Galaxy: Lỗi RNG của Coldcard khiến thất thoát ≥1.596 BTC, tổng thiệt hại có thể lên tới khoảng 130 triệu USD

Tóm tắt thị trường bằng AI
Galaxy Research ước tính lỗi firmware RNG của Coldcard đã tạo điều kiện cho việc đánh cắp ít nhất 1.596 BTC, với nghi vấn về làn sóng thứ tư có thể nâng tổng thiệt hại lên khoảng ~2.055 BTC. Lỗ hổng xuất phát từ việc tạo seed mang tính xác định trên một số phiên bản firmware nhất định, làm suy giảm niềm tin vào ví phần cứng và làm gia tăng nhận thức về rủi ro lưu ký trong ngắn hạn đối với các nhà nắm giữ Bitcoin. Với khoảng ~90% số BTC bị đánh cắp vẫn chưa được di chuyển và cơ quan thực thi pháp luật đã tham gia, thị trường sẽ theo dõi biến động của các đồng coin và các nỗ lực khai thác bổ sung.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.75%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Galaxy Research cho biết lỗ hổng trên ví cứng Coldcard đã khiến người dùng mất ít nhất 1.596 BTC. Nếu xác nhận thêm một đợt tấn công thứ tư bị nghi ngờ, tổng số BTC bị đánh cắp có thể tăng lên khoảng 2.055 BTC (xấp xỉ 130 triệu USD). Trong bài đăng trên X, Galaxy nói họ đã lần theo dấu vết 1.596 BTC bị lấy cắp từ khoảng 7.300 địa chỉ qua ba đợt tấn công đã được xác nhận, cùng 14 vụ việc nhỏ có liên quan. Đợt thứ tư hiện chưa được đưa vào thống kê chính thức do cần báo cáo từ nạn nhân để đối chiếu với tín hiệu on-chain. Nếu hoạt động này được quy về cùng một kiểu khai thác, tổng thiệt hại sẽ lên khoảng 2.055 BTC. Cách Galaxy tính toán số liệu Bản đồ dòng tiền on-chain của Galaxy ghi nhận 1.596 BTC thuộc ba đợt tấn công đã xác nhận. Trước đó, một lần đọc dữ liệu blockchain với phạm vi rộng hơn từng ước tính chuyển động của bốn đợt ở mức khoảng 1.815,75 BTC. Hiện Galaxy đã siết lại con số "đã xác nhận", đồng thời vẫn giữ ước tính lớn hơn nhưng chưa kiểm chứng cho đợt thứ tư. Các nhà phân tích của Galaxy đánh dấu đợt thứ tư vào ngày 3/8 khi phát hiện mô thức giao dịch tương tự các đợt trước. Ước tính tạm thời cho đợt nghi ngờ này tăng lên khoảng 448,7 BTC từ 709 địa chỉ có thể là nạn nhân. Galaxy nhấn mạnh dữ liệu blockchain đơn thuần không đủ để xác nhận mọi nạn nhân hoặc kết luận tất cả vụ việc do một tác nhân duy nhất thực hiện. Theo Galaxy, hoạt động on-chain cho thấy đợt nghi ngờ thứ tư "phần lớn" có dấu hiệu đến từ một kẻ tấn công, giúp họ có mức độ tin cậy trung bình–cao, dù vẫn chờ xác nhận trực tiếp. Bản chất lỗ hổng Coinkite, đơn vị sản xuất Coldcard, công bố lỗ hổng vào tuần trước và cho biết nguyên nhân bắt nguồn từ một thay đổi firmware vào tháng 3/2021. Trong quá trình tích hợp thư viện mật mã mới, nhánh tạo seed đã vô tình chuyển sang bộ tạo số giả ngẫu nhiên mang tính quyết định (deterministic) của MicroPython thay vì bộ tạo số ngẫu nhiên thực dựa trên phần cứng (hardware-backed true RNG) của thiết bị. Do phần cứng RNG vẫn xuất hiện ở các phần khác của firmware, các kiểm tra nội bộ đơn giản đã không phát hiện việc thay đổi nguồn entropy. Đánh giá độc lập Nhóm kỹ thuật và an ninh Bitcoin của Block đã rà soát firmware độc lập và đi đến cùng kết luận: firmware dễ tổn thương sử dụng cơ chế dự phòng MicroPython mang tính quyết định để tạo seed thay vì RNG phần cứng STM32. Coinkite ước tính entropy hiệu dụng của các thiết