Cơ bản
Giao ngay
Giao dịch tiền điện tử một cách tự do
Giao dịch ký quỹ
Tăng lợi nhuận của bạn với đòn bẩy
Chuyển đổi và Đầu tư định kỳ
0 Fees
Giao dịch bất kể khối lượng không mất phí không trượt giá
ETF
Sản phẩm ETF có thuộc tính đòn bẩy giao dịch giao ngay không cần vay không cháy tải khoản
Giao dịch trước giờ mở cửa
Giao dịch token mới trước niêm yết
Futures
Truy cập hàng trăm hợp đồng vĩnh cửu
TradFi
Vàng
Một nền tảng cho tài sản truyền thống
Quyền chọn
Hot
Giao dịch với các quyền chọn kiểu Châu Âu
Tài khoản hợp nhất
Tối đa hóa hiệu quả sử dụng vốn của bạn
Giao dịch demo
Giới thiệu về Giao dịch hợp đồng tương lai
Nắm vững kỹ năng giao dịch hợp đồng từ đầu
Sự kiện tương lai
Tham gia sự kiện để nhận phần thưởng
Giao dịch demo
Sử dụng tiền ảo để trải nghiệm giao dịch không rủi ro
Launch
CandyDrop
Sưu tập kẹo để kiếm airdrop
Launchpool
Thế chấp nhanh, kiếm token mới tiềm năng
HODLer Airdrop
Nắm giữ GT và nhận được airdrop lớn miễn phí
Pre-IPOs
Mở khóa quyền truy cập đầy đủ vào các IPO cổ phiếu toàn cầu
Điểm Alpha
Giao dịch trên chuỗi và nhận airdrop
Điểm Futures
Kiếm điểm futures và nhận phần thưởng airdrop
Đầu tư
Simple Earn
Kiếm lãi từ các token nhàn rỗi
Đầu tư tự động
Đầu tư tự động một cách thường xuyên.
Sản phẩm tiền kép
Kiếm lợi nhuận từ biến động thị trường
Soft Staking
Kiếm phần thưởng với staking linh hoạt
Vay Crypto
0 Fees
Thế chấp một loại tiền điện tử để vay một loại khác
Trung tâm cho vay
Trung tâm cho vay một cửa
OpenAI Thay đổi chứng chỉ macOS sau cuộc tấn công chuỗi cung ứng Axios
Iris Coleman
15 Tháng 4, 2026 02:02
OpenAI phản hồi về việc npm Axios liên quan đến Triều Tiên bị xâm phạm bằng cách thay đổi chứng chỉ ký mã. Người dùng macOS phải cập nhật ứng dụng ChatGPT, Codex trước ngày 8 tháng 5.
OpenAI đang bắt buộc tất cả người dùng macOS cập nhật ứng dụng để bàn sau khi quy trình ký mã của công ty bị lộ qua cuộc tấn công chuỗi cung ứng Axios—một sự xâm phạm được cho là do các tác nhân đe dọa của Triều Tiên thực hiện, nhắm vào thư viện JavaScript phổ biến vào ngày 31 tháng 3 năm 2026.
Gã khổng lồ AI cho biết không tìm thấy bằng chứng dữ liệu người dùng bị truy cập hoặc phần mềm của họ bị sửa đổi. Nhưng công ty không muốn mạo hiểm: họ coi chứng chỉ ký mã macOS của mình là đã bị xâm phạm và sẽ thu hồi hoàn toàn vào ngày 8 tháng 5 năm 2026.
Chuyện gì thực sự đã xảy ra
Khi phiên bản Axios 1.14.1 bị xâm phạm xuất hiện trên npm vào ngày 31 tháng 3, một quy trình GitHub Actions mà OpenAI sử dụng để ký ứng dụng macOS đã tải xuống và thực thi mã độc. Quy trình đó có quyền truy cập vào các chứng chỉ dùng để ký ChatGPT Desktop, Codex, Codex CLI, và Atlas—những thông tin xác thực xác nhận với macOS “đúng vậy, phần mềm này thực sự đến từ OpenAI.”
