Coinkite vừa phát đi cảnh báo khẩn tới người dùng Coldcard Mk3 sau khi phát hiện 594,5 Bitcoin (BTC) bị quét khỏi 500 địa chỉ, cùng bằng chứng cho thấy cơ chế sinh seed bị suy yếu nghiêm trọng.
Những điểm chính:
- Mọi bản firmware Mk3 phát hành từ phiên bản 4.0.1 đều có thể sinh ra seed dễ bị tấn công.
- Người dùng Mk4, Mk5 và Q chạy firmware cũ phải cập nhật, tạo seed mới và chuyển toàn bộ tài sản sang seed này.
- Chưa ghi nhận ví multisig hay Taproot nào trong số các nạn nhân báo cáo.
Rủi ro đối với seed của Coldcard
Trong một khuyến nghị bảo mật, Coinkite cho biết mọi firmware Mk3 từ bản 4.0.1 phát hành tháng 3/2021 đều dính lỗi entropy liên quan tới quá trình sinh seed ví ngay trên thiết bị. Các seed được tạo trên Mk4 và Mk5 trước bản 5.6.0, hoặc trên Q trước bản 1.5.0Q, cũng được đánh giá là rủi ro cao.
Theo công ty, các seed bị ảnh hưởng chỉ có khoảng 72 bit entropy, thấp hơn nhiều so với mức 128 bit kỳ vọng, dù mức độ tác động cụ thể khác nhau theo từng dòng sản phẩm. TAPSIGNER, OPENDIME và SATSCARD không bị ảnh hưởng vì sử dụng codebase riêng biệt. Cập nhật firmware không thể “chữa” được các seed đã tạo trước đó.
Người dùng được khuyến nghị cài đặt firmware đã vá lỗi trước khi tạo seed thay thế, sau đó sao lưu seed, xác minh địa chỉ nhận ngay trên thiết bị và gửi một giao dịch thử với số tiền nhỏ.
Chủ ví Mk3 nếu không có thiết bị khác có thể tạm thời dùng một passphrase BIP-39 mạnh, duy nhất để tăng lớp bảo vệ, nhưng Coinkite vẫn nhấn mạnh nên sớm chuyển sang một seed mới được tạo trên firmware đã cập nhật.
Xem thêm: Các quỹ ETF Bitcoin hút ròng 233,1 triệu USD khi một quỹ gần như “gánh” toàn bộ
Tác động của vụ đánh cắp Bitcoin
Atlas21 ghi nhận một chiến dịch tự động đã quét sạch 500 địa chỉ single-signature trong các block từ 960188 đến 960191 ngày 30/7. Chuỗi giao dịch này tiêu thụ 1.324 UTXO, di chuyển 594,5 BTC – tương đương gần 38 triệu USD – với tổng phí chỉ khoảng 0,044 BTC. Không có địa chỉ multisig hay Taproot nào được xác định trong số này.
Nạn nhân điển hình mất khoảng 0,41 BTC; 110 địa chỉ bị mất trên 1 BTC, và khoản lỗ lớn nhất lên tới 29,9 BTC. Atlas21 cho rằng mẫu hình giao dịch cho thấy khóa riêng yếu, được sinh ra ngay từ khi ví được tạo. Báo cáo công khai đầu tiên đến từ một người dùng cho biết seed 24 từ được sinh trên Coldcard năm 2021 và chưa từng nhập vào máy tính.
Vụ việc cho thấy lưu trữ ngoại tuyến (cold storage) không đủ an toàn nếu seed nền tảng thiếu tính ngẫu nhiên cần thiết. Cảnh báo của Coinkite bao trùm các ví được tạo trong suốt hơn 5 năm, khiến chủ ví tiếp tục đối mặt rủi ro cho tới khi di dời tài sản, trong bối cảnh giá Bitcoin vẫn quanh mức 64.000 USD sau cú quét.
Bài tiếp theo: Nhà giao dịch trên Polymarket đặt 91% khả năng Người Nhện có màn ra mắt mang tính lịch sử






