Một lỗ hổng firmware trên ví Coldcard cho phép kẻ tấn công cuỗm 70 triệu USD bằng Bitcoin (BTC), khiến Changpeng Zhao (CZ) lên tiếng cảnh báo rằng lưu trữ lạnh không phải là giải pháp “bất khả xâm phạm”.
Các điểm đáng chú ý
- Nhóm nghiên cứu lần theo 1.082,65 BTC từ 1.196 ví trong một đợt quét kéo dài 41 phút ngày 30/7.
- CZ khuyên nhà đầu tư nên chia nhỏ tài sản ra nhiều ví khác nhau.
- Hãng sản xuất đã phát hành firmware vá lỗi, nhưng người dùng phải thay toàn bộ seed được tạo bằng các bản lỗi.
Coldcard “chảy máu” Bitcoin
Các nhà nghiên cứu tại Galaxy Research và Block đã truy vết vụ trộm từ 1.196 ví trong khung thời gian từ 1:10 đến 1:51 sáng UTC ngày 30/7. Tổng số tiền bị rút lên tới 1.082,65 BTC, gần gấp đôi so với ước tính ban đầu.
Galaxy cho biết hoạt động này trải qua sáu block, trong đó ba block không ghi nhận giao dịch liên quan, cho thấy kẻ tấn công đã phát giao dịch theo từng lô. Đáng chú ý, kẻ tấn công không cần chạm tay vào thiết bị. Tính đến ngày 1/8, số Bitcoin bị đánh cắp vẫn nằm im tại bốn địa chỉ.
Điểm yếu nảy sinh từ một thay đổi phần mềm hồi tháng 3/2021, khi quy trình sinh seed bị chuyển khỏi bộ sinh số ngẫu nhiên phần cứng (hardware RNG) sang một cơ chế dự phòng có thể đoán được. Coinkite ước tính mức độ an toàn hiệu dụng chỉ khoảng 40 bit trên thiết bị Mk3 và khoảng 72 bit trên các mẫu đời sau bị ảnh hưởng.
Bài liên quan: SpaceX đối mặt cú sốc nguồn cung khi 911,5 triệu cổ phiếu sắp được tự do giao dịch
Cảnh báo ví từ CZ
Changpeng Zhao, nhà sáng lập và cựu CEO Binance, nhận định sự cố cho thấy lịch sử hoạt động lâu năm không loại bỏ được rủi ro phần mềm. “Ngay cả ví phần cứng cũng có thể dính bug,” ông viết. CZ khuyến nghị người dùng chia nhỏ tài sản vào nhiều ví khác nhau, dù chính ông cũng thừa nhận cách làm này kéo theo những rủi ro mới.
Cách tiếp cận đó không hoàn toàn an toàn. Sở hữu nhiều ví đồng nghĩa phải quản lý thêm bản sao lưu và quy trình khôi phục, nên việc đa dạng hóa có thể giảm rủi ro tập trung nhưng lại tăng khả năng xảy ra lỗi thao tác.
Coinkite đã phát hành firmware vá lỗi cho các dòng Mk3, Mk4, Mk5 và Q, nhưng cập nhật phần mềm không thể “chữa” được seed yếu đã lỡ tạo ra trước đó. Công ty cho biết tối thiểu 50 lần gieo xúc xắc thủ công (private dice rolls) đủ bảo vệ seed khỏi riêng lỗ hổng này. Những người dùng khác bị ảnh hưởng được khuyến cáo tạo seed mới, kiểm tra bằng một giao dịch thử, rồi mới chuyển toàn bộ số dư còn lại.
Block cũng liệt kê mẫu Mk2 cũ là có khả năng bị lộ, trong khi bản khuyến cáo của Coinkite không nêu cụ thể model này. Chủ sở hữu không có cách kiểm tra trực tiếp seed, và các nhà nghiên cứu cảnh báo rằng những đợt “quét” tiếp theo vẫn có thể diễn ra nếu các ví dễ tổn thương còn giữ tài sản.
Lỗ hổng này len vào quy trình sinh seed của Coldcard từ tháng 3/2021 và tồn tại xuyên suốt các bản phát hành bị lỗi cho tới khi các bản vá khẩn cấp được tung ra cuối tháng 7/2026. Quãng thời gian 5 năm đó lý giải vì sao vụ việc đe dọa đặc biệt tới những ví cũ, nơi chủ sở hữu có thể đã lầm tưởng rằng “nằm im càng lâu càng an toàn”.
Bài tiếp theo: OpenAI giới thiệu model mới Astra với Thượng viện Mỹ, ngay trước khi khung rà soát 30 ngày được áp dụng






