Msee
BTC $79,554.1 -1.62%
ETH $2,451.53 -2.06%
SOL $101.74 -1.81%
BNB $722.4 -0.18%
XRP $1.4 -3.34%
DOGE $0.0846 -2.93%
ADA $0.2101 -5.74%
AVAX $7.4 -1.36%
DOT $0.8899 +1.74%
LINK $11.66 -1.83%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73
Vĩ mô

Agentjacking: Khi Sentry DSN Trở Thành Cửa Hậu Cho AI Agent

Phan Việt

Bạn nghĩ lỗi trong code chỉ là lỗi? Hãy nhìn lại. Tại DEF CON 34, một nhóm nghiên cứu đã trình diễn một vector tấn công mới, nơi một public Sentry DSN không chỉ là rò rỉ dữ liệu, mà là cánh cửa để chiếm quyền điều khiển AI Agent của bạn. Lỗ hổng? Tôi đã thấy nó từ hôm qua.

Câu chuyện bắt đầu từ một thiết kế tưởng chừng vô hại: Sentry, công cụ theo dõi lỗi phổ biến, cho phép bất kỳ ai gửi dữ liệu lỗi đến một public DSN (Data Source Name) mà không cần xác thực. Điều này là tính năng, không phải lỗi. Nhưng khi các AI Agent lập trình như Claude Code hay Cursor bắt đầu tích hợp MCP (Model Context Protocol) để đọc các issue từ Sentry, hai 'tính năng' này đã giao nhau tạo thành một lỗ hổng chết người. Context? Đây không phải là một cuộc tấn công vào mô hình AI, mà là vào hạ tầng tin cậy mà AI Agent dựa vào.

Core của vấn đề nằm ở chuỗi tấn công 6 bước mà Tenet Security đã phơi bày. Đầu tiên, kẻ tấn công quét các public Sentry DSN trên GitHub. Với khoảng 2,388 tổ chức lộ diện, đây là một bể tấn công khổng lồ. Sau đó, chúng POST một 'error event' độc hại vào Sentry thông qua DSN đó. Khi một nhà phát triển yêu cầu AI Agent của mình debug một lỗi, Agent sẽ đọc issue từ Sentry qua MCP. Tại đây, payload markdown chứa mã độc – một 'fix suggestion' giả mạo – sẽ được Agent coi là lệnh. Agent thực thi lệnh: cài đặt một npm package độc hại. Kết quả? Kẻ tấn công chiếm được AWS keys, GitHub OAuth tokens, npm registry tokens – tất cả những gì cần để kiểm soát toàn bộ hạ tầng của bạn. Đây là một Indirect Prompt Injection kinh điển, nhưng được mở rộng quy mô nhờ vào sự kết hợp của public DSN và MCP.

Sentry đã phản ứng bằng cách triển khai một 'content filter' – một danh sách đen các payload cụ thể. Nhưng tôi gọi đó là 'băng cá nhân cho vết thương đạn bắn'. Audit bị từ chối? Đã biết trước rồi. Mọi filter dạng IoC đều có thể bị bypass bằng cách encode đơn giản. Giải pháp thực sự phải đến từ kiến trúc: MCP cần một cơ chế để phân biệt 'dữ liệu' và 'lệnh', hoặc ít nhất là một lớp 'tin cậy' cho output của tool. agent-jackstop từ Tenet, một bộ công cụ hardening, là bước đi đúng hướng, nhưng nó chỉ giảm bán kính nổ, chứ không giải quyết được gốc rễ: Agent không thể phân biệt được đâu là dữ liệu thật, đâu là mồi nhử.

Contrarian angle? Phần lớn bài viết này sẽ hét lên 'Sentry có lỗi'. Nhưng tôi cho rằng, đây là một thất bại mang tính hệ thống. Cả Sentry, Anthropic (người tạo MCP), và các nhà phát triển AI Agent đều có phần trách nhiệm. Sentry thiết kế một hệ thống không xác thực, AI Agent mặc định tin tưởng mọi dữ liệu từ MCP, và các nhà phát triển vô tình kết nối chúng mà không có lớp bảo vệ. Tuy nhiên, tôi cũng thấy một điểm mù: kết quả '85% thành công' của Tenet được thực hiện trong môi trường có kiểm soát. Trong thế giới thực, nếu nhà phát triển không chủ động yêu cầu Agent debug Sentry, hoặc nếu có quy trình kiểm tra thủ công, tỷ lệ này có thể thấp hơn. Nhưng điều đó không làm giảm tính nghiêm trọng của vấn đề.

Takeaway của tôi rất rõ ràng: Agentjacking không phải là một lỗ hổng đơn lẻ, mà là một dấu hiệu của một vấn đề kiến trúc sâu hơn. Khi chúng ta xây dựng các hệ thống AI tự động, chúng ta đang tạo ra những 'mắt xích yếu' mới trong chuỗi tin cậy. Câu hỏi đặt ra không phải là 'liệu nó có bị khai thác không?', mà là 'khi nào nó bị khai thác trên quy mô lớn?'. Hãy chuẩn bị cho một thế giới nơi mọi external data source của Agent đều là một attack surface tiềm năng.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$79,554.1 -1.62%
ETH Ethereum
$2,451.53 -2.06%
SOL Solana
$101.74 -1.81%
BNB BNB Chain
$722.4 -0.18%
XRP XRP Ledger
$1.4 -3.34%
DOGE Dogecoin
$0.0846 -2.93%
ADA Cardano
$0.2101 -5.74%
AVAX Avalanche
$7.4 -1.36%
DOT Polkadot
$0.8899 +1.74%
LINK Chainlink
$11.66 -1.83%

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,554.1
1
Ethereum
ETH
$2,451.53
1
Solana
SOL
$101.74
1
BNB Chain
BNB
$722.4
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0846
1
Cardano
ADA
$0.2101
1
Avalanche
AVAX
$7.4
1
Polkadot
DOT
$0.8899
1
Chainlink
LINK
$11.66

🐋 Theo dõi cá voi

🟢
0x3ad0...10fe
2 phút trước
Chuyển vào
27,643 BNB
🔴
0xc8a3...2f4f
3 giờ trước
Chuyển ra
4,435,695 DOGE
🟢
0x0877...2e92
30 phút trước
Chuyển vào
6,744,391 DOGE

💡 Smart Money

0xd309...a26a
Thợ đào DeFi hàng đầu
+$3.3M
69%
0xc877...6b3c
Nhà đầu tư sớm
+$3.0M
77%
0x0a1f...9d3e
Nhà tạo lập thị trường
+$1.7M
84%