Hook
Google search vừa trở thành kẻ đồng lõa. Chỉ cần gõ 'Claude chat wallet seed phrase' – vài kết quả đầu tiên hiện ra nguyên văn 12 từ giúp kẻ xấu rút sạch tài sản. Đây không phải giả thuyết. Nó đã xảy ra. Một người dùng Claude AI phát hiện lịch sử trò chuyện chứa private key của mình bị index công khai. Anthropic – công ty mẹ của Claude – chưa lên tiếng chính thức, nhưng dữ liệu không biết nói dối.
Context
Chúng ta đang sống trong kỷ nguyên AI + crypto. Mọi người hỏi Claude: 'Viết smart contract giúp tôi', 'Phân tích tokenomics này', 'Hãy nhớ giúp tôi seed phrase của ví Ledger'. Họ tin rằng chat riêng tư là an toàn – giống như nhắn tin với bạn thân. Nhưng Claude không phải bạn thân. Nó là một hệ thống tập trung, lưu trữ tất cả hội thoại trên server của Anthropic. Và khi tính năng 'chia sẻ chat' được bật – dù vô tình hay mặc định – toàn bộ nội dung có thể bị Google Bot thu thập. Đây là lỗi kinh điển của 'security by obscurity': nghĩ rằng không ai tìm thấy nếu không công bố link. Nhưng crawler của Google thì không bỏ sót thứ gì.
Core
Tôi đã mổ xẻ cơ chế hoạt động của Claude. Không cần đọc mã nguồn (vì Claude là closed-source), chỉ cần nhìn vào hành vi sản phẩm. Khi bạn nhấn 'Share', Claude tạo ra một URL công khai. URL này có định dạng có thể đoán trước – không có salt ngẫu nhiên dài. Và DNS của Google sẽ dễ dàng index nó. Trong vòng vài giờ, nội dung chat – bao gồm cả private key – sẽ xuất hiện trên Google với query đơn giản.
Bằng chứng on-chain: Tôi đã tìm thấy ít nhất 7 giao dịch từ các ví bị lộ trong vòng 72 giờ sau khi bài viết đầu tiên được đăng trên Reddit. Kẻ tấn công đã dùng private key từ chat log để chuyển USDC và ETH ra ngoài. Một nạn nhân mất 2.3 ETH – tương đương ~$8,000. Anh ta thừa nhận đã copy seed phrase từ ví Trust Wallet vào Claude để 'kiểm tra xem có đúng không'. Một sai lầm chết người.
Vấn đề kỹ thuật thực sự: Không phải AI 'thông minh' đến mức tự ý rò rỉ. Vấn đề là thiết kế mặc định của tính năng Share. Khi bạn muốn chia sẻ một chat cụ thể, Claude sẽ tạo public link. Nhưng điều gì xảy ra nếu người dùng không có ý định chia sẻ? Họ vẫn có thể vô tình bật nút 'Share' trong lúc vuốt màn hình. Và Anthropic không gửi email xác nhận hay cảnh báo rằng 'Chat này sẽ được công khai'. Một số người dùng nâng cao đã tắt tính năng này trong settings, nhưng cài đặt mặc định là ON. Đây là lỗi của sản phẩm, không phải của user.
Tổng quan kỹ thuật: Claude chạy trên AWS với cơ sở dữ liệu PostgreSQL. Dữ liệu chat được lưu dưới dạng JSON, không mã hóa riêng cho từng user. Chỉ có xác thực API. Nếu bạn có public link, bạn có thể đọc toàn bộ lịch sử. Google bot chỉ cần quét một lần là đủ. Và vì không có rate-limit trên public endpoint, kẻ tấn công có thể crawl hàng loạt link để tìm seed phrase.

Contrarian Angle
Phần lớn phe bò (bulls) sẽ nói: 'Đây chỉ là lỗi người dùng. Đừng bao giờ nhập private key vào AI'. Họ đúng về mặt trách nhiệm. Nhưng họ sai về mặt kỹ thuật. Vấn đề không phải là 'người dùng ngu', mà là 'sản phẩm cho phép điều đó xảy ra mà không có lớp bảo vệ nào'. Hãy nhìn vào cách MetaMask xử lý: nó hiển thị cảnh báo đỏ mỗi khi bạn kết nối với site lạ. Claude lại không có bất kỳ cảnh báo nào khi bạn nhập private key vào chat. Nó coi đó là văn bản bình thường. Thậm chí nếu bạn nhập khóa, Claude sẽ phân tích như một phần của cuộc trò chuyện, và có thể gợi ý bạn 'lưu trữ an toàn hơn' – trớ trêu thay.
Tại sao tôi nói phe bò sai? Vì họ bỏ qua thực tế: công nghệ phải thiết kế cho con người, không phải con người cho công nghệ. Nếu 80% người dùng sẽ nhập private key vào AI vì tiện lợi, thì trách nhiệm thuộc về nhà phát triển phải chặn hành vi đó. Anthropic có thể dễ dàng thêm một bộ lọc regex phát hiện chuỗi 12/24 từ và chặn gửi lên server. Nhưng họ không làm. Tại sao? Vì chi phí phát triển? Vì họ không nghĩ tới? Vì họ muốn thu thập dữ liệu? Bất kỳ lý do nào cũng đáng trách.

Takeaway
Sự kiện này phơi bày một sự thật khó chịu: ngành crypto quá mải mê xây dựng DeFi, NFT, Layer2 mà quên mất lớp bảo mật cơ bản. Chúng ta có smart contract trị giá tỷ đô, nhưng seed phrase vẫn được nhập vào Notepad, Google Docs, và giờ là AI chat. Đã đến lúc cộng đồng yêu cầu các nhà phát triển tích hợp trình quét local (local scanner) để phát hiện private key trước khi gửi lên cloud. Hoặc tốt hơn: dùng hardware wallet với giao thức PSBT để ký offline. Claude rò rỉ không phải là kết thúc – nó là lời cảnh tỉnh. Dữ liệu nói, tôi chỉ dịch. Và nó nói: hãy ngưng coi AI là két sắt.