BTC $79,101.21 -0.81%
ETH $2,487.34 -0.10%
BNB $739.95 -1.00%
XRP $1.40 -0.82%
SOL $104.01 -1.85%
TRX $0.3338 -0.33%
DOGE $0.0901 +1.17%
ADA $0.2211 +1.43%
BCH $261.52 +2.14%
LINK $12.92 +5.19%
HYPE $85.21 -2.93%
AAVE $132.29 -0.60%
SUI $0.8189 +3.14%
XLM $0.1915 +4.12%
ZEC $1,167.82 -3.03%
BTC $79,101.21 -0.81%
ETH $2,487.34 -0.10%
BNB $739.95 -1.00%
XRP $1.40 -0.82%
SOL $104.01 -1.85%
TRX $0.3338 -0.33%
DOGE $0.0901 +1.17%
ADA $0.2211 +1.43%
BCH $261.52 +2.14%
LINK $12.92 +5.19%
HYPE $85.21 -2.93%
AAVE $132.29 -0.60%
SUI $0.8189 +3.14%
XLM $0.1915 +4.12%
ZEC $1,167.82 -3.03%

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Quan điểm cốt lõi
Summary: Vấn đề an toàn tài chính dường như luôn không có một giải pháp tiêu chuẩn.
Châu
2026-08-03 21:58:54
Vấn đề an toàn tài chính dường như luôn không có một giải pháp tiêu chuẩn.

Tác giả: Zhou, ChainCatcher

Cuối tháng 7, cộng đồng Bitcoin đã bị xáo trộn bởi một sự kiện an toàn ví lạnh.

Ví phần cứng Coldcard thuộc Coinkite đã bị đánh cắp số lượng lớn do một lỗ hổng firmware tồn tại trong năm năm.

Kẻ tấn công không cần phải tiếp xúc với thiết bị, không cần liên kết lừa đảo, cũng không cần người dùng cài đặt bất kỳ phần mềm độc hại nào, mà có thể chuyển tiền từ xa. Nhiều địa chỉ bị đánh cắp đã ngủ đông nhiều năm, chủ sở hữu thậm chí chưa bao giờ kết nối thiết bị với mạng.

Theo thống kê từ bảng điều khiển Coldcard Sweep Watch, tính đến ngày 3 tháng 8, số lượng Bitcoin bị đánh cắp đã tăng lên khoảng 1366 đồng, trị giá gần 90 triệu USD, trở thành vụ đánh cắp Bitcoin lớn nhất trong năm nay. Ngoài ra, có dấu hiệu của đợt tấn công thứ tư đang diễn ra, con số thiệt hại vẫn đang gia tăng.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Lỗ hổng là gì

Cụ thể, khi người dùng tạo ví trên Coldcard, thiết bị sẽ tạo ra một chuỗi số ngẫu nhiên, tức là hạt giống. Sau đó, tất cả các khóa riêng và địa chỉ đều được suy diễn từ nó. Chuỗi hạt giống này phải đủ ngẫu nhiên, không thể dự đoán, nếu không một khi bị ai đó tính toán ra, tài sản trong ví sẽ mất đi sự bảo vệ.

Để làm điều này, ví phần cứng thường được tích hợp một chip số ngẫu nhiên vật lý chuyên dụng, sử dụng tiếng ồn vật lý để tạo ra giá trị ngẫu nhiên mà không ai có thể đoán được.

Vấn đề chính nằm ở khâu này.

Theo báo cáo sự cố từ Block Engineering, trong một lần di chuyển mã vào tháng 3 năm 2021, một điều kiện trong firmware đã được viết sai, dẫn đến việc thiết bị không thực sự gọi chip số ngẫu nhiên vật lý khi tạo hạt giống, mà lặng lẽ quay lại phương pháp số ngẫu nhiên giả lập phần mềm. Đầu vào ban đầu của phương pháp này là số sê-ri chip, giá trị đọc từ bộ đếm thời gian, những giá trị công khai hoặc có thể suy đoán.

