Lỗ hổng tạo seed của ví Coldcard khiến 1.816 BTC trị giá khoảng 116 triệu USD đối mặt rủi ro
Tóm tắt thị trường bằng AI
Việc công bố một lỗ hổng về tính ngẫu nhiên trong quá trình tạo seed của Coldcard cho thấy khoảng 1.816 BTC (~116 triệu USD) có thể bị tổn thương, với việc các kẻ tấn công được cho là đã quét sạch tài sản bằng cách tái dựng các seed có entropy thấp mà không cần truy cập thiết bị. Dù đây không phải là vấn đề của giao thức Bitcoin, sự cố này gây áp lực lên niềm tin vào tự lưu ký, làm tăng nhận thức về rủi ro vận hành liên quan đến ví phần cứng và bản sao lưu, và có thể kích hoạt sự thận trọng trong ngắn hạn của các holder khi người dùng bị ảnh hưởng chuyển sang ví khác, mặc dù bản sửa lỗi firmware chỉ bảo vệ các seed được tạo ra trong tương lai.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.22%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo CoinDesk, sau khi thông tin về lỗ hổng trong cơ chế tạo seed trên ví phần cứng Coldcard được công bố, khoảng 1.816 bitcoin (tương đương gần 116 triệu USD) được đánh giá là có nguy cơ bị tấn công. Sự việc một lần nữa làm nóng các câu hỏi quanh nguồn ngẫu nhiên khi tạo seed, cách sao lưu và mức độ an toàn của mô hình tự lưu ký.
Coldcard là ví phần cứng chuyên cho Bitcoin do Coinkite (Canada) phát triển. Trong khuyến cáo bảo mật, Coinkite cho biết một số thiết bị đã sử dụng sai nguồn ngẫu nhiên khi tạo cụm từ ghi nhớ (mnemonic), khiến mức entropy của seed thấp hơn đáng kể so với kỳ vọng. Các phiên bản bị ảnh hưởng gồm Coldcard Mk2 và Mk3 chạy firmware 4.0.1 đến 4.1.9.
Coinkite ước tính những thiết bị này chỉ tạo được seed với khoảng 40 bit entropy hiệu dụng. Một số thiết bị Mk4, Mk5 và Q vào khoảng 72 bit, trong khi mức tiêu chuẩn thông thường phải là 128 bit.
Về thiệt hại và cách thức tấn công, TRM Labs ước tính kẻ tấn công đã chuyển khoảng 1.816 BTC từ hơn 5.200 địa chỉ. Báo cáo ghi nhận các khoản tiền liên quan đã trải qua bốn lần chuyển đáng ngờ sau ngày 30/7, và số liệu vẫn có thể tiếp tục thay đổi.
TRM Labs cho rằng kẻ tấn công không cần có thiết bị trong tay hay can thiệp firmware. Chỉ cần tái dựng seed thuộc nhóm bị ảnh hưởng, họ có thể suy ra private key tương ứng và ký giao dịch trên hệ thống khác.
Coinkite đã phát hành bản cập nhật firmware cho các mẫu bị ảnh hưởng. Bản vá chỉ có tác dụng với seed được tạo từ thời điểm cập nhật trở đi; các mnemonic cũ vẫn dễ tổn thương và người dùng cần chuyển (migrate) sang ví mới.
Sự cố cũng kéo theo tranh luận về tự lưu ký. Bobby Gray, nhà sáng lập TEXITcoin, nhận định đây không phải lỗ hổng của chính Bitcoin mà xuất phát từ việc người dùng phụ thuộc quá mức vào thiết bị tự tạo số ngẫu nhiên. Ông cho biết những người chủ động bổ sung entropy bằng xúc xắc (dice entropy) không bị tác động theo cách tương tự.
Gray cũng lưu ý không nên đơn giản hóa vụ việc như một bằng chứng rằng lưu ký qua sàn giao dịch an toàn hơn. Với nhà đầu tư Mỹ chỉ muốn tiếp cận biến động giá Bitcoin, các ETF Bitcoin giao ngay có thể giúp tránh việc quản lý mnemonic và cập nhật firmware, nhưng rủi ro sẽ chuyển sang cơ chế lưu ký tổ chức và cấu trúc chứng khoán.