Lỗi firmware Coldcard bị nghi liên quan vụ đánh cắp 88,6 triệu USD Bitcoin

Tóm tắt thị trường bằng AI
Phân tích onchain liên hệ một hiện tượng thoái lui entropy trong firmware Coldcard với các đợt trộm cắp bị nghi ngờ có tổng cộng ~1.367 BTC (~88,6 triệu USD) trên hàng nghìn địa chỉ, khiến phải đưa ra hướng dẫn khẩn cấp để di chuyển tài sản và không bao giờ tái sử dụng các seed bị ảnh hưởng. Dù giao thức Bitcoin không bị liên đới, sự cố này làm gia tăng nhận thức rủi ro tự lưu ký trong ngắn hạn và có thể làm tăng mức độ ưu tiên đối với các giải pháp lưu ký bên thứ ba. Ước tính tổn thất vẫn chưa được xác nhận, chờ báo cáo của Coinkite và các phân tích pháp y bổ sung.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+1.37%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Người dùng ví cứng Coldcard đang nhận cảnh báo khẩn cấp phải chuyển tài sản sau khi nghiên cứu on-chain liên hệ một lỗi firmware với chuỗi vụ rút Bitcoin quy mô lớn. Ngày 1/8, Mishaboar — cộng tác viên Dogecoin — kêu gọi bất kỳ ai từng sử dụng thiết bị Coldcard "hãy chuyển tiền sang ví mới ngay lập tức" và tuyệt đối không tái sử dụng cụm từ khôi phục (seed phrase) của Coldcard. Galaxy Research cho biết phân tích on-chain của họ ghi nhận ba đợt tấn công bị nghi ngờ, tổng cộng cuốn đi 1.367,05 BTC (khoảng 88,6 triệu USD tại thời điểm đưa tin) từ 4.585 địa chỉ. Galaxy nhấn mạnh 88,6 triệu USD chỉ là "ước tính quan sát được" và chưa được Coinkite, cơ quan thực thi pháp luật hoặc toàn bộ nạn nhân xác nhận độc lập. Đợt đầu tiên diễn ra ngày 30/7, chuyển 1.082,65 BTC từ 1.196 địa chỉ trong khoảng 41 phút. Đợt thứ ba sau đó lấy khoảng 208 BTC từ 1.912 địa chỉ; số dư trung bình trong cụm này giảm về khoảng 0,1 BTC mỗi địa chỉ. Mẫu hình thay đổi cho thấy kẻ tấn công có thể đã chuyển từ nhắm vào ví có số dư lớn sang quét hàng loạt ví nhỏ. Galaxy nhận định mỗi đợt có đặc điểm vận hành thống nhất như do một bên thực hiện, nhưng chưa thể khẳng định cả ba đợt là cùng một tác nhân. Galaxy cũng lưu ý đợt thứ ba khác về cách thức: sử dụng các địa chỉ nhận riêng, gom nhiều nạn nhân trong một giao dịch, và chỉ kiểm tra đường dẫn dẫn xuất mặc định (default derivation path). Công ty cảnh báo phương pháp đối sánh mẫu có thể bỏ sót một số vụ trộm; các tác nhân khác vẫn có thể tạo giao dịch hợp lệ nhưng không trùng các mẫu phí, đích đến hoặc cách thu gom. Các sản phẩm Coldcard bị ảnh hưởng Khuyến cáo chính thức của Coinkite thu hẹp phạm vi theo mẫu máy và phiên bản firmware: - Seed tạo trên Mk2 và Mk3 chạy firmware 4.0.1 đến 4.1.9 bị ảnh hưởng. - Seed tạo trên Mk4 và Mk5 trước bản standard v5.6.0 hoặc Edge v6.6.0X cũng nằm trong diện rủi ro. - Người dùng Coldcard Q bị ảnh hưởng nếu seed được tạo trước bản standard v1.5.0Q hoặc Edge v6.6.0QX. - Mk1 nằm ngoài lỗi hồi quy (regression) firmware được báo cáo. - TAPSIGNER, OPENDIME và SATSCARD không bị ảnh hưởng do dùng codebase khác. Nguyên nhân lỗ hổng Nhóm kỹ thuật và an ninh Bitcoin của Block truy vết nguyên nhân đến một lỗi tích hợp firmware: khi tạo bí mật ví, một nhánh mã bị ảnh hưởng đã rơi về (fallback) quy trình MicroPython mang tính quyết định, thay vì sử dụng bộ tạo số ngẫu