Thiệt hại từ vụ hack Coldcard vượt 111 triệu USD do lỗ hổng firmware
Tóm tắt thị trường bằng AI
Một lỗ hổng RNG trong firmware đã được công bố trong Coldcard của Coinkite (v4.0.1) cho phép kẻ tấn công dùng phương pháp brute-force các seed có entropy thấp và rút sạch ~1.596–1.719 BTC (>$100M), với bằng chứng về nhiều làn sóng trộm cắp phối hợp và hàng nghìn địa chỉ bị ảnh hưởng. Mặc dù đây không phải là vấn đề của giao thức Bitcoin, nó làm suy giảm niềm tin vào tự lưu ký và có thể thúc đẩy hành vi giảm rủi ro trong ngắn hạn, đẩy nhanh việc di chuyển ví và gia tăng giám sát các chuỗi cung ứng ví phần cứng cũng như các thực hành firmware.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.83%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ví cứng từ lâu được quảng bá với lời hứa đơn giản: giữ khóa ngoại tuyến để bảo vệ Bitcoin. Lời hứa đó vừa bị giáng một đòn mạnh. Một lỗ hổng firmware trên ví cứng Coldcard do Coinkite sản xuất đã bị khai thác, khiến kẻ tấn công rút khoảng 1.596–1.719 BTC từ hàng nghìn địa chỉ, thiệt hại ước tính 100–111 triệu USD. Galaxy Digital cho biết dữ liệu on-chain còn ghi nhận dấu hiệu làn sóng tấn công thứ tư quanh ngày 3/8, bổ sung thêm khoảng 389 BTC vào tổng số bị đánh cắp. Alex Thorn, thuộc nhóm phân tích on-chain của Galaxy, xác nhận các phát hiện thông qua điều tra pháp chứng trên chuỗi.
Điểm khiến vụ việc đặc biệt nghiêm trọng là nạn nhân được cho đã làm đúng các khuyến nghị an toàn: không lừa đảo phishing, không rò rỉ khóa, không lỗi thao tác. Vấn đề nằm ở chính firmware.
Lỗi tồn tại âm thầm từ một bản phát hành cách đây 5 năm
Theo thông tin công bố, lỗ hổng bắt nguồn từ một phiên bản firmware cụ thể. Coldcard phiên bản 4.0.1, phát hành ngày 17/3/2021, đã đưa vào một lỗi trong bộ tạo số ngẫu nhiên khiến seed của ví được sinh ra với mức entropy thấp hơn nhiều so với kỳ vọng. Một số seed bị ảnh hưởng chỉ có khoảng 40 bit entropy.
Nói đơn giản, một ví Bitcoin được bảo vệ đúng cách phải gần như không thể đoán bằng tính toán. Với các seed này, điều đó không còn đúng. Kẻ tấn công đã sử dụng các công cụ brute force mã nguồn mở để khôi phục seed bị ảnh hưởng và rút sạch tài sản trong các ví tương ứng.
Lỗi không bị phát hiện trong hơn 5 năm. Coinkite công bố lỗ hổng vào ngày 30/7/2026 và tung bản firmware đã vá vào ngày hôm sau. Dù vậy, cập nhật firmware không thể khôi phục số tiền đã mất, cũng không thể "sửa" các seed đã được tạo trên firmware dễ tổn thương. Người dùng bị ảnh hưởng cần tạo seed hoàn toàn mới trên firmware đã cập nhật và chuyển toàn bộ tài sản sang các địa chỉ mới.
Phân tích của Galaxy xác định ít nhất 15 tác nhân tấn công riêng biệt, hoạt động qua tối thiểu ba làn sóng đánh cắp đã được xác nhận, nhắm tới khoảng 7.300 địa chỉ. Tính đến ngày 7/8, số Bitcoin bị xác nhận đánh cắp đã lên 1.719 BTC. Một số báo cáo cho rằng tổng thiệt hại có thể vượt 130 triệu USD nếu tính thêm các hoạt động bị nghi ngờ.
Dữ liệu on-chain cho thấy điều gì
Một điểm đáng chú ý trong nghiên cứu của Galaxy là phần lớn số tiền bị đánh cắp vẫn chưa được chi tiêu trên chuỗi. Kẻ tấn công đã di chuyển Bitcoin nhưng chưa chuyển đổi hay phân tán theo các mô thức rửa tiền phổ biến, ít nhất là ở thời điểm hiện tại.
Trình tự các làn sóng tấn công cũng gây chú ý: ba đợt đã xác nhận, sau đó xuất hiện dấu hiệu đợt thứ tư, cho thấy khả năng khai thác có phối hợp thay vì một cá nhân tình cờ phát hiện lỗi. Việc Galaxy nhận diện tối thiểu 15 tác nhân khác nhau củng cố nhận định rằng lỗ hổng có thể đã được biết đến, chia sẻ hoặc mua bán trong một nhóm trước khi công bố rộng rãi.
Hàm ý đối với tự lưu ký và an toàn ví cứng
Coldcard xây dựng danh tiếng như một trong những ví cứng chú trọng bảo mật nhất thị trường. Người dùng của sản phẩm này thường là các holder Bitcoin có trình độ kỹ thuật, chủ động chọn tự lưu ký thay vì để tài sản trên sàn. Trớ trêu ở chỗ, nhóm người quyết tâm kiểm soát khóa riêng lại bị phơi bày bởi chính công cụ họ tin dùng.
Với những ai đang giữ tiền trên bất kỳ thiết bị Coldcard nào chạy firmware từ phiên bản 4.0.1 trở đi, hành động cần thiết là cập nhật firmware và chuyển tài sản sang một seed mới tạo. Việc trì hoãn làm tăng rủi ro, đặc biệt nếu xuất hiện thêm các làn sóng đánh cắp. Việc Galaxy ghi nhận dấu hiệu đợt tấn công tiềm năng vào ngày 3/8 cho thấy cửa sổ khai thác có thể vẫn còn mở với các địa chỉ bị ảnh hưởng nhưng chưa bị rút sạch.