Galaxy Research: Nghi vấn bị đánh cắp 88,6 triệu USD từ các địa chỉ Bitcoin tạo bởi ví cứng Coldcard

Tóm tắt thị trường bằng AI
Galaxy Research quy trách nhiệm khoảng 1.367 BTC (~88,6 triệu USD) trong các vụ trộm cắp cho các địa chỉ Bitcoin được Coldcard tạo ra, hàm ý một điểm yếu tiềm tàng về tạo khóa/entropy hoặc chuỗi cung ứng có thể vượt qua bảo mật vật lý của ví. Ngay cả khi chưa có nguyên nhân gốc rễ được xác nhận, việc công bố này làm gia tăng rủi ro tự lưu ký mang tính hệ thống và có thể thúc đẩy các đợt di chuyển ví mang tính phòng ngừa, kiểm toán, và tăng cường giám sát an ninh. Trong ngắn hạn, điều này tác động tiêu cực đến niềm tin vào quy trình tự lưu ký bằng ví phần cứng hơn là đối với giao thức của Bitcoin.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.14%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một báo cáo điều tra on-chain của Galaxy Research đang làm dấy lên lo ngại về những giả định lâu nay quanh lưu trữ lạnh, sau khi phát hiện dấu hiệu các địa chỉ Bitcoin được tạo từ ví cứng Coldcard có thể đã bị rút tiền một cách có hệ thống. Theo dữ liệu mà Galaxy tổng hợp, có ba đợt chuyển tiền bất thường, tổng cộng 1.367,05 BTC (xấp xỉ 88,6 triệu USD) bị rút khỏi 4.585 địa chỉ. Galaxy cho biết hai đợt đầu có cấu trúc giao dịch và "dấu vân tay" hành vi tương đồng, nhiều khả năng do cùng một tác nhân thực hiện. Hai đợt này ảnh hưởng 3.200 địa chỉ và dịch chuyển khoảng 1.000 BTC. Đợt thứ ba xuất hiện muộn hơn, giá trị mỗi giao dịch nhỏ hơn và có đặc điểm thời gian khác biệt, gợi ý khả năng kẻ tấn công đã thay đổi kỹ thuật để thích nghi với các biện pháp phòng vệ mới hoặc có một đối tượng khác nhận ra cùng điểm yếu và khai thác. Coldcard vốn được xem là một trong những tiêu chuẩn cao của tự lưu ký, với cơ chế ký giao dịch air-gapped và nhiều lớp bảo vệ vật lý. Việc tiền có thể bị rút mà không cần tiếp cận thiết bị vật lý đặt ra câu hỏi trực diện về lời hứa cốt lõi của ví phần cứng. Galaxy nhấn mạnh họ chưa thể xác nhận nguyên nhân chính xác, có thể liên quan đến độ ngẫu nhiên (entropy) không đủ trong quá trình tạo khóa, rủi ro chuỗi cung ứng, hoặc rò rỉ qua kênh kề (side-channel). Dù vậy, quy mô thiệt hại khiến vấn đề cần được soi xét nghiêm túc. Dấu vết trên blockchain cho thấy kẻ tấn công dường như không cần tương tác với thiết bị ví hay mã PIN. Thay vào đó, các địa chỉ bị ảnh hưởng có thể cùng chia sẻ một điểm yếu trong cách được tạo ra. Trong lịch sử, sai sót về nguồn ngẫu nhiên từng khiến nhiều hệ thống mã hóa bị phá vỡ, từ các ví Bitcoin đời đầu cho tới các lược đồ chữ ký trên blockchain. Nếu một thiết bị Coldcard hoặc môi trường người dùng xung quanh thiết bị tạo khóa riêng với entropy có thể dự đoán, một kẻ quan sát nhận diện được mẫu hình có thể tái tạo khóa và chuyển tiền theo ý muốn. Rủi ro liên quan đến entropy được xem là "cơn ác mộng tái diễn" của an ninh ví cứng. Bảo mật ví phần cứng dựa trên hai trụ cột: cô lập vật lý khóa ký và tính không thể đoán trước của chính khóa đó. Nhiều vụ khai thác đã vượt qua lớp cô lập bằng cách phá vỡ trụ cột thứ hai. Năm 2018, một điểm yếu trong cơ chế tạo số ngẫu nhiên của một số triển khai ECDSA từng dẫn tới rò rỉ khóa trên nhiều blockchain. Trong trường hợp vi điều khiển bị thỏa hiệp hoặc có entropy thấp, ví phần cứng có thể tạo ra các địa chỉ mà kẻ tấn công tinh vi có thể liệt kê và dò tìm ngoại tuyến. Coldcard được mô tả là sử dụng bộ tạo số ngẫu nhiên thật (genuine random number generator) và cho phép người dùng bổ sung entropy bằng cách gieo xúc xắc. Dù vậy, nếu véc-tơ tấn công nằm ở quy trình sinh địa chỉ chứ không phải lỗi firmware, phạm vi tác động có thể không chỉ giới hạn ở một mẫu thiết bị. Galaxy cũng lưu ý giới hạn của pháp y on-chain: dữ liệu trên chuỗi chỉ cho phép suy đoán, khó truy ngược chắc chắn về "thời điểm trước khi lên chuỗi" khi khóa được tạo. Thiệt hại trực tiếp đã xảy ra và 1.367 BTC nhiều khả năng không thể thu hồi. Phần chi phí lớn hơn có thể nằm ở phản ứng của người dùng, nhà sản xuất ví và các bên kiểm toán. Một lỗi entropy không chỉ làm thất thoát số dư hiện tại mà còn có thể làm lộ toàn bộ các địa chỉ đã và sẽ được tạo theo cùng quy trình, biến một sự cố đơn lẻ thành rủi ro hệ thống. Về tác động thị trường và tự lưu ký, thông tin này xuất hiện trong bối cảnh tự lưu ký đang được thúc đẩy mạnh hơn do áp lực và ma sát pháp lý. Tranh cãi quanh các dự luật crypto lớn tại Mỹ có thể làm gia tăng xu hướng chuyển sang lưu trữ phi lưu ký. Nếu một ví phần cứng được tin cậy rộng rãi lộ "vết nứt", lập luận rằng người dùng nên tự giữ khóa riêng cũng suy yếu vào đúng thời điểm nhạy cảm. Galaxy cho rằng điều này không làm giảm giá trị nền tảng của mạng lưới Bitcoin. Hệ sinh thái vẫn ghi nhận mức tham gia của nhà phát triển mạnh, thể hiện qua các bảng xếp hạng hoạt động phát triển gần đây, với nhiều giao thức duy trì nhịp xây dựng cao. Điểm thay đổi nằm ở bài toán lưu trữ thành quả từ mạng lưới đó: an ninh ví phần cứng chưa phải bài toán đã giải xong, mà là cuộc chạy đua liên tục giữa phần cứng, nguồn entropy và các kỹ thuật tấn công. Ở thời điểm hiện tại, câu hỏi thực tế nhất là liệu người dùng Coldcard có thể kiểm tra xem địa chỉ của mình có nằm trong tập bị rút tiền hay không, và nhà sản xuất sẽ làm rõ kết quả kiểm toán firmware ra sao. Việc Galaxy công bố khi chưa xác định được nguyên nhân gốc có thể là cách tiếp cận có trách nhiệm nhưng gây bất an, bởi nó để ngỏ khả năng các ví phần cứng khác dựa trên những giả định tương tự về tính ngẫu nhiên cũng có thể đối mặt rủi ro, và con số 88,6 triệu USD mới chỉ là phần nổi của một điểm yếu rộng hơn.