Lỗ hổng seed phrase trên ví cứng Coldcard rút 38 triệu USD BTC từ 500 ví "ngủ yên"

Tóm tắt thị trường bằng AI
Một lỗ hổng được báo cáo trong quá trình tạo seed phrase ảnh hưởng đến các thiết bị Coldcard đã được liên hệ với việc rút sạch nhanh chóng gần 600 BTC (~$38M) từ khoảng 500 ví không hoạt động, làm dấy lên lo ngại mang tính hệ thống về an toàn tự lưu ký bằng ví phần cứng. Coinkite và các phân tích từ bên thứ ba cho thấy phạm vi lỗ hổng có thể vượt ra ngoài các mẫu Mk3 đời cũ, làm gia tăng mức độ bất định. Tác động trong ngắn hạn nhiều khả năng là gia tăng thận trọng trong vận hành, hoạt động xoay vòng seed, và mức độ giám sát cao hơn trên toàn bộ các công cụ lưu ký.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-3.11%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một cuộc khai thác nhắm vào seed phrase của ví cứng Coldcard đã rút gần 600 BTC (tương đương khoảng 38 triệu USD) từ khoảng 500 ví gần như không hoạt động trong ngày hôm qua. Theo các báo cáo, kẻ tấn công đã chuyển BTC từ 500 địa chỉ chữ ký đơn (single-signature) về một địa chỉ duy nhất chỉ trong 25 phút. Nguồn tin cho rằng hoạt động khai thác nhiều khả năng vẫn sẽ tiếp diễn. Coinkite xác nhận quá trình tạo seed trên ví Mk3 và các phiên bản cập nhật sau đó (từ bản 4.0.1 phát hành sau tháng 3/2021) có thể đã không thực sự ngẫu nhiên. Trước đó, Coldcard cho biết phân tích ban đầu cho thấy thiết bị Mk3 có rủi ro, còn Mk4, Q và Mk5 không bị ảnh hưởng. Block sau đó lần ra nguyên nhân từ một kiểm tra compile-time bị viết sai, đồng thời phát hiện một biến thể nhỏ hơn nhưng có thật của cùng lỗi này trên các thiết bị đời mới. Tại sao đáng chú ý: Lỗ hổng trên ví cứng có thể làm suy giảm niềm tin vào mô hình tự lưu ký, đặc biệt khi phạm vi ảnh hưởng chưa rõ ràng, khiến người dùng có xu hướng chuyển tài sản để giảm rủi ro. Tâm lý thị trường: Tiêu cực, căng thẳng, theo sự kiện, giảm rủi ro. Lý do: Vụ thất thoát 38 triệu USD BTC từ các ví Coldcard "ngủ yên" có thể làm lung lay niềm tin vào độ an toàn của tự lưu ký. Tiền lệ: Năm 2022, các nhóm trong hệ Solana xác định một vụ rút tiền hàng loạt liên quan đến Slope, ảnh hưởng gần 8.000 ví. Slope khuyến nghị người dùng tạo ví mới với seed phrase mới và chuyển tài sản sang đó (The Block). Điểm khác biệt là vụ Slope xuất phát từ phơi lộ ví phần mềm, còn vụ Coldcard tập trung vào khâu tạo seed trên ví phần cứng. Hiệu ứng lan tỏa: Kênh tác động trực diện nằm ở niềm tin tự lưu ký, vì seed tạo yếu có thể biến các ví "ngủ yên" thành mục tiêu rủi ro mất tiền. Nếu các thông tin về việc khai thác tiếp tục là chính xác, người dùng bị ảnh hưởng có thể gấp rút di chuyển tài sản, trong khi các công cụ lưu ký sẽ chịu mức giám sát cao hơn. Nếu thiết bị đời mới cũng nằm trong phạm vi lỗ hổng, lo ngại bảo mật có thể vượt ra ngoài nhóm người dùng Mk3. Cơ hội & rủi ro Cơ hội: Nếu Coinkite hoặc Block khoanh vùng chính xác tập firmware bị ảnh hưởng, việc chỉ di chuyển tài sản từ các thiết bị nằm trong phạm vi này có thể giảm rủi ro vận hành. Nếu hoạt động khai thác dừng lại sau khi công bố chi tiết khắc phục, niềm tin vào các thiết bị không bị ảnh hưởng có thể ổn định. Rủi ro: Nếu xuất hiện thêm các vụ rút tiền từ cùng lỗ hổng, việc giảm phụ thuộc vào các ví cứng bị ảnh hưởng sẽ trở thành tín hiệu kiểm soát rủi ro thực tế. Nếu thiết bị đời mới vẫn nằm trong phạm vi lỗi, việc trì hoãn xoay seed (seed rotation) có thể khiến ví tiếp tục bị lộ trước nguy cơ bị xâm phạm kéo dài.