Lỗ hổng bảo mật Coldcard tồn tại 5 năm có thể khiến 1.128 BTC trị giá 71,1 triệu USD bị cuỗm sạch

Tóm tắt thị trường bằng AI
Một lỗ hổng về tính ngẫu nhiên trong firmware Coldcard kéo dài 5 năm được báo cáo có thể đã cho phép tái dựng các seed bị ảnh hưởng và nhanh chóng quét khoảng ~1.128 BTC (~71 triệu USD), nhấn mạnh rủi ro tự lưu ký và rủi ro chuỗi cung ứng ở mức cấp bách. Dù việc quy kết (bao gồm khả năng phát hiện có hỗ trợ AI) vẫn chưa được chứng minh, sự kiện này có thể làm gia tăng dòng chảy ra trong ngắn hạn do yếu tố an ninh từ các ví bị lộ, nâng mức giám sát đối tác đối với các nhà cung cấp ví phần cứng, và gây áp lực lên khẩu vị rủi ro crypto nói chung thông qua việc tái tập trung vào tính mong manh của quản trị khóa.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.13%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một lỗi phần mềm trên ví phần cứng Coldcard tồn tại khoảng 5 năm có thể đã giúp kẻ tấn công tái dựng khóa riêng và rút sạch hơn 1.100 bitcoin. Nhà sản xuất Coinkite cho rằng việc phát hiện lỗ hổng có thể có yếu tố trí tuệ nhân tạo (AI), dù chưa có bằng chứng xác thực. Điểm chính - Các seed liên quan Coldcard bị lộ dẫn tới tổng cộng 1.128,4717 BTC, tương đương khoảng 71,1 triệu USD. - Coinkite nhận định AI có thể đã giúp phát hiện lỗi tồn tại 5 năm, nhưng chưa thể quy kết. - Người dùng có seed thuộc diện rủi ro cần tạo ví/seed mới trên firmware đã vá và chuyển tài sản sang địa chỉ mới. Dòng tiền bị "quét" đồng loạt khỏi hàng trăm ví Sự việc được chú ý sau khi khoảng 594 BTC (khi đó gần 38 triệu USD) rời khỏi khoảng 500 địa chỉ bitcoin dạng single-signature vào ngày 30/7. Theo Bitcoin.com News, các giao dịch diễn ra dồn dập trong khoảng 25 phút và có dấu hiệu nhắm vào các ví cùng chia sẻ một điểm yếu kỹ thuật. Các rà soát blockchain sau đó cho thấy quy mô có thể lớn hơn. Giới nghiên cứu ước tính có khoảng 1.082 đến 1.196 địa chỉ bị ảnh hưởng trong khoảng 41 phút. Bảng theo dõi tùy biến mang tên "Coldcard Sweep Watch" ghi nhận tổng cộng 1.128,4717 BTC, trị giá khoảng 71,1 triệu USD khi bitcoin giao dịch quanh 63.044 USD. Nguồn ảnh: bảng điều khiển Coldcard Sweep Watch. Ảnh chụp lúc 8:30 sáng (giờ miền Đông) ngày 1/8/2026. Một giờ sau, lúc 9:30 sáng, ước tính tăng lên 1.128,6633 BTC. Phần lớn số tiền bị gom về một địa chỉ nắm giữ hàng trăm BTC, trong đó nhiều khoản vẫn gần như "án binh bất động". Điểm chung của các địa chỉ bị ảnh hưởng: seed khôi phục được tạo trên ví phần cứng Coldcard do Coinkite (Canada) sản xuất. Seed khôi phục là cụm từ (danh sách từ) quyết định quyền kiểm soát ví; ai tái dựng hoặc lấy được seed thường có thể chuyển tiền mà không cần thiết bị vật lý. Coldcard phát hiện cơ chế tạo ngẫu nhiên bị suy yếu Coinkite phát đi cảnh báo khẩn, cho biết một số seed sinh ra trên thiết bị Coldcard có thể yếu. Nhóm rủi ro cao nhất gồm máy Mk3 chạy firmware 4.0.1 (phát hành khoảng tháng 