nhiên phần cứng STM32. Trên Mk2 và Mk3 firmware v4, cơ chế fallback này không bổ sung entropy mật mã; các mẫu đời sau nhận được một mức reseed hạn chế từ secure element. Block cho biết kết luận phản ánh góc nhìn kỹ thuật hiện tại và không dựa trên việc kiểm thử toàn diện mọi thiết bị. Coinkite nói cuộc điều tra vẫn đang tiếp diễn và hứa công bố báo cáo kỹ thuật chính thức. Coinkite đã làm gì và giới hạn không thể khắc phục Coinkite đã phát hành firmware đã vá cho mọi mẫu bị ảnh hưởng và các nhánh phát hành liên quan. Bản vá chỉ sửa quy trình tạo seed cho ví mới, không thể bổ sung entropy hồi tố cho các seed phrase đã tạo trước đó. Vì vậy, nếu người dùng mang seed dễ tổn thương sang một ví khác (phần cứng hay phần mềm), điểm yếu vẫn theo nguyên seed. Việc người dùng cần làm ngay Coinkite và các chuyên gia bảo mật khuyến nghị quy trình chuyển ví an toàn, thực hiện sớm: 1) Cài firmware đã vá cho thiết bị trước khi tạo seed thay thế. 2) Tạo seed mới trên thiết bị đã cập nhật; không tái sử dụng seed phrase cũ của Coldcard. 3) Ghi lại và đối chiếu bản sao lưu mới, kiểm tra địa chỉ nhận trên màn hình thiết bị. 4) Gửi một giao dịch thử với số tiền nhỏ, xác nhận đã nhận đủ trước khi chuyển phần còn lại. 5) Giữ bản sao lưu cũ cho đến khi xác minh chuyển ví hoàn tất, nhưng không nhập seed cũ vào bất kỳ máy tính hay thiết bị trực tuyến nào. Lưu ý bổ sung Không bao giờ gõ seed phrase vào máy tính có kết nối internet. Mishaboar nhắc lại điều này và khuyến nghị lưu nhiều bản sao ngoại tuyến ở các vị trí an toàn khác nhau để giảm rủi ro phishing, malware hoặc đồng bộ đám mây trong quá trình chuyển gấp. Coinkite nêu một ngoại lệ hẹp: người dùng đã bổ sung ít nhất 50 lần gieo xúc xắc công bằng, độc lập và riêng tư trước khi tạo các từ seed cuối cùng (tương đương tối thiểu 128 bit entropy độc lập) có thể tránh được rủi ro. Người dùng gieo dưới 50 lần, không nhớ số lần, hoặc đã để lộ chuỗi kết quả nên chuyển ví. BIP39 passphrase mạnh và duy nhất có thể tăng bảo vệ nhưng không "sửa" được seed đã bị ảnh hưởng. Passphrase ngắn, tái sử dụng hoặc dễ đoán vẫn có thể bị suy đoán; người dùng được khuyến nghị thay seed gốc sớm nhất có thể. Tác động rộng hơn Nhà đầu tư Bitcoin Anthony Pompliano nhận định sự cố cho thấy tự lưu ký (self-custody) đòi hỏi kỹ thuật cao: giao thức Bitcoin không bị xâm phạm, kẻ tấn công chỉ tái tạo khóa ví yếu ở môi trường ngoại tuyến, nhưng người dùng vẫn mất tiền khi lỗi firmware bên thứ ba làm suy giảm chất lượng tạo khóa. Vụ việc cũng làm nóng tranh luận về lưu ký tổ chức: một số bên ủng hộ ETF cho rằng điều này củng cố lập luận cho spot Bitcoin ETF đối với nhà đầu tư chỉ muốn tiếp cận biến động giá mà không tự quản khóa riêng, dù mô hình lưu ký của ETF vẫn đi kèm rủi ro đối tác. Diễn biến tiếp theo Các cập nhật được chờ đợi gồm báo cáo kỹ thuật mà Coinkite hứa công bố và phân tích địa chỉ tiếp theo từ Galaxy Research. Trước khi các phần này hoàn tất, con số 88,6 triệu USD nên được coi là ước tính on-chain, chưa phải mức thiệt hại cuối cùng đã xác nhận. Ưu tiên hiện tại là cài firmware đã vá, tạo seed mới trên thiết bị đã cập nhật và chuyển tiền theo quy trình ngoại tuyến an toàn.