Lỗ hổng firmware Coldcard khiến hơn 70 triệu USD Bitcoin bị rút sạch

Tóm tắt thị trường bằng AI
Kẻ tấn công đã khai thác một lỗ hổng firmware Coldcard liên quan đến việc tạo seed yếu, vét khoảng 1.082,65 BTC từ 1.196 địa chỉ chỉ trong vài phút. Dù firmware mới hơn đã khắc phục lỗi, các recovery seed đã bị xâm phạm không thể được sửa chữa thông qua cập nhật, làm gia tăng rủi ro tự lưu ký dai dẳng. Sự cố có thể gây áp lực lên niềm tin đối với ví phần cứng và làm dịch chuyển hành vi người dùng sang các thiết lập lưu ký đa dạng hóa, qua đó làm gia tăng tâm lý né tránh rủi ro do yếu tố bảo mật trong ngắn hạn trên toàn bộ BTC.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.31%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Điểm chính: Người dùng ví cứng đã thiệt hại hơn 70 triệu USD Bitcoin (BTC) sau khi kẻ tấn công khai thác một lỗ hổng firmware của Coldcard, cho phép rút tiền từ xa. CoinKite cho biết một số thiết bị bị ảnh hưởng đã tạo cụm từ khôi phục (recovery seed) bằng nguồn ngẫu nhiên dựa trên phần mềm thay vì bộ tạo số ngẫu nhiên phần cứng tích hợp. Sự cố bắt nguồn từ bản firmware phát hành vào tháng 3/2021. Các phiên bản firmware mới đã vá lỗi, nhưng không thể tự động bảo vệ những seed đã được tạo ra trên các thiết bị bị ảnh hưởng trước đó. Theo Galaxy Research, tổng cộng 1.082,65 BTC đã bị quét khỏi 1.196 địa chỉ trong khoảng 41 phút. Changpeng Zhao nhận định ví phần cứng vẫn có thể tồn tại lỗi và gợi ý chia nhỏ tài sản giữa nhiều ví, đồng thời lưu ý cách làm này đi kèm những rủi ro khác. Vì sao đáng chú ý: Lỗi trong khâu tạo seed có thể làm suy giảm niềm tin vào mô hình tự lưu ký (self-custody), do người dùng không thể khắc phục các seed cũ chỉ bằng một bản cập nhật firmware. Tâm lý thị trường: Tiêu cực; căng thẳng; bị chi phối bởi sự kiện; lo ngại. Lý do: Hơn 70 triệu USD Bitcoin bị rút sạch từ lỗ hổng firmware Coldcard tạo áp lực an ninh trực tiếp đối với nhóm người dùng tự lưu ký. Trường hợp tương tự: Vụ tấn công Atomic Wallet năm 2023 khiến người dùng mất hơn 35 triệu USD khi nhiều ví bị rút sạch trên nhiều loại tài sản (Fortune). Khác biệt chính: Sự cố Coldcard xoay quanh seed khôi phục do firmware tạo ra, còn Atomic Wallet là vụ xâm phạm ví phần mềm. Tác động lan tỏa: Kênh thứ nhất là niềm tin vào tự lưu ký, bởi lỗi tạo seed có thể khiến lưu trữ ngoại tuyến trông kém tách biệt hơn khỏi rủi ro phần mềm. Nếu tiếp tục xuất hiện các đợt quét ví sau các bản vá khẩn cấp, mối lo ngại có thể chuyển từ một lỗi firmware đơn lẻ sang hành vi thay thế seed khôi phục trên diện rộng. Kênh thứ hai là hành vi lưu ký, khi người dùng có thể đánh giá lại việc lưu trữ trên một thiết bị duy nhất có tạo rủi ro vận hành tập trung hay không. Cơ hội & rủi ro: - Cơ hội: Nếu các cập nhật của CoinKite cho thấy những đợt rút tiền mới đã được kiểm soát, niềm tin vào tự lưu ký có thể ổn định trở lại, trở thành tín hiệu tham khảo cho người theo dõi rủi ro hạ tầng ví. - Rủi ro: Nếu seed cũ vẫn tiếp tục được sử dụng hoặc xuất hiện thêm các đợt quét ví, việc giảm phụ thuộc vào một cấu hình ví duy nhất có thể hạn chế mức thiệt hại trong trường hợp xảy ra một đợt rút sạch khác.