Galaxy Research: Đánh cắp 70 triệu USD Bitcoin từ ví lạnh nhờ khai thác seed yếu
Tóm tắt thị trường bằng AI
Galaxy Research nêu chi tiết một vụ trộm khoảng ~1.000 BTC (~70 triệu USD) từ khoảng ~1.200 ví lạnh Bitcoin thông qua entropy seed yếu, cho phép tái dựng khóa ngoại tuyến mà không cần xâm phạm thiết bị. Báo cáo nhấn mạnh rủi ro mang tính hệ thống trong triển khai tự lưu ký và khả năng tiếp tục quét các ví được tạo theo cách tương tự. Trong ngắn hạn, điều này có thể gây áp lực lên niềm tin vào các cam kết an toàn của ví phần cứng và làm gia tăng mức độ giám sát đối với nguồn entropy, các cuộc kiểm toán và các tiêu chuẩn quản lý tiềm năng của các nhà sản xuất ví.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.69%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Phần lớn các vụ xâm nhập trong lĩnh vực tiền mã hóa bắt nguồn từ việc lộ khóa riêng do phishing, mã độc hoặc bị đánh cắp thiết bị ví cứng. Báo cáo mới của Galaxy Research mô tả một kịch bản hoàn toàn khác: kẻ tấn công đã rút hơn 1.000 BTC, tương đương khoảng 70 triệu USD, từ gần 1.200 ví mà không cần chạm vào bất kỳ thiết bị nào.
Theo Galaxy, cuộc tấn công không dựa vào lỗ hổng phần cứng hay xâm nhập mạng. Điểm yếu nằm ở giai đoạn nền tảng nhất của ví: độ ngẫu nhiên khi khởi tạo seed. Nhóm nghiên cứu cho biết việc tạo seed thiếu entropy đã cho phép kẻ tấn công tái tạo khóa riêng ngoại tuyến. Khi đã dựng lại được khóa, đối tượng chỉ cần theo dõi blockchain để quét toàn bộ số dư từ xa. Các ví lạnh vẫn nguyên vẹn về mặt vật lý; không có thiết bị nào bị hack, không có người dùng nào bấm vào liên kết độc hại. Đây là một đòn tấn công thuần toán học nhắm vào nguồn ngẫu nhiên không đủ mạnh.
Cơ chế tấn công không cần tiếp cận vật lý
Ví lạnh thường được xem là tiêu chuẩn vàng cho tự lưu ký, vì khóa riêng nằm trên thiết bị tách mạng. Lớp bảo vệ này trở nên vô nghĩa nếu seed phrase (cụm từ khôi phục) được tạo ra từ bộ sinh số ngẫu nhiên có thể dự đoán hoặc chất lượng thấp. Với hiểu biết về điểm yếu đó, kẻ tấn công có thể tính toán các khóa riêng “có khả năng xảy ra” ở chế độ ngoại tuyến, dò trên sổ cái Bitcoin để tìm địa chỉ trùng khớp và rút tiền trước khi nạn nhân kịp phát hiện.
Galaxy Research không công bố cụ thể các loại ví bị ảnh hưởng cũng như phương pháp dùng để nhận diện seed yếu. Phát hiện này cho thấy kẻ tấn công có thể tiếp tục dò quét trong thời gian dài, tìm thêm các ví được tạo trong điều kiện entropy sai lệch tương tự. Vì vậy, tổng thiệt hại có thể còn vượt mức 70 triệu USD đã ghi nhận.
Ranh giới mỏng giữa an toàn và entropy
Quá trình tạo seed thường bị xem nhẹ, cả ở phía người dùng lẫn nhà sản xuất ví. Một số ví dựa vào bộ sinh số giả ngẫu nhiên lấy hạt từ cảm biến thiết bị, thời điểm thao tác của người dùng hoặc nguồn ngẫu nhiên phần cứng tích hợp. Nếu bất kỳ nguồn nào trong số đó có tính dự đoán hoặc bị thiên lệch, khóa riêng sinh ra có thể bị đoán.
Kẻ tấn công có thể tiền tính toán các bảng lớn gồm những khóa phát sinh từ seed yếu và tự động hóa việc quét, rút tiền. Nghiên cứu của Galaxy nhấn mạnh rủi ro khó nhìn thấy của tự lưu ký: một ví cứng có thể chống can thiệp vật lý rất tốt nhưng vẫn tạo ra khóa không an toàn. Về bản chất, mô hình bảo mật của Bitcoin mạnh đến đâu phụ thuộc vào entropy đứng sau các cặp khóa.
Vấn đề này không mới—ngẫu nhiên yếu từng dẫn đến các vụ lộ ví Ethereum—nhưng quy mô lần này đáng chú ý và tập trung hoàn toàn vào lưu trữ lạnh.
Tác động tới quy định và ngành
Trong bối cảnh các nhà hoạch định chính sách tranh luận về khung pháp lý cho tài sản số, các phát hiện như trên có thể tác động đến thảo luận về tiêu chuẩn bảo vệ người tiêu dùng đối với hạ tầng ví. Tại Washington, cuộc tranh cãi quanh dự luật crypto lớn được cho là "lớn nhất lịch sử Mỹ" ngay trước cuộc bỏ phiếu Thượng viện vẫn nóng, và các sự cố kiểu “rút 70 triệu USD” có thể củng cố lập luận về việc cần có yêu cầu an toàn tối thiểu đối với phần mềm ví.
Ngành crypto thường phản đối quy định mang tính áp đặt với tự lưu ký, nhưng chuỗi vụ trộm liên quan đến triển khai lỗi có thể làm thay đổi cán cân. Với các nhà cung cấp ví, báo cáo đặt thêm áp lực về minh bạch nguồn entropy và kiểm toán quy trình tạo seed. Người dùng gần như không có cách đáng tin cậy để xác minh dãy số ngẫu nhiên mà thiết bị tạo ra có thực sự ngẫu nhiên hay không. Đánh giá bảo mật độc lập và thiết kế mã nguồn mở vẫn là phòng tuyến đáng tin nhất, dù việc nâng chuẩn đang diễn ra chậm.
Những câu hỏi thị trường còn bỏ ngỏ
Galaxy không nêu tên các thương hiệu ví bị ảnh hưởng, khiến người dùng khó biết thiết bị của mình có rủi ro hay không. Sự im lặng này làm dấy lên câu hỏi về công bố có trách nhiệm và lộ trình khắc phục công khai. Báo cáo cũng không cho biết kẻ tấn công khai thác một nguồn entropy yếu dùng chung trên nhiều nhà sản xuất hay lỗi chỉ đến từ một mẫu ví cụ thể. Thiếu dữ liệu này, khuyến nghị như đổi seed hoặc thay thiết bị rất khó cân chỉnh.
Vụ việc còn cho thấy một điểm yếu sâu hơn: các khoản nắm giữ Bitcoin on-chain “nằm im” là mục tiêu hấp dẫn cho các cuộc tấn công tính toán khi kẻ xấu có đủ thời gian và nguồn lực. Khi năng lực brute-force và công nghệ như máy tính lượng tử tiến bộ, khoảng cách giữa an toàn lý thuyết và rủi ro thực tiễn sẽ thu hẹp. Báo cáo của Galaxy là tín hiệu rõ ràng rằng lỗi entropy đã và đang bị khai thác ở quy mô lớn ngay hôm nay, không phải một viễn cảnh xa vời.