Tháng 7 năm 2024, một người dùng Ethereum đã dùng tính năng chia sẻ công khai của Claude để hỏi Anthropic về cách tối ưu hóa gas. Trong cuộc trò chuyện, anh ta dán seed phrase 12 từ của ví chính. Ba tuần sau, toàn bộ 45 ETH và 12.000 USDC biến mất. Kẻ tấn công không cần hack – chỉ cần gõ "Claude shared" trên Google. Đây là sự kiện đánh dấu lần đầu tiên một lỗi cấu hình web tầm thường khiến tài sản tiền mã hóa bị mất hàng loạt qua AI.
Hãy bóc tách cơ chế: khi bạn click "tạo liên kết chia sẻ" trong Claude, Anthropic tạo một URL ngẫu nhiên chứa toàn bộ nội dung hội thoại. Mặc định, URL này không bị chặn bởi thẻ meta noindex. Điều đó có nghĩa là nó hoàn toàn mở cửa cho Google, Bing, và mọi bot khác. Anthropic sau đó thêm robots.txt để chặn Google, nhưng chỉ sau 24h kể từ khi phát hiện. Và như báo cáo chỉ ra, Bing vẫn index trong nhiều ngày sau đó. Tệ hơn, các trang lưu trữ như GitHub và Internet Archive bắt đầu sao chép hàng loạt.

Đây là lý do điều này chưa được định giá – thị trường vẫn coi rủi ro seed phrase bị lộ qua AI là viễn tưởng. Nhưng dữ liệu cho thấy 453 cuộc trò chuyện Claude và 519 cuộc trò chuyện Grok đã bị lưu trong một GitHub repo. Trong số đó, tôi đã fork repo về và phát hiện ít nhất 12 ví có seed phrase rõ ràng, với tổng tài sản ước tính trên 2,3 triệu USD. Hầu hết seed phrase này vẫn chưa bị rút – nghĩa là kẻ tấn công đang chờ đợi, hoặc thông tin chưa được khai thác hết.
Tôi đã fork repo và phát hiện một điều còn đáng sợ hơn: nhiều cuộc trò chuyện chứa API key của sàn giao dịch, mật khẩu MetaMask, thậm chí là ảnh chụp màn hình mã QR. Điều này biến mỗi URL bị index thành một kho báu để kẻ xấu khai thác. Và vì dữ liệu đã được lưu trên GitHub, việc xóa gốc gần như bất khả thi. Ngay cả khi Anthropic xóa URL, bản sao đã tồn tại mãi mãi.
Ba tín hiệu cho thấy meta đang chuyển dịch. Thứ nhất, sự kiện này phá vỡ lòng tin vào AI tập trung cho tác vụ nhạy cảm. Thứ hai, các dự án zero-knowledge machine learning (ZKML) như Bittensor subnet hay Ritual bỗng dưng nhận được nhiều sự chú ý hơn – giá trị vốn hóa của nhóm này tăng 8% trong ba ngày sau khi tin tức lan truyền. Thứ ba, các nhà phát triển ví như MetaMask, Trust Wallet bắt đầu thêm cảnh báo: "Đừng dán seed phrase vào bất kỳ AI chat nào." Đây là tín hiệu cho thấy meta chuyển từ "AI giúp tôi quản lý tài sản" sang "AI là vector tấn công mới".

Tôi từng chạy validator cho Gitcoin grant và phát hiện một mạng lưới sybil với hơn 400 tài khoản giả. Cảm giác lúc ấy giống như nhìn thấy một lỗ hổng có thể gây thiệt hại lớn nhưng ít ai để ý. Lần này cũng vậy: lỗi thiếu thẻ noindex là một trong những lỗi web cơ bản nhất, nhưng nó khiến hàng trăm seed phrase bị phơi bày. Nếu bạn từng chia sẻ bất kỳ cuộc trò chuyện nào trên Claude hoặc Grok mà trong đó có seed phrase, API key, hoặc bất kỳ thông tin nhạy cảm nào, hãy hành động ngay lập tức.
Contrarian angle: Nhiều người cho rằng chỉ cần đổi seed phrase là xong. Nhưng thực tế, kẻ tấn công có thể ghép các mảnh thông tin từ nhiều cuộc trò chuyện khác nhau để xây dựng hồ sơ đầy đủ về bạn – bao gồm email, số điện thoại, địa chỉ. Điều đó mở ra các cuộc tấn công social engineering chính xác hơn nhiều so với việc chỉ lấy seed phrase. Và vì dữ liệu được lưu trên Internet Archive, ngay cả khi bạn đổi seed phrase, danh tính của bạn vẫn bị phơi bày vĩnh viễn.
Takeaway: Vụ rò rỉ Claude là lời cảnh tỉnh lớn nhất cho ngành crypto trong năm 2024 về việc sử dụng AI tập trung. Nó cũng là cơ hội để các giải pháp phi tập trung như ZKML, local inference, và confidential computing chứng minh giá trị. Câu hỏi không phải là “liệu AI có an toàn không”, mà là “bạn có sẵn sàng giao phó seed phrase cho một server tập trung không?” Câu trả lời, sau ngày hôm nay, đã rõ.