3/2021) và các phiên bản sau đó. Phân tích tiếp tục mở rộng sang seed tạo trên một số thiết bị Mk4, Mk5 và Q trước thời điểm Coinkite tung bản vá firmware khẩn. Coinkite cho biết các sản phẩm Tapsigner, Opendime và Satscard được cho là không bị ảnh hưởng do dùng phần mềm khác. Lỗi nằm ở quy trình tạo dữ liệu ngẫu nhiên (entropy). Ví an toàn cần nguồn ngẫu nhiên chất lượng cao để seed không thể bị đoán. Với các thiết bị Mk3 bị ảnh hưởng nặng nhất, giới nghiên cứu ước tính seed có thể chỉ còn khoảng 40 bit ngẫu nhiên hiệu dụng thay vì 128 bit như thiết kế. Chênh lệch này mang tính quyết định: seed 128-bit gần như bất khả thi để brute force, còn 40-bit làm số khả năng giảm mạnh, cho phép kẻ tấn công dùng sức mạnh tính toán để thử seed ngoại tuyến rồi đối chiếu địa chỉ sinh ra với dữ liệu công khai trên blockchain Bitcoin. Một số thiết bị đời mới có thể đạt khoảng 72 bit ngẫu nhiên hiệu dụng nhờ phần cứng bảo mật bổ sung thêm lớp dữ liệu khó đoán, khiến việc tái dựng khó hơn nhưng vẫn yếu hơn nhiều so với mục tiêu ban đầu. Một lỗi cấu hình tồn tại suốt 5 năm Nguồn cơn bắt đầu từ lỗi cấu hình ở giai đoạn build, liên quan hai hàm phần mềm làm nhiệm vụ tương tự. Một hàm dùng bộ tạo số ngẫu nhiên thực (true random number generator) dựa trên phần cứng; hàm còn lại dựa vào cơ chế phần mềm yếu hơn thừa hưởng từ MicroPython. Coinkite dự định tắt lựa chọn MicroPython, nhưng đoạn kiểm tra chỉ xác nhận nhãn cấu hình có "được khai báo" hay không, thay vì kiểm tra giá trị đã được đặt về 0. Kết quả là firmware hoàn chỉnh có thể âm thầm chọn nhánh yếu. Vì hai hàm có định dạng tương thích, quá trình biên dịch và chạy vẫn trơn tru mà không báo lỗi rõ ràng. Sai sót được đưa vào mã nguồn quanh một đợt chuyển đổi phần mềm năm 2021 và tồn tại trong firmware công khai hơn 5 năm. Việc cập nhật thiết bị hiện tại không thể làm mạnh seed đã tạo dưới phần mềm lỗi. Người dùng bị ảnh hưởng phải tạo seed hoàn toàn mới bằng firmware đã sửa hoặc thiết bị an toàn khác, sau đó chuyển toàn bộ tài sản sang các địa chỉ thuộc seed mới. Nguồn ảnh: X. Coinkite lưu ý người dùng nào đã thêm ít nhất 50 lần gieo xúc xắc độc lập khi tạo seed có thể đã bổ sung đủ entropy để tránh điểm yếu. Passphrase BIP39 mạnh cũng có thể khiến việc tái dựng khó hơn, còn các ví đa chữ ký (nhiều thiết bị độc lập ký) có thể ngăn một seed bị lộ tự ý chuyển tiền. Coinkite nhắc đến AI, nhưng chưa có chứng cứ CEO Coinkite Rodolfo Novak công khai xin lỗi và nói công ty chịu hoàn toàn trách nhiệm về sự cố firmware. Ông cho biết đội ngũ đang hoàn thiện phần mềm đã vá, báo cáo kỹ thuật và hỗ trợ người dùng bị ảnh hưởng. Coinkite và Novak cũng đưa ra giả thuyết đáng chú ý về cách lỗ hổng bị phát hiện. Do firmware đã công khai nhiều năm, công ty tin rằng ai đó có thể đã dùng AI để rà soát các phiên bản cũ và lần ra nhánh tạo ngẫu nhiên yếu. Trong bài đăng xin lỗi trên X, Novak viết: "Với mọi nhà