Xác nhận vụ khai thác Coldcard: ít nhất 1.719 BTC bị đánh cắp, thiệt hại có thể vượt 130 triệu USD

Tóm tắt thị trường bằng AI
Galaxy Research ước tính rằng lỗ hổng khai thác ví cứng Coldcard đã dẫn đến việc bị đánh cắp ít nhất 1.719 BTC, với tổng thiệt hại có khả năng vượt 130 triệu USD và có thể tăng lên trên 2.300 BTC. Phạm vi rộng của các mô thức tấn công và nhiều tác nhân đe dọa làm suy giảm niềm tin vào an ninh tự lưu ký, có thể thúc đẩy nhanh sự chuyển dịch sang multisig và các đơn vị lưu ký được quản lý, đồng thời gia tăng áp lực tiêu cực lên bối cảnh pháp lý trước các cuộc tranh luận về dự luật tiền mã hóa quan trọng của Mỹ.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.95%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Quy mô vụ khai thác nhắm vào ví cứng Coldcard đang dần lộ rõ. Galaxy Research cho biết họ có mức độ tin cậy cao rằng tối thiểu 1.719 BTC đã bị đánh cắp từ nhiều tài khoản người dùng, tương đương khoảng 111 triệu USD theo giá gần đây. Con số này có thể chưa phải cuối cùng. Đánh giá mới nhất của nhóm nghiên cứu (được trích dẫn trong báo cáo gốc) dự báo tổng thiệt hại nhiều khả năng vượt 130 triệu USD khi các trường hợp còn lại được xác minh đầy đủ. Các điều tra viên đã ghi nhận hơn 25 kiểu tấn công khác nhau và tin rằng có nhiều nhóm đe dọa đang đồng thời khai thác lỗ hổng. Số nạn nhân tiếp tục tăng; Galaxy cho biết đã nhận báo cáo từ hơn 250 cá nhân. Nếu tất cả trường hợp được xác nhận, tổng số BTC bị rút có thể vượt 2.300 BTC. Ở thời điểm hiện tại, các mẫu thiết bị được cho là bị ảnh hưởng gồm Coldcard Mk3, Mk4, Mk5 và model Q. Chưa có bằng chứng cho thấy lỗi lan sang các thiết bị ký giao dịch hoặc ví khác. Galaxy cũng không đưa ra tín hiệu rằng phần mềm hay firmware nào ngoài hệ sinh thái Coldcard bị xâm phạm. Cú sốc với văn hóa tự lưu ký Sự cố đánh thẳng vào nền tảng của phong trào tự lưu ký. Coldcard lâu nay được xem là một trong những ví cứng Bitcoin an toàn nhất, hướng tới mô hình lưu trữ "air-gapped" cho người dùng đề cao an ninh. Việc thiết bị bị khai thác ở quy mô lớn, với dấu hiệu cửa sổ tấn công kéo dài, có thể làm lung lay niềm tin của những người đã đặt phần lớn tài sản ròng của họ vào giải pháp này. Vụ việc cũng làm nóng thêm cuộc tranh luận lập pháp về quyền tự lưu ký tại Washington. Chỉ vài ngày trước cuộc bỏ phiếu quan trọng tại Thượng viện về dự luật tiền mã hóa mang tính bước ngoặt—đã được đề cập trong phần đưa tin về việc các ngân hàng tìm cách định hình lại dự luật—một vụ khai thác quy mô như vậy trở thành luận cứ mới cho phe phản đối các quy định nới lỏng đối với tự lưu ký. Ví cứng thường được quảng bá như lớp phòng thủ tối hậu trước tin tặc, nhưng vẫn có thể bị tấn công theo chuỗi cung ứng, can thiệp firmware hoặc khai thác kênh kề vật lý. Trong vụ này, Coinkite hoặc Galaxy chưa công bố chi tiết điểm xâm nhập. Việc xuất hiện nhiều kiểu tấn công khác nhau cho thấy đây có thể không phải một lỗi đơn lẻ. Các giả thuyết gồm bộ tạo số ngẫu nhiên cấu hình sai, một thành phần chuỗi cung ứng bị can thiệp, hoặc lỗ hổng trong giao thức giao tiếp của thiết bị. Với những người bị mất tiền, tính bất biến của Bitcoin khiến việc thu hồi gần như không thể. Tác động tiếp theo với nạn nhân và thị trường Khi đã có hơn 250 nạn nhân được ghi nhận, hệ quả pháp lý và rủi ro danh tiếng đang gia tăng đối với Coinkite, nhà sản xuất Coldcard. Doanh nghiệp này chưa công bố bản phân tích kỹ thuật hậu sự cố (postmortem) chi tiết. Thị trường đang chờ xem liệu có thể phát hành bản vá cho phần cứng hiện có hay sẽ phải thay thế thiết bị. Cho đến nay, chỉ dòng sản phẩm Coldcard bị nêu tên. Dù vậy, việc phát hiện nhiều kẻ tấn công độc lập làm dấy lên nghi ngại rằng lỗ hổng đã được biết đến trong một số nhóm nhất định trước khi công khai. Kịch bản khó chịu là exploit có thể đã được phát hiện và trao đổi kín, chỉ trở thành tiêu điểm sau khi thiệt hại phình to. Ở góc nhìn tổ chức, sự kiện này có thể khiến các quỹ và nhà đầu tư lớn rà soát kỹ hơn lựa chọn thiết bị. Các cấu hình multisig và giải pháp lưu trữ lạnh thông qua đơn vị lưu ký có thể được quan tâm trở lại. Vấn đề bảo hiểm cũng nổi lên: đa số người dùng tự lưu ký không có bảo hiểm, trong khi các đơn vị lưu ký được quản lý thường tích hợp bảo hiểm trong dịch vụ. Mốc thiệt hại "hơn 130 triệu USD" tuy nhỏ so với vốn hóa toàn thị trường Bitcoin, nhưng đủ lớn để thu hút sự chú ý của cơ quan quản lý trong bối cảnh các nhà lập pháp đang cân nhắc cách phân loại và giám sát các nhà cung cấp ví. Nhiều điểm chưa sáng tỏ Một loạt câu hỏi vẫn chưa có lời giải, khiến câu chuyện nhiều khả năng còn tiếp diễn. Báo cáo của Galaxy không nêu rõ kẻ tấn công đã lấy khóa riêng hoặc ký giao dịch mà không cần quyền truy cập vật lý vào thiết bị bằng cách nào. Có khả năng lỗ hổng cho phép kẻ xấu từng có quyền tiếp cận tạm thời—trong quá trình vận chuyển hoặc qua nhà bán lẻ bị xâm phạm—sau đó rút tiền về sau mà không cần tiếp cận lại. Việc tồn tại hơn 25 kiểu tấn công cho thấy nhiều kỹ thuật đã được sử dụng. Cũng không thể loại trừ khả năng một số nạn nhân vô tình cài đặt các bản cập nhật firmware độc hại từ nguồn không chính thức. Cộng đồng hiện phải cân nhắc liệu thương hiệu Coldcard có thể phục hồi uy tín hay không. Bảo mật ví cứng không chỉ là thiết kế mật mã, mà còn là niềm tin. Khi niềm tin đó bị phá vỡ ở quy mô hàng nghìn đồng coin, con đường lấy lại sẽ rất dài. Các nhà sản xuất khác có thể tận dụng sự kiện này để quảng bá thiết bị của họ là vượt trội hơn. Bài học rộng hơn cho ngành vẫn rõ ràng: tự lưu ký đòi hỏi cảnh giác liên tục, và không thiết bị nào nên được xem như một tấm lá chắn "thần kỳ".