Lỗi tạo seed trên Coldcard khiến ví bị rút sạch, khoảng 1.000 BTC đã được chuyển on-chain

Tóm tắt thị trường bằng AI
Một lỗi ngẫu nhiên trong quá trình tạo seed của Coldcard, ảnh hưởng đến các ví MK3/MK4/MK5/Q, được cho là đang bị khai thác, với khoảng 1.000 BTC liên quan đến vấn đề này đã được di chuyển on-chain. Vì seed bị xâm phạm có thể cho phép thất thoát tài sản trực tiếp, sự kiện này làm gia tăng rủi ro về tự lưu ký và mức độ tin cậy đối với ví phần cứng trong ngắn hạn, có thể thúc đẩy tính cấp bách của việc xoay vòng khóa và khiến một số người dùng chuyển sang các phương thức lưu ký thay thế. Bản vá firmware của Coinkite có thể khoanh vùng vấn đề nếu được áp dụng nhanh chóng.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-2.65%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Điểm chính: Nhiều ví phần cứng Coldcard MK3, MK4, MK5 và Q được ghi nhận đang bị rút tiền sau khi một lỗi cho phép kẻ tấn công truy ra seed phrase mà không cần người dùng thao tác. Các ví được tạo từ sau cuối năm 2020 nhưng không sử dụng tối thiểu 50 lần tung xúc xắc để tăng entropy có thể thiếu độ ngẫu nhiên, từ đó có nguy cơ bị brute-force. Dữ liệu on-chain cho thấy khoảng 1.000 BTC đã dịch chuyển trong các hoạt động được cho là liên quan đến lỗ hổng này. Phạm vi ảnh hưởng: Sự cố không chỉ dừng ở seed chính. Nó còn tác động tới ephemeral keys, session keys dùng cho Clone Coldcard hoặc Key Teleport, và các BIP 85 seed được tạo ra từ một seed đã bị lộ. Khắc phục: Coinkite đã phát hành bản vá firmware. Các word seed được tạo sau khi cập nhật firmware này được đánh giá là an toàn. Vì sao quan trọng: Đây là rủi ro lưu ký theo kiểu "tự quản". Khi seed bị lộ, vấn đề từ cấp thiết bị có thể nhanh chóng chuyển thành thiệt hại tài sản trực tiếp, buộc người dùng phải xoay vòng khóa/seed và di chuyển tài sản trong thời gian ngắn. Tâm lý thị trường: Bearish, Stresson, Eventdriven, Derisking. Lý do là thông tin ví Coldcard bị rút do lỗi tạo seed khiến thị trường coi đây là rủi ro self-custody mang tính khẩn cấp. Trường hợp tương tự: Năm 2023, Trust Wallet đã vá một lỗ hổng tạo ví trên tiện ích mở rộng trình duyệt, gây thiệt hại khoảng 170.000 USD cho người dùng; Trust Wallet cho biết chỉ những người tạo địa chỉ trong khoảng thời gian bị ảnh hưởng mới gặp rủi ro (The Block). Khác biệt ở sự cố hiện tại là trọng tâm nằm ở cơ chế tạo seed của Coldcard và đã có báo cáo ghi nhận dòng BTC dịch chuyển thực tế, nên biện pháp xử lý phụ thuộc chủ yếu vào việc xoay vòng seed/khóa, không chỉ cập nhật phần mềm. Hiệu ứng lan tỏa: Rủi ro lưu ký có thể lan qua hành vi người dùng chuyển sang công cụ khác, mức độ tin cậy đối với ví phần cứng, và dòng nạp lên sàn, thay vì lan qua thanh khoản ở cấp giao thức. Nếu nhiều seed dễ tổn thương bị quét trước khi người dùng kịp di chuyển tài sản, niềm tin vào bộ công cụ self-custody có thể suy yếu. Nếu tốc độ cập nhật firmware và xoay vòng seed đủ nhanh để giảm các đợt rút mới, tác động có thể chỉ giới hạn ở nhóm người dùng Coldcard bị ảnh hưởng. Cơ hội & rủi ro: - Cơ hội: Nếu việc triển khai bản vá firmware của Coinkite và quy trình tạo seed mới chặn được các dòng chuyển on-chain liên quan, người dùng bị ảnh hưởng có thể coi việc di chuyển đã xác minh như một tín hiệu ổn định hóa an ninh. - Rủi ro: Nếu xuất hiện thêm các giao dịch on-chain liên quan đến lỗ hổng trước khi người dùng kịp chuyển tiền, ưu tiên là giảm phơi nhiễm từ seed dễ tổn thương để hạn chế thiệt hại lưu ký trực tiếp.