Nguyên nhân gốc rễ? Một cấu hình sai. Quy trình của OpenAI tham chiếu Axios bằng một thẻ nổi thay vì một commit hash cố định, và thiếu cấu hình minimumReleaseAge cho các gói mới. Đây là lỗ hổng trong chuỗi cung ứng điển hình.
Phân tích nội bộ của OpenAI cho thấy chứng chỉ ký có khả năng không bị rò rỉ thành công do thời điểm và trình tự thực thi. Nhưng “khả năng” không đủ khi bạn đang ký phần mềm chạy trên hàng triệu máy.
Cuộc tấn công rộng hơn
Sự xâm phạm Axios không nhằm vào OpenAI một cách đặc biệt. Các nhà nghiên cứu an ninh, bao gồm nhóm tình báo đe dọa của Google, đã liên kết cuộc tấn công này với một tác nhân liên quan đến Triều Tiên—có thể là Sapphire Sleet hoặc UNC1069. Các kẻ tấn công đã xâm nhập vào tài khoản của người duy trì npm và chèn vào một phụ thuộc độc hại gọi là ‘plain-crypto-js’ đã triển khai một RAT đa nền tảng có khả năng do thám, duy trì và tự phá hủy để tránh bị phát hiện.
Cuộc tấn công đã ảnh hưởng đến các tổ chức trong các lĩnh vực dịch vụ doanh nghiệp, dịch vụ tài chính và công nghệ trên toàn cầu.
Người dùng cần làm gì
Nếu bạn đang chạy bất kỳ ứng dụng macOS của OpenAI nào, hãy cập nhật ngay bây giờ. Sau ngày 8 tháng 5, các phiên bản cũ hơn sẽ ngừng hoạt động hoàn toàn. Các phiên bản tối thiểu yêu cầu:
Chỉ tải xuống từ các nguồn chính thức hoặc qua cập nhật trong ứng dụng. OpenAI cảnh báo rõ ràng không cài đặt bất cứ thứ gì từ email, quảng cáo hoặc các trang web bên thứ ba—một lời khuyên hợp lý vì một kẻ xấu có thể ký giả mạo các ứng dụng trông hợp lệ bằng chứng chỉ cũ.
Người dùng Windows, iOS, Android và Linux không bị ảnh hưởng. Các phiên bản web cũng vậy. Mật khẩu và khóa API vẫn an toàn.
Tại sao lại có khoảng thời gian 30 ngày?
OpenAI có thể thu hồi chứng chỉ ngay lập tức nhưng đã chọn không làm vậy. Việc notarization mới với chứng chỉ bị xâm phạm đã bị chặn, nghĩa là bất kỳ ứng dụng giả mạo nào ký bằng chứng chỉ này đều sẽ thất bại trong các kiểm tra bảo mật mặc định của macOS trừ khi người dùng tự can thiệp.
Khoảng thời gian này cho phép người dùng cập nhật qua các kênh chính thống thay vì thức dậy với phần mềm bị hỏng. OpenAI cho biết đang theo dõi các dấu hiệu sử dụng chứng chỉ sai mục đích và sẽ tăng tốc quá trình thu hồi nếu phát hiện hoạt động độc hại.
Sự cố này nhấn mạnh cách các cuộc tấn công chuỗi cung ứng vẫn tiếp tục lan rộng trong hệ sinh thái phần mềm. Chỉ một gói npm bị xâm phạm, và đột nhiên OpenAI phải thay đổi chứng chỉ trên toàn bộ dòng sản phẩm macOS của mình. Đối với các nhà phát triển, bài học rõ ràng: hãy cố định các phụ thuộc của bạn vào các commit cụ thể, không phải các thẻ nổi.
Nguồn hình ảnh: Shutterstock