phát triển khác: chúng tôi tin đây là thực tế tỉnh táo của kỷ nguyên AI mới. Rà soát mã có trợ giúp AI giờ có thể tìm lỗi tiềm ẩn với tốc độ vượt cả những chuyên gia dày dạn nhất ngành." Ông cũng cảnh báo: nếu firmware từng mở nguồn hoặc từng công khai, hãy giả định cả kẻ tấn công lẫn bên phòng thủ đều đã đọc. Các hệ thống AI lập trình hiện đại có thể xử lý kho mã lớn và phát hiện quan hệ đáng ngờ giữa cấu hình, hàm và giả định bảo mật. Kẻ tấn công có thể yêu cầu AI tập trung tìm bộ sinh số ngẫu nhiên yếu, nhánh dự phòng (fallback) hoặc lỗi ảnh hưởng đến khóa mật mã. Một số quan sát viên cho biết họ đã tận dụng các mô hình AI hàng đầu để tự lần ra hướng khai thác. Nguồn ảnh: X. Các nhà nghiên cứu độc lập sau đó cũng báo cáo dùng mô hình AI để tìm hoặc giải thích vấn đề sau khi biết lõi sự cố liên quan entropy. Điều này cho thấy phân tích mã bằng AI ngày càng dễ tiếp cận, nhưng không chứng minh kẻ tấn công ban đầu đã dùng AI. Nguồn ảnh: bài blog Coldcard Wallet bàn về AI. Coinkite thừa nhận quá trình rà soát nội bộ bằng một mô hình AI hàng đầu đã không phát hiện lỗ hổng trước khi xảy ra vụ rút tiền. Thực tế này cho thấy AI không tự động tìm ra mọi lỗi nghiêm trọng; hiệu quả phụ thuộc vào chỉ dẫn (prompt), phạm vi mã được cung cấp và khả năng của người kiểm duyệt trong việc nhận diện tín hiệu cảnh báo. Tranh luận: lỗi con người mới là gốc rễ Nhiều chuyên gia bảo mật cho rằng việc tập trung quá mức vào AI có thể làm lệch trọng tâm khỏi một sai sót kỹ thuật cơ bản. Họ nhận định đây là dạng lỗi cấu hình quen thuộc, và các quy trình review, kiểm thử hoặc audit tập trung vào khâu tạo seed đáng lẽ có thể phát hiện từ nhiều năm trước. Một số ý kiến không cho rằng AI đáng bị quy trách, mà cho rằng đội ngũ kỹ thuật nên tự phát hiện được. Nguồn ảnh: X. Hai góc nhìn không nhất thiết mâu thuẫn: lỗi con người tạo ra lỗ hổng và để nó tồn tại, còn AI có thể làm giảm chi phí để tìm, hiểu hoặc khai thác. Bên phòng thủ phải tìm mọi điểm yếu nguy hiểm; kẻ tấn công chỉ cần một. Sự cố cũng thách thức giả định về an toàn của mã nguồn mở. Mã công khai giúp chuyên gia độc lập kiểm tra, nhưng việc công khai không đảm bảo có người soi đúng phần, nhận ra lỗi tinh vi và báo cáo trước khi bị khai thác. Với người dùng Coldcard, ưu tiên trước mắt là xác định seed được tạo khi nào và bằng cách nào. Ai có seed thuộc diện rủi ro cần xác thực hướng dẫn qua kênh chính thức của Coinkite, cài firmware đã sửa, tạo seed mới và chuyển tiền thận trọng, đồng thời cảnh giác lừa đảo (phishing) và tin nhắn hỗ trợ giả mạo. Về dài hạn, các câu hỏi còn lại gồm: tổng lượng bitcoin bị lấy là bao nhiêu, có thể lần ra thủ phạm hay không, và AI có đóng vai trò quyết định trong việc phát hiện lỗ hổng hay không. Các hãng ví phần cứng cũng sẽ chịu áp lực tăng cường kiểm thử entropy, audit cấu hình build và liên tục rà soát mã cũ bằng cả chuyên gia lẫn các công cụ AI "đối kháng".