Lỗ hổng Coldcard Mk3 bị khai thác, 500 ví mất 594 BTC trị giá hơn 38 triệu USD
Tóm tắt thị trường bằng AI
Một vụ khai thác lỗ hổng được cho là liên quan đến lỗi entropy trong quá trình tạo seed của Coldcard Mk3 được báo cáo đã cho phép đánh cắp ~594 BTC (~$38M) từ ~500 ví chỉ trong vài phút, làm suy giảm niềm tin vào việc tự lưu ký Bitcoin và an ninh vận hành của ví phần cứng. Trong khi các biện pháp giảm thiểu như passphrase và multisig có vẻ hiệu quả, tính cấp bách của việc di chuyển tài sản làm gia tăng rủi ro người dùng mắc lỗi và bị lừa đảo (phishing), nhiều khả năng sẽ làm tăng mức độ thận trọng trong ngắn hạn đối với các thực hành tự lưu ký và sự giám sát đối với các nhà cung cấp dịch vụ lưu ký.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-2.72%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ngày 30/7, mô hình tự lưu ký Bitcoin (BTC) hứng chịu một phép thử lớn khi kẻ tấn công rút khoảng 594 BTC, trị giá hơn 38 triệu USD, từ 500 ví Coldcard chỉ trong khoảng 15–25 phút.
Sự cố gây chấn động vì nhiều nạn nhân được cho là đã tuân thủ đúng các nguyên tắc an toàn cơ bản: mua thiết bị air-gapped uy tín, không nhập seed trên máy tính có kết nối mạng và để tài sản “ngủ đông” nhiều năm. Dù vậy, họ vẫn bị mất tiền, làm dấy lên câu hỏi liệu các ví phần cứng khác có đứng trước rủi ro tương tự.
Theo các điều tra on-chain, kẻ tấn công đã lợi dụng lỗi trong cơ chế tạo seed của Coldcard Mk3, khiến một số cụm từ khôi phục (recovery phrase) trở nên có thể dự đoán do entropy yếu. Về nguyên tắc, ví phần cứng phải tạo seed dựa trên tính ngẫu nhiên thực. Nhưng với lỗi này, không gian tìm kiếm đã bị thu hẹp đáng kể: thay vì tương ứng khoảng 340 undecillion tổ hợp, thiết bị thực tế chỉ chọn trong phạm vi vài tỷ. Cụm từ seed vẫn trông bình thường và dùng đúng danh sách từ chuẩn, song số khả năng bị giảm mạnh đã giúp hacker giảm lượng thử cần thiết.
Coldcard cho biết họ từng cảnh báo người dùng Mk3 rằng tài sản có thể không an toàn, song vẫn hứng chịu phản ứng dữ dội sau vụ việc. Những người dùng có thêm BIP39 passphrase được đánh giá là gần như không bị ảnh hưởng. Thông báo an ninh của hãng cũng nêu seed tạo trên Mk4, Q và Mk5 trước bản firmware đã vá lỗi có thể chịu tác động.
Trong khuyến cáo, Coinkite nhấn mạnh: "Nếu bạn tạo seed trên Mk3 sau firmware 4.0.1, tài sản của bạn có thể gặp rủi ro." Các thiết bị ký phần cứng khác của Coinkite như TAPSIGNER, OPENDIME và SATSCARD được xác nhận không bị ảnh hưởng.
Hãng khuyến nghị người dùng Mk3 nhanh chóng chuyển tiền, ưu tiên chuyển sang seed mới được tạo trên thiết bị không bị ảnh hưởng. Người dùng cũng có thể tăng lớp bảo vệ bằng BIP39 passphrase mạnh hoặc seed tạo bằng xúc xắc (dice-only). Dù báo cáo kỹ thuật khá chi tiết, việc phải di chuyển tài sản dưới áp lực thời gian có thể mở thêm rủi ro sai sót thao tác, lừa đảo phishing hoặc quyết định vội vàng.
Vụ tấn công khiến cộng đồng Bitcoin hoang mang, nhưng nền tảng an ninh của hệ sinh thái vẫn được đánh giá là không bị phá vỡ. Sự cố chủ yếu tác động tới mô hình ví phần cứng single-sig, qua đó thúc đẩy nhu cầu bổ sung các lớp phòng vệ như passphrase, multisig và quy trình tạo seed bằng nguồn ngẫu nhiên độc lập.
Tóm lại, kẻ tấn công đã khai thác lỗ hổng Coldcard Mk3 để rút 594 BTC trị giá hơn 38 triệu USD trong chưa đầy nửa giờ. Tự lưu ký Bitcoin trải qua một bài kiểm tra căng thẳng, trong khi các cấu hình có thêm lớp bảo mật như multisig vẫn được xem là vững vàng.