bị bị ảnh hưởng thấp hơn nhiều so với mục tiêu: khoảng 40 bit đối với một số máy Mk2/Mk3 và khoảng 72 bit đối với các mẫu Mk4/Mk5 và Coldcard Q nằm trong diện rủi ro, so với mức kỳ vọng 128 bit. Hành vi tấn công và tình trạng điều tra Galaxy cho biết phần lớn số dư bị đánh cắp được phân tán sang nhiều địa chỉ mới tạo, thay vì gom vào một ví thu gom duy nhất. Một phần dòng tiền tiếp tục đi qua các giao dịch "bước nhảy thứ hai", làm tăng độ khó truy vết. Trong đợt nghi ngờ thứ tư, Galaxy quan sát thấy cường độ quét ví tăng vọt lên khoảng 13,8 lần quét mỗi block Bitcoin, so với khoảng 0,3 lần mỗi block trước đó. Khoảng 90% số BTC bị lấy cắp vẫn chưa được động đến trên blockchain. Đáng chú ý, toàn bộ số coin bị đánh cắp trong ba đợt đã xác nhận chưa hề di chuyển kể từ thời điểm bị lấy đi, tạo khoảng thời gian để giới điều tra theo dõi và phản ứng. Galaxy đang phối hợp với cơ quan thực thi pháp luật liên bang Mỹ, các sàn giao dịch crypto và các nhóm điều tra an ninh mạng, đồng thời chia sẻ các địa chỉ kẻ tấn công và nạn nhân đã xác nhận khi phạm vi điều tra mở rộng. Công ty cảnh báo vẫn có thể xuất hiện các tác nhân khác khai thác cùng lỗ hổng khi các ví bị ảnh hưởng còn được sử dụng, do đó việc nhận diện các địa chỉ do kẻ tấn công kiểm soát là then chốt để sàn và cơ quan chức năng kịp hành động nếu dòng tiền bắt đầu dịch chuyển. Khuyến nghị cho người dùng bị ảnh hưởng Galaxy và Coinkite khuyến nghị người dùng Coldcard chuyển tài sản khỏi các ví được tạo bằng firmware dễ tổn thương sang địa chỉ mới an toàn, và chỉ tạo seed phrase hoàn toàn mới sau khi cập nhật firmware đã vá lỗi. Coinkite đã phát hành các bản cập nhật firmware khẩn cấp cho mọi mẫu bị ảnh hưởng (ví dụ v4.2.0 cho Mk2/Mk3, v5.6.0 cho Mk4/Mk5 và v1.5.0Q cho Coldcard Q) và cho biết đã tiêu hủy lượng hàng tồn kho còn lại chứa firmware dễ tổn thương. Lưu ý quan trọng từ Coinkite Việc cài bản cập nhật chỉ bảo vệ các ví được tạo sau khi firmware được sửa. Các seed đã sinh ra trên firmware dễ tổn thương vẫn bị lộ rủi ro và cần thay thế. Coinkite khuyến nghị tạo seed mới hoàn toàn trên thiết bị đã vá, xác minh địa chỉ nhận, gửi một giao dịch thử với số tiền nhỏ và chỉ chuyển toàn bộ số dư sau khi giao dịch thử thành công. Các ví được tạo bằng ít nhất 50 lần gieo xúc xắc riêng tư và công bằng sẽ không bị ảnh hưởng chỉ bởi vấn đề RNG này. Một BIP39 passphrase mạnh cũng tăng thêm lớp bảo vệ, nhưng Coinkite vẫn khuyến nghị di chuyển vì vật liệu seed ban đầu vẫn yếu. Một số lưu ý khôi phục khác Galaxy từng lưu ý rằng nếu người dùng phát hiện giao dịch đánh cắp chưa được xác nhận, có thể có cơ hội hẹp để thay thế giao dịch bằng cơ chế Replace-by-Fee (RBF). Cách này chỉ áp dụng trước khi giao dịch gốc được đưa vào block và không đảm bảo khôi phục. Kết luận Sự cố cho thấy chỉ một sai sót ở cấp firmware cũng có thể làm suy yếu an toàn của ví cứng. Người dùng Coldcard nên kiểm tra firmware, coi mọi seed tạo trên phiên bản dễ tổn thương là đã bị lộ và chỉ chuyển tài sản sau khi áp dụng các bản vá của Coinkite và thực hiện đầy đủ checklist di chuyển. Galaxy tiếp tục lập bản đồ on-chain và phối hợp với cơ quan chức năng để theo dõi địa chỉ của kẻ tấn công, hạn chế rủi ro thiệt hại phát sinh khi cuộc điều tra còn tiếp diễn.