Coldcard bốc hơi 70 triệu USD chỉ trong 41 phút, CZ cảnh báo ví cứng cũng có thể “toang”

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Một lỗ hổng firmware trên ví Coldcard cho phép kẻ tấn công cuỗm 70 triệu USD bằng Bitcoin (BTC), khiến Changpeng Zhao (CZ) lên tiếng cảnh báo rằng lưu trữ lạnh không phải là giải pháp “bất khả xâm phạm”.

Các điểm đáng chú ý

  • Nhóm nghiên cứu lần theo 1.082,65 BTC từ 1.196 ví trong một đợt quét kéo dài 41 phút ngày 30/7.
  • CZ khuyên nhà đầu tư nên chia nhỏ tài sản ra nhiều ví khác nhau.
  • Hãng sản xuất đã phát hành firmware vá lỗi, nhưng người dùng phải thay toàn bộ seed được tạo bằng các bản lỗi.

Coldcard “chảy máu” Bitcoin

Các nhà nghiên cứu tại Galaxy ResearchBlock đã truy vết vụ trộm từ 1.196 ví trong khung thời gian từ 1:10 đến 1:51 sáng UTC ngày 30/7. Tổng số tiền bị rút lên tới 1.082,65 BTC, gần gấp đôi so với ước tính ban đầu.

Galaxy cho biết hoạt động này trải qua sáu block, trong đó ba block không ghi nhận giao dịch liên quan, cho thấy kẻ tấn công đã phát giao dịch theo từng lô. Đáng chú ý, kẻ tấn công không cần chạm tay vào thiết bị. Tính đến ngày 1/8, số Bitcoin bị đánh cắp vẫn nằm im tại bốn địa chỉ.

Điểm yếu nảy sinh từ một thay đổi phần mềm hồi tháng 3/2021, khi quy trình sinh seed bị chuyển khỏi bộ sinh số ngẫu nhiên phần cứng (hardware RNG) sang một cơ chế dự phòng có thể đoán được. Coinkite ước tính mức độ an toàn hiệu dụng chỉ khoảng 40 bit trên thiết bị Mk3 và khoảng 72 bit trên các mẫu đời sau bị ảnh hưởng.

Bài liên quan: SpaceX đối mặt cú sốc nguồn cung khi 911,5 triệu cổ phiếu sắp được tự do giao dịch

Cảnh báo ví từ CZ

Changpeng Zhao, nhà sáng lập và cựu CEO Binance, nhận định sự cố cho thấy lịch sử hoạt động lâu năm không loại bỏ được rủi ro phần mềm. “Ngay cả ví phần cứng cũng có thể dính bug,” ông viết. CZ khuyến nghị người dùng chia nhỏ tài sản vào nhiều ví khác nhau, dù chính ông cũng thừa nhận cách làm này kéo theo những rủi ro mới.

Cách tiếp cận đó không hoàn toàn an toàn. Sở hữu nhiều ví đồng nghĩa phải quản lý thêm bản sao lưu và quy trình khôi phục, nên việc đa dạng hóa có thể giảm rủi ro tập trung nhưng lại tăng khả năng xảy ra lỗi thao tác.

Coinkite đã phát hành firmware vá lỗi cho các dòng Mk3, Mk4, Mk5 và Q, nhưng cập nhật phần mềm không thể “chữa” được seed yếu đã lỡ tạo ra trước đó. Công ty cho biết tối thiểu 50 lần gieo xúc xắc thủ công (private dice rolls) đủ bảo vệ seed khỏi riêng lỗ hổng này. Những người dùng khác bị ảnh hưởng được khuyến cáo tạo seed mới, kiểm tra bằng một giao dịch thử, rồi mới chuyển toàn bộ số dư còn lại.

Block cũng liệt kê mẫu Mk2 cũ là có khả năng bị lộ, trong khi bản khuyến cáo của Coinkite không nêu cụ thể model này. Chủ sở hữu không có cách kiểm tra trực tiếp seed, và các nhà nghiên cứu cảnh báo rằng những đợt “quét” tiếp theo vẫn có thể diễn ra nếu các ví dễ tổn thương còn giữ tài sản.

Lỗ hổng này len vào quy trình sinh seed của Coldcard từ tháng 3/2021 và tồn tại xuyên suốt các bản phát hành bị lỗi cho tới khi các bản vá khẩn cấp được tung ra cuối tháng 7/2026. Quãng thời gian 5 năm đó lý giải vì sao vụ việc đe dọa đặc biệt tới những ví cũ, nơi chủ sở hữu có thể đã lầm tưởng rằng “nằm im càng lâu càng an toàn”.

Bài tiếp theo: OpenAI giới thiệu model mới Astra với Thượng viện Mỹ, ngay trước khi khung rà soát 30 ngày được áp dụng

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala là một nhà báo đưa tin về tin tức tiền mã hóa, DeFi, sàn giao dịch, giao dịch và phân tích thị trường. Trong ba năm qua, cô tập trung vào các xu hướng và câu chuyện đang định hình thị trường tài sản số, từ biến động giá và dự báo cho đến những diễn biến tại các sàn giao dịch và các tín hiệu on-chain. Cô chuyên về phong cách tường thuật rõ ràng, giúp độc giả hiểu điều gì đang diễn ra trên thị trường và tại sao nó lại quan trọng.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Bài viết nghiên cứu liên quan
Coldcard bốc hơi 70 triệu USD chỉ trong 41 phút, CZ cảnh báo ví cứng cũng có thể “toang” | Yellow