Lỗi tạo seed của Coldcard có thể khiến gần 90 triệu USD Bitcoin bị lộ
Tóm tắt thị trường bằng AI
Một sự cố firmware của Coldcard bị cáo buộc đã tạo ra một số seed Bitcoin với PRNG yếu, làm sụp đổ entropy hiệu dụng xuống khoảng 40 bit trên một số mẫu nhất định và cho phép khôi phục khóa theo mục tiêu. Galaxy Research liên hệ lỗi này với 4.585 địa chỉ và gần 90 triệu USD, với khoảng 500 địa chỉ đã bị quét, làm nổi bật rủi ro mất mát trực tiếp đối với tự lưu ký. Sự cố có thể gây áp lực lên các giả định về mức độ tin cậy của ví phần cứng và làm tăng nhu cầu đối với các bản dựng có thể kiểm toán và các quy trình tạo khóa có thể được xác minh từ bên ngoài.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.36%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Điểm chính: Coldcard từng tạo một số seed bằng PRNG phần mềm Yasmarang của MicroPython thay vì nguồn entropy phần cứng. Trên một số mẫu máy, mức entropy hiệu dụng bị suy giảm còn khoảng 40 bit. Lỗi này được phát hành từ tháng 3/2021 và tồn tại trong firmware có thể đọc công khai suốt hơn 5 năm.
Theo thống kê của Galaxy Research, có 4.585 địa chỉ bị ảnh hưởng với tổng giá trị gần 90 triệu USD, sau khi kẻ tấn công quét 500 địa chỉ. Coinkite cho biết giả định làm việc hiện tại là có người đã dùng AI để rà soát firmware công khai và phát hiện ra lỗi.
Vì sao đáng chú ý: Seed yếu có thể biến tự lưu ký (self-custody) thành kênh mất tiền trực tiếp, bởi khi private key bị suy đoán hoặc tái tạo, quyền kiểm soát Bitcoin có thể chuyển giao ngay lập tức.
Tâm lý thị trường: Giảm giá, căng thẳng, bị dẫn dắt bởi yếu tố kỹ thuật, sợ hãi. Lý do: Kẻ tấn công đã quét 4.585 địa chỉ và gần 90 triệu USD do lỗ hổng tạo seed của Coldcard, nhấn mạnh rủi ro trực tiếp ở khâu lưu ký.
Tiền lệ tương tự: Năm 2023, lỗ hổng Milk Sad trong Libbitcoin Explorer khiến các ví tạo bằng lệnh bx seed bị lộ vì các phiên bản dễ tổn thương dùng PRNG Mersenne Twister yếu để tạo vật liệu khóa. Kẻ tấn công đã khai thác để đánh cắp lượng lớn tài sản vào ngày 12/7/2023; sau đó Libbitcoin Explorer 3.8.0 loại bỏ lệnh tạo entropy gây vấn đề. Khác biệt chính: Milk Sad xoay quanh công cụ ví dòng lệnh, còn vụ việc hiện tại liên quan tới thiết bị ký phần cứng.
Tác động lan tỏa: Entropy yếu có thể khuếch tán rủi ro trong bất kỳ quy trình ví nào phụ thuộc vào một thiết bị như nguồn duy nhất bảo đảm an toàn seed. Khi người dùng và nhà cung cấp không thể tách bạch rõ seed bị ảnh hưởng với seed an toàn, niềm tin lưu ký có thể dịch chuyển sang các cách tạo khóa có thể kiểm chứng độc lập. Nếu xuất hiện thêm các địa chỉ bị quét, sự cố này có thể thúc đẩy nhu cầu về reproducible builds và các lõi tin cậy nhỏ hơn.
Cơ hội & rủi ro:
- Cơ hội: Nếu Coinkite hoặc giới nghiên cứu công bố hướng dẫn rõ ràng về thiết bị và firmware bị ảnh hưởng, người dùng có thể giảm phơi nhiễm bằng cách chuyển tài sản sang seed được tạo độc lập.
- Rủi ro: Nếu có thêm địa chỉ bị quét hoặc không gian khóa bị ảnh hưởng vẫn có thể dò tìm, việc giảm phụ thuộc vào tạo seed từ một thiết bị duy nhất sẽ giúp hạn chế nguy cơ bị xâm phạm lặp lại.