Thông tin ngày 6 tháng 3, mặc dù ngành công nghiệp tiền mã hóa lâu nay tuyên bố về tính phi tập trung, nhưng giao diện DeFi vẫn phụ thuộc nhiều vào Cloudflare để bảo vệ an ninh trang web. Tuy nhiên, tuần này xuất hiện một đại lý AI tự động tên là OpenClaw sử dụng thư viện mã nguồn mở Scrapling, cho thấy có thể vượt qua nhiều lớp phòng thủ của Cloudflare, gây ra mối lo ngại về an ninh.
OpenClaw có thể chạy trên Mac Mini hoặc máy chủ đám mây, mô phỏng hành vi con người và địa chỉ IP trung gian để vượt qua Turnstile và Interstitials của Cloudflare. Thư viện Python này hỗ trợ nhiều phiên làm việc đồng thời và tốc độ phân tích gấp hơn 600 lần so với các trình thu thập dữ liệu truyền thống như BeautifulSoup. Các nhà phát triển nhấn mạnh rằng công cụ này có thể hợp pháp thu thập nội dung trang web, nhưng cũng có thể bị sử dụng để kiểm tra lỗ hổng bảo mật.
Ngành công nghiệp tiền mã hóa lâu nay dựa vào Cloudflare để phòng thủ, nhưng đã từng trải qua nhiều bài học đắng cay trong quá khứ. Năm 2021, BadgerDAO mất 130 triệu USD do lộ API key của Cloudflare Workers; năm 2022 và 2025, Curve Finance bị tấn công DNS, gây thiệt hại hàng triệu USD và buộc phải chuyển đổi tên miền. Tháng 7 năm 2024, các cuộc tấn công DNS trên nền tảng Squarespace ảnh hưởng đến 228 giao thức DeFi; năm 2025, Aerodrome Finance cũng bị tấn công DNS gây thiệt hại hơn 1 triệu USD.
Các nhà phân tích chỉ ra rằng, hạ tầng tập trung của giao diện DeFi tồn tại các rủi ro cấu trúc, bao gồm các bản ghi DNS, script CDN và cấu hình Cloudflare. Mặc dù Scrapling hiện chưa gây ra các vụ tấn công thực tế, nhưng đã thể hiện được mối đe dọa tiềm tàng của công nghệ AI đối với hệ thống phòng thủ truyền thống.
Các nhà phát triển tiền mã hóa được cảnh báo rằng, không thể chỉ dựa vào xác thực phía khách hàng hoặc các thành phần thử thách của Cloudflare để đảm bảo an toàn, mà cần thiết kế nhiều lớp phòng thủ khi xây dựng giao diện và tương tác với hợp đồng thông minh. Các chuyên gia cho biết, sự xuất hiện của Scrapling đánh dấu bước vào lĩnh vực an ninh tiền mã hóa của đại lý AI, và giao diện DeFi cần chuẩn bị trước các rủi ro tự động hóa thu thập dữ liệu và vượt qua hệ thống phòng thủ mới.
Bài viết liên quan
Lỗ hổng trong mã thực thi từ xa của Bitcoin Core ảnh hưởng đến công cụ đào, 43% nút chưa nâng cấp
Lỗ hổng của Bitcoin Core CVE-2024-52911 cho phép thực thi mã từ xa; 43% số node vẫn chưa được vá
Ekubo: Hợp đồng định tuyến giao dịch EVM Swap gặp sự cố an toàn, Starknet không bị ảnh hưởng
Kelp DAO trở thành giao thức chính đầu tiên loại bỏ LayerZero, chuyển sang sử dụng Chainlink CCIP
Drift công bố kế hoạch phục hồi sự cố tấn công của 295 triệu, bồi thường theo số tiền bị thiệt hại cho các ví bị nhắm mục tiêu