Kết quả là, hạt giống không còn là số ngẫu nhiên không thể dự đoán, mà trở thành kết quả có thể suy diễn theo quy luật cố định. Kẻ tấn công chỉ cần theo cùng một logic, có thể ngoại tuyến liệt kê ra nhiều hạt giống khả thi, tính toán địa chỉ tương ứng, sau đó so sánh với địa chỉ công khai trên chuỗi. Một khi trùng khớp, có nghĩa là đã có được khóa riêng, có thể trực tiếp chuyển tiền đi.

Mức độ nghiêm trọng của lỗ hổng phụ thuộc vào mẫu thiết bị. Theo ước tính của Coinkite, mẫu Mk3 bị ảnh hưởng nặng nề nhất, tính ngẫu nhiên hiệu quả đã sụt giảm từ 128 bit xuống khoảng 40 bit; các mẫu Mk4, Mk5 và Q do có thêm giá trị ngẫu nhiên từ chip bảo mật, khoảng 72 bit. Dù là mẫu nào, đều thấp hơn mức độ an toàn cần thiết, với sức mạnh tính toán hiện đại có thể dễ dàng bẻ khóa.

Thật đáng ngạc nhiên, lỗ hổng này đã tồn tại trong mã firmware công khai từ tháng 3 năm 2021, trải qua nhiều phiên bản, sống âm thầm hơn năm năm, cho đến khi bị khai thác quy mô lớn vào ngày 30 tháng 7 năm 2026 mới lộ diện.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Tuy nhiên, không phải tất cả người dùng Coldcard đều đang gặp rủi ro. Coinkite cho biết, nếu thêm ít nhất 50 lần ném xúc xắc riêng biệt khi tạo hạt giống, hoặc thiết lập cụm từ mật khẩu đủ mạnh, rủi ro sẽ giảm đáng kể; ngoài ra, các sản phẩm Satscard, Opendime và Tapsigner của công ty do sử dụng mã nguồn khác nhau, không bị ảnh hưởng bởi lỗ hổng này.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Từ việc đánh cắp tiền đến việc truy đòi, sự kiện vẫn đang phát triển

Theo Galaxy Research theo dõi, cuộc tấn công diễn ra theo ba đợt.

  • Đợt đầu tiên xảy ra vào ngày 30 tháng 7, 1195 địa chỉ bị xóa sạch hoàn toàn, khoảng 1082.65 BTC bị đánh cắp;
  • Đợt thứ hai vào ngày 31 tháng 7, liên quan đến 1478 địa chỉ;
  • Đợt thứ ba vào ngày 1 tháng 8, liên quan đến 1912 địa chỉ.

Điều đáng chú ý là, đợt tấn công đầu tiên xảy ra sớm hơn khoảng 30 giờ so với cảnh báo chính thức từ Coldcard. Điều này có nghĩa là, nhiều người dùng đã bị chuyển tiền đi trước khi nhận được cảnh báo.

Hiện tại, có dấu hiệu của đợt tấn công thứ 4 đang diễn ra, ước tính ban đầu khoảng 449 BTC, số tiền thiệt hại vẫn đang gia tăng.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Sự kiện nhanh chóng lan ra trên chuỗi và thị trường.

Thứ nhất là sự thay đổi trong dòng tiền. Sau sự sụp đổ của FTX vào năm 2022, nhà đầu tư đã rút tiền từ sàn giao dịch, chuyển sang các giải pháp tự quản như ví phần cứng; lần này, Bitcoin đã xuất hiện dấu hiệu quay trở lại sàn giao dịch.

