Galaxy: 70 triệu USD Bitcoin bị rút khỏi 1.196 ví Coldcard trước khi lỗ hổng được công bố

Tóm tắt thị trường bằng AI
Galaxy Research báo cáo 1.082,65 BTC (~70,2 triệu USD) bị rút khỏi 1.196 ví Coldcard Mk3 thông qua một lỗi RNG trong các phiên bản firmware cụ thể, xảy ra khoảng ~30 giờ trước khi được công bố công khai. Sự cố này làm suy giảm niềm tin vào việc tạo khóa của ví phần cứng và làm nổi bật các rủi ro vận hành đối với những người nắm giữ đã "ngủ đông" trong thời gian dài. Trong ngắn hạn, tin tức này có thể làm tăng mức độ rủi ro lưu ký được cảm nhận, gia tăng các động thái dịch chuyển quỹ do yếu tố bảo mật, và gây sức ép lên tâm lý chung của thị trường tiền mã hóa.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-2.65%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ví cứng từ lâu được xem là chuẩn mực về bảo mật trong thế giới tiền mã hóa: khóa riêng tư được giữ ngoại tuyến, tránh xa hacker và các dịch vụ kết nối internet. Nhưng với một số thiết bị Coldcard Mk3, giả định đó đã phải trả giá đắt. Theo Galaxy Research, ngày 30/7/2026, kẻ tấn công đã rút 1.082,65 BTC (khoảng 70,2 triệu USD) từ 1.196 ví chỉ trong khoảng 41 phút. Đáng chú ý, vụ khai thác xảy ra trước khoảng 30 giờ so với thời điểm Coinkite—công ty đứng sau Coldcard—công bố công khai một lỗ hổng nghiêm trọng trong firmware của thiết bị. Lỗ hổng nằm ở bộ tạo số ngẫu nhiên (RNG) trong firmware Coldcard Mk3 phiên bản 4.0.1 đến 5.0.3. Đây là thành phần then chốt khi người dùng khởi tạo ví: thiết bị tạo "recovery seed", về bản chất là mật khẩu gốc được suy ra từ chuỗi số ngẫu nhiên. Nếu các số này không đủ ngẫu nhiên, seed có thể trở nên dự đoán được. Khi seed dự đoán được, kẻ tấn công có thể tính ra khóa riêng tư mà không cần chạm vào thiết bị. Đội ngũ kỹ thuật của Block cũng xác định độc lập nguyên nhân gốc rễ của lỗi RNG và công bố báo cáo chi tiết đúng ngày Coinkite phát hành khuyến cáo bảo mật. Cả hai thông tin đều xuất hiện vào 30/7/2026—thời điểm các ví đã bị rút sạch. Coinkite nhấn mạnh lỗ hổng không ảnh hưởng đến mọi thiết bị Coldcard, mà chỉ áp dụng với các máy chạy đúng các phiên bản firmware bị tác động. Công ty khuyến nghị người dùng thuộc nhóm này phải tạo seed mới hoàn toàn và chuyển tài sản ngay. Điểm nổi bật của vụ việc là mức độ "tự động hóa". Việc quét 1.196 ví để gom hơn 70 triệu USD Bitcoin trong 41 phút không thể là thao tác thủ công. Kịch bản này đòi hỏi quy trình tự động, trinh sát từ trước và một danh sách địa chỉ dễ tổn thương đã được chuẩn bị sẵn. Dữ liệu on-chain cho thấy các ví nguồn đã "ngủ yên" trong thời gian dài trước khi bị tấn công. Điều này gợi ý nạn nhân có thể là các nhà đầu tư nắm giữ dài hạn, thiết lập thiết bị từ nhiều năm trước và không di chuyển tài sản—có lẽ vì tin tưởng vào độ an toàn của ví cứng. Sau khi cuộc tấn công bắt đầu, số tiền bị đánh cắp nhanh chóng được hợp nhất về ít địa chỉ hơn; nghiên cứu của Galaxy ghi nhận một địa chỉ nhận khoảng 594 BTC từ đợt quét. Khoảng cách 30 giờ giữa thời điểm bị rút tiền và thời điểm công bố lỗ hổng là chi tiết gây nhiều băn khoăn nhất. Nó đặt ra câu hỏi mà giới an ninh sẽ còn theo dõi: ai biết về lỗ hổng này, và biết từ khi nào? Một khả năng là kẻ tấn công tự phát hiện lỗi RNG và ra tay trước khi Coinkite hoặc Block công bố phát hiện. Coinkite và Galaxy không đưa ra cáo buộc sai phạm trong quy trình công bố; khuyến cáo của Coinkite cũng không khẳng định kẻ tấn công có "biết trước". Trọng tâm truyền thông của hãng là yêu cầu người dùng hành động ngay: tạo seed mới và kiểm tra thiết bị đang chạy phiên bản firmware nào. Với người dùng ví cứng nói chung, bài học trước mắt rất rõ ràng: firmware không phải cập nhật mang tính "trang trí". Lỗi RNG gần như là dạng lỗ hổng thảm họa trong lĩnh vực này vì nó phá vỡ nền tảng của quá trình sinh khóa. Người dùng nên nắm chắc phiên bản firmware đang sử dụng và theo dõi các khuyến cáo bảo mật từ nhà sản xuất. Quy mô và tốc độ của vụ rút 70,2 triệu USD cũng cho thấy mức độ tinh vi của đối tượng tấn công: đủ năng lực kỹ thuật để khai thác lỗ hổng RNG, đủ hạ tầng để tự động quét gần 1.200 ví đồng thời, và đủ kỷ luật vận hành để hành động trong một khung thời gian hẹp trước khi thông tin được công bố rộng rãi.