Lỗ hổng ví Coldcard bị khai thác, 1.778 BTC trị giá 112 triệu USD bị rút sạch
Tóm tắt thị trường bằng AI
Một lỗ hổng firmware Coldcard liên quan đến việc tạo seed bị lỗi được cho là đã cho phép các kẻ tấn công phối hợp rút ~1.778 BTC (~112 triệu USD) từ hàng nghìn địa chỉ, làm nổi bật rủi ro vận hành mang tính hệ thống của mô hình tự lưu ký. Ngay cả firmware đã được vá cũng không bảo vệ các ví được tạo dưới các phiên bản dễ bị tổn thương, buộc phải tạo lại seed và di chuyển tài sản. Sự cố có thể gây áp lực lên niềm tin thị trường đối với ví phần cứng, nâng mức giám sát bảo mật trên toàn bộ các nhà cung cấp ví, và tạm thời làm tăng hoạt động on-chain khi người dùng bị ảnh hưởng xoay vòng khóa.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-0.72%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Coinkite, nhà sản xuất ví phần cứng Coldcard, đang đối mặt hậu quả từ vụ việc được đánh giá là đợt xâm phạm ví phần cứng lớn nhất từng ghi nhận. Một lỗ hổng trong firmware Coldcard đã bị kẻ tấn công lợi dụng để rút hơn 1.778 Bitcoin, tương đương khoảng 112 triệu USD theo giá hiện hành, từ hơn 5.000 địa chỉ.
Hoạt động đánh cắp bắt đầu ngày 30/7/2026. Chỉ trong 41 phút, tin tặc đã quét hơn 1.000 BTC từ trên 1.000 địa chỉ. Đến giữa tháng 8/2026, khoảng 1.531 BTC vẫn nằm nguyên trong các ví do kẻ tấn công kiểm soát.
Lỗi "nằm ngay trước mắt" từ năm 2021
Nguyên nhân bắt nguồn từ bản cập nhật firmware Coinkite phát hành tháng 3/2021, phiên bản 4.0.1. Bản cập nhật này đưa vào một sai sót ở khâu tạo seed phrase, bước ví phần cứng sinh ra khóa chủ (master key) để kiểm soát toàn bộ tài sản lưu trữ.
Thay vì lấy độ ngẫu nhiên từ bộ tạo số ngẫu nhiên phần cứng (hardware RNG) chuyên dụng của thiết bị, đoạn mã lỗi đã chuyển sang dùng bộ tạo số giả ngẫu nhiên bằng phần mềm (software-based PRNG). Khác biệt này mang tính sống còn: PRNG phần mềm dễ dự đoán hơn nhiều so với RNG phần cứng, và trong mật mã học, độ ngẫu nhiên có thể dự đoán gần như đồng nghĩa với một "cánh cửa mở".
Theo nghiên cứu của Galaxy Research, một lập trình viên đã cảnh báo Coinkite về vấn đề liên quan từ sớm, vào tháng 5/2025. Lỗ hổng dường như không được vá đủ nhanh, tạo thời gian để kẻ tấn công phát triển và triển khai công cụ khai thác trên diện rộng, nhắm vào nhiều mẫu Coldcard gồm Mk2, Mk3, Mk4, Q và Mk5.
Galaxy Research xác nhận có ít nhất 12 nhóm/đối tượng tấn công khác nhau, cùng khai thác một điểm yếu cốt lõi.
Phản ứng của Coinkite và việc người dùng cần làm
Coinkite phát đi khuyến cáo an ninh ngày 30/7, trùng với thời điểm các đợt tấn công bắt đầu. Đến ngày 31/7, firmware đã được vá cho các mẫu bị ảnh hưởng. CEO Rodolfo Novak cũng công khai xin lỗi về sự cố.
Điểm then chốt với người sở hữu Coldcard: chỉ cập nhật firmware là chưa đủ. Do lỗi phát sinh ngay tại thời điểm tạo ví, mọi seed phrase được tạo trên các phiên bản firmware dễ tổn thương đều bị coi là đã lộ, bất kể thiết bị hiện đang chạy phiên bản nào.
Theo hướng dẫn của Coinkite, người dùng bị ảnh hưởng cần tạo seed phrase hoàn toàn mới trên firmware đã vá và chuyển toàn bộ tài sản sang các ví mới ngay lập tức.
Hệ lụy đối với tranh luận về tự lưu ký
Ngành crypto nhiều năm qua nhấn mạnh tự lưu ký an toàn hơn so với gửi tài sản tại sàn tập trung. Vụ Coldcard khiến lập luận này trở nên phức tạp theo một cách rất cụ thể: khi ví phần cứng bị xâm nhập ở tầng firmware, người dùng là tuyến phòng thủ cuối cùng, nhưng thường chỉ phát hiện ra vấn đề khi tiền đã biến mất.
Một lỗi xuất hiện năm 2021, được cảnh báo năm 2025 và bị "vũ khí hóa" năm 2026 là dòng thời gian khó chấp nhận đối với một ngành coi ví phần cứng là tiêu chuẩn vàng về bảo mật. Câu hỏi mà đối thủ cạnh tranh sẽ phải đối mặt từ người dùng lẫn giới nghiên cứu an ninh khá trực diện: làm thế nào để xác minh triển khai RNG thực sự sử dụng entropy phần cứng, và có thể phát hành bản vá đã được kiểm chứng nhanh đến mức nào khi phát hiện không đúng.