Dữ liệu do Giám đốc Nghiên cứu CryptoQuant Julio Moreno công bố cho thấy, số lượng giao dịch nhỏ dưới 1 BTC trên chuỗi đã tăng lên mức cao nhất kể từ tháng 11 năm 2022, mỗi ngày có khoảng 39600 BTC được chuyển nhượng, chỉ thấp hơn khoảng 300 BTC so với kỷ lục được thiết lập vài ngày sau khi FTX nộp đơn phá sản.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Giá Bitcoin cũng đã yếu đi kể từ ngày 31 tháng 7, từ mức 65,000 USD giảm xuống khoảng 63,000 USD.

Thứ hai, xung quanh việc truy tìm nguồn gốc và thu hồi tiền bị đánh cắp, đã xuất hiện một số chi tiết đáng chú ý.

Theo theo dõi của Galaxy Research, Bitcoin bị đánh cắp hiện vẫn gần như hoàn toàn nằm trong các địa chỉ do kẻ tấn công kiểm soát, chưa vào sàn giao dịch hoặc dịch vụ trộn tiền, đây cũng là lý do mà việc thu hồi vẫn còn cơ hội.

Tuy nhiên, phương pháp tấn công đã được nâng cấp: trong hai đợt đầu, tiền được tập hợp vào một số địa chỉ, có thể theo dõi trên chuỗi; trong khi đợt thứ ba đã sử dụng 293 chuỗi chuyển tiền một đối một, mỗi ví bị đánh cắp tương ứng với một địa chỉ hoàn toàn mới, không chia sẻ điểm tập hợp, làm cho việc phát hiện trên chuỗi trở nên khó khăn hơn.

Trong quá trình thu hồi tiền bị đánh cắp, Giám đốc Nghiên cứu Galaxy Alex Thorn tiết lộ, một nạn nhân sở hữu gần 30 Bitcoin, trong đó 17 Bitcoin đã được đổi chéo thành ETH và gửi vào nền tảng giải trí Duel. Nạn nhân đã từng gửi email yêu cầu nền tảng đóng băng, nhưng tiền cuối cùng đã bị chuyển đi trước khi bị đóng băng.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Thorn cũng cho biết, các cuộc tấn công liên quan đến Coldcard vẫn đang tiếp diễn, đã xuất hiện nhiều kẻ tấn công nhỏ lẻ và người bắt chước, nhắm vào các cụm từ khôi phục của Coldcard còn lại.

Thứ ba là phản ứng từ phía nhà sản xuất. Coinkite cho biết, ba ngày qua là một trong những thời kỳ khó khăn nhất trong lịch sử công ty, đội ngũ đã liên tục liên lạc với khách hàng từ thứ Sáu tuần trước, hỗ trợ chuyển tiền vẫn an toàn. Công ty đã tiêu hủy số hàng tồn kho còn lại sử dụng firmware có lỗ hổng và tạm ngừng giao hàng, đồng thời nhắc nhở người dùng rằng, việc cập nhật firmware không thể sửa chữa được hạt giống cũ đã được tạo ra, người dùng bị ảnh hưởng cần tạo ví mới và chuyển tiền.

Tuy nhiên, vẫn có người dùng phản ánh rằng, sau khi cài đặt bản cập nhật, thiết bị dừng lại ở trang lỗi, không thể khởi động hoặc có dấu hiệu bị brick, chủ yếu liên quan đến thiết bị Mk4 và Q.

Tự quản có còn đáng giá?

Lỗ hổng này đã gây ra cú sốc rõ rệt đối với niềm tin vào tự quản.

Người sáng lập Binance Zhao Changpeng cho biết, trong chế độ tự quản, ngay cả khi nhà phát triển sửa chữa lỗ hổng, cũng không thể sửa chữa được ví đã được tạo ra trước đó; đối với người dùng sử dụng thiết bị cách ly, nhà phát triển cũng không thể trực tiếp liên lạc để nhắc nhở, trước khi người dùng chủ động thực hiện các biện pháp, ví liên quan vẫn có thể tiếp tục bị phơi bày trước rủi ro. Ông cho biết mình ủng hộ tự quản, nhưng điều này cũng có nghĩa là trách nhiệm an toàn thuộc về người dùng.

