân thủ của nhiều tổ chức.
Dưới góc nhìn của một nhà phân tích kỳ cựu trong ngành, sự kiện này không chỉ là một lỗ hổng đơn lẻ. Nó mở ra một kỷ nguyên mới, nơi AI không chỉ là công cụ hỗ trợ phát triển mà còn trở thành tác nhân chính trong việc phát hiện và khai thác các lỗ hổng bảo mật. 'Chúng ta đang chứng kiến một sự đảo ngược hoàn toàn về câu chuyện,' một chuyên gia nhận xét. 'Trước đây, chúng ta sợ máy tính lượng tử; bây giờ, chính AI mới là mối đe dọa trước mắt đối với các tiêu chuẩn bảo mật mà chúng ta cho là an toàn nhất.' Điều này tạo ra một cơ hội lớn cho các dịch vụ kiểm toán bảo mật dựa trên AI (AI red-teaming), đồng thời thúc đẩy sự phát triển của các giải pháp chữ ký số lai ghép, kết hợp nhiều thuật toán khác nhau để giảm thiểu rủi ro.
Tóm lại, phát hiện của Claude không phải là hồi kết của thế giới blockchain, nhưng nó là một lời nhắc nhở mạnh mẽ rằng không có hệ thống bảo mật nào là tuyệt đối. Các nhà phát triển, nhà đầu tư và nhà quản lý cần phải thích nghi với thực tế mới: AI đang thay đổi cuộc chơi, và những tiêu chuẩn được cho là 'vĩnh cửu' có thể chỉ là tạm thời. Hành động ngay bây giờ là xem xét lại lộ trình công nghệ, đa dạng hóa các giải pháp bảo mật và chuẩn bị cho một tương lai nơi AI vừa là người bảo vệ, vừa là kẻ tấn công tiềm năng. Thị trường có thể không phản ứng ngay lập tức, nhưng những quyết định được đưa ra hôm nay sẽ định hình cấu trúc an ninh của toàn bộ ngành công nghiệp trong thập kỷ tới.