Một đợt tấn công thứ tư bị nghi ngờ đã cuốn đi gần 389 Bitcoin (BTC) từ 462 địa chỉ được cho là liên quan đến lỗ hổng firmware trên ví cứng Coldcard, theo báo cáo của Galaxy Research hôm thứ Hai.
Những điểm chính:
- Các nhà nghiên cứu phát hiện 218 giao dịch, chuyển khoảng 388,93 BTC khỏi 462 địa chỉ bị nghi là nạn nhân.
- Ba làn sóng tấn công đã được xác nhận trước đó đã rút 1.367,05 BTC từ 4.585 địa chỉ, tương đương khoảng 88,6 triệu USD.
- Coldcard đã dừng giao hàng, tiêu hủy kho tồn có firmware lỗi và khuyến cáo người dùng tạo seed mới trước khi chuyển tiền.
Đợt “quét sạch” Bitcoin trên Coldcard
Alex Thorn, Giám đốc nghiên cứu của Galaxy Research, xác định 218 giao dịch xuất hiện trong khoảng từ block 960.778 đến 960.792, chuyển tổng cộng 388,93 BTC khỏi 462 địa chỉ nghi là nạn nhân. Toàn bộ diễn biến kéo dài khoảng 2,5 giờ. Số giao dịch rút tiền (“sweep”) trung bình 13,8 giao dịch mỗi block, cao gấp khoảng 45 lần so với mức trước sự cố là 0,3, trong khi một phần tài sản đã được luân chuyển sang các ví “bước nhảy” thứ hai.
“Đây rất có thể là nạn nhân Coldcard,” Thorn nhận định, cho biết mô hình giao dịch khiến ông “rất tin tưởng” rằng một làn sóng tấn công phối hợp mới đang diễn ra. Khi ông đưa ra cảnh báo sáng thứ Hai, đợt tấn công thứ tư này vẫn chưa được xác nhận chính thức.
Thorn nói thêm rằng các giao dịch tương tự vẫn đang nằm trong mempool của mạng Bitcoin với chế độ replace-by-fee (RBF) được bật, cho phép một giao dịch chưa xác nhận có thể bị thay thế bằng một giao dịch khác trả phí cao hơn. Tính năng này về lý thuyết giúp nạn nhân có cơ hội “trả phí vượt mặt” kẻ tấn công trước khi thợ đào xác nhận một trong hai giao dịch.
Coldcard cho biết hôm Chủ nhật hãng đã dừng toàn bộ việc giao hàng và tiêu hủy số hàng tồn kho sử dụng firmware bị lỗi. Bản phần mềm vá lỗi chỉ bảo vệ các seed được tạo sau khi cài đặt, vì vậy người dùng bị phơi nhiễm buộc phải tạo seed mới và chuyển toàn bộ tiền sang ví an toàn. Công ty đề nghị nạn nhân giữ lại thiết bị bị ảnh hưởng để đội ngũ pháp lý phối hợp với cơ quan thực thi pháp luật.
Xem thêm: Astra đối đầu Claude Opus 5: Một bên chia nhỏ vấn đề, một bên giữ toàn bộ ngữ cảnh
Rủi ro với ví Bitcoin
Nền tảng phân tích Onchain Lens ước tính tổng thiệt hại đã được xác nhận từ ba làn sóng tấn công đầu tiên vào khoảng 88,6 triệu USD. Một nhà đầu tư Canada được cho là đã mất 1,6 triệu USD chỉ trong vài phút.
Changpeng Zhao, nhà sáng lập Binance thường được biết đến với biệt danh CZ, cảnh báo rằng ngay cả ví cứng lâu năm cũng có thể tồn tại lỗi, đồng thời khuyến nghị nhà đầu tư nên phân tán tài sản trên nhiều thiết bị khác nhau. Ông thừa nhận rằng việc chia nhỏ tài sản lại kéo theo một tập rủi ro khác.
Coldcard cho hay các nhà sản xuất ví cứng khác, cộng đồng nghiên cứu bảo mật và các chuyên gia self-custody đã chủ động hỗ trợ tài nguyên trong quá trình công ty xử lý sự cố.
Đội ngũ Coldcard khẳng định “cam kết hợp tác với toàn ngành trong thời gian tới”, một tuyên bố có thể ảnh hưởng tới cách thức thử nghiệm ví và công bố lỗ hổng trong tương lai.
Đợt “quét sạch” lớn đầu tiên diễn ra ngày 30/7 đã rút 1.082,65 BTC khỏi 1.196 địa chỉ chỉ trong 41 phút, trước khi hai làn sóng tiếp theo đẩy tổng thiệt hại đã xác nhận lên 1.367,05 BTC trên 4.585 địa chỉ. Coldcard nhấn mạnh Satscard, Opendime và Tapsigner sử dụng bộ mã khác và không bị ảnh hưởng bởi lỗ hổng lần này.
Bài tiếp theo: Vì sao Ethereum chỉ giữ lại 4,9% tổng doanh thu mà ứng dụng của nó tạo ra