Chuyên gia phân tích ETF của Bloomberg Eric Balchunas thì từ góc độ quy mô đội ngũ, ông chỉ ra rằng đội ngũ Coldcard chỉ có khoảng 5 nhân viên, điều này là quá ít đối với một công ty quan trọng như vậy, và đặt câu hỏi liệu người dùng có sẵn sàng gửi toàn bộ tài sản của mình vào một công ty chỉ có 5 người hay không. Ông cho rằng các tổ chức lớn hơn có thể có lợi thế hơn trong việc đầu tư vào an toàn, trong khi Bitcoin ETF cung cấp một lựa chọn khác.

Ngoài ra, sự phổ biến của các công cụ AI cũng làm cho ý nghĩa của sự kiện này trở nên phức tạp hơn.

Có nhà phát triển cho biết, sử dụng Claude Code để quét lỗ hổng trong firmware mã nguồn mở của Coldcard, chỉ trong khoảng 8 phút đã xác định được vấn đề cốt lõi; một số người dùng trong cộng đồng cũng phản ánh rằng, sử dụng GLM 5.2 độc lập cũng phát hiện ra lỗ hổng này.

Phía Coinkite cho biết, công ty cũng đã sử dụng mô hình AI hàng đầu vào thời điểm đó để xem xét mã, nhưng không phát hiện ra lỗ hổng, và suy đoán rằng kẻ tấn công có thể đã sử dụng AI để xem xét mã firmware mã nguồn mở cũ.

Có thể vì lý do khôi phục danh tiếng ngành, CEO của tổ chức lưu ký Bitgo Mike Belshe vào ngày 1 tháng 8 đã gửi 100 BTC vào một địa chỉ Bitcoin công khai, và mời mô hình Claude thuộc Anthropic thử chuyển tiền từ địa chỉ đó.

Coldcard bị đánh cắp hơn 100 triệu USD, khi ví lạnh cũng không an toàn

Phó giám đốc Strive Joe Burnett cho biết, đây có thể là một trong những tuần tồi tệ nhất trong lịch sử Bitcoin. Nhiều người đã mua ví phần cứng được công nhận, tạo cụm từ khôi phục ngoại tuyến và tuân theo các thực tiễn tốt nhất đã được thiết lập, vẫn bị thiệt hại nặng nề do lỗ hổng này. Theo ông, điều này sẽ thay đổi niềm tin của mọi người vào tự quản. Tự quản sẽ không biến mất, nhưng đối với những người muốn kiểm soát trực tiếp một lượng lớn Bitcoin, tiêu chuẩn nên được nâng cấp lên đa nhà cung cấp và đa chữ ký. Những người không thể chấp nhận độ phức tạp này, nên chuyển sang lưu ký cấp tổ chức.

Thực tế, việc ví phần cứng gặp vấn đề an toàn không phải là chưa từng có tiền lệ. Nhưng các cuộc tấn công trước đây thường cần phải tiếp xúc vật lý với thiết bị hoặc thao tác trong chuỗi cung ứng, có ngưỡng cao, khó có thể quy mô hóa; lần này hoàn toàn được thực hiện qua phần mềm, từ xa, có thể tự động hóa hàng loạt.

Trong khi đó, lưu ký tổ chức được cho là có thể dẫn đến việc quá nhiều Bitcoin tập trung trong tay các công ty lớn, gây ra rủi ro kiểm tra, tịch thu và tịch biên.

Như vậy, vấn đề an toàn tài chính dường như vẫn không có một giải pháp tiêu chuẩn. Còn về tự quản sẽ đi đâu, đang được ngày càng nhiều người xem xét lại.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Cảnh báo rủi ro
app_icon
ChainCatcher Building the Web3 world with innovations.