Một đợt tấn công nghi là “làn sóng thứ tư” đã quét gần 389 Bitcoin (BTC) khỏi 462 địa chỉ gắn với lỗi firmware trên ví cứng Coldcard, theo báo cáo của Galaxy Research hôm thứ Hai.
Các điểm chính:
- Nhà nghiên cứu phát hiện 218 giao dịch chuyển khoảng 388,93 BTC từ 462 địa chỉ nghi là nạn nhân.
- Ba làn sóng đã xác nhận trước đó đã rút sạch 1.367,05 BTC từ 4.585 địa chỉ, trị giá khoảng 88,6 triệu USD.
- Coldcard đã dừng giao hàng, tiêu hủy tồn kho dễ tổn thương và khuyến nghị người dùng tạo seed mới trước khi di chuyển tài sản.
Đợt “quét ví” Bitcoin trên Coldcard
Alex Thorn, Giám đốc nghiên cứu tại Galaxy Research, xác định có 218 giao dịch trong khoảng các block từ 960.778 đến 960.792, chuyển tổng cộng 388,93 BTC từ 462 địa chỉ nghi là nạn nhân. Toàn bộ hoạt động diễn ra trong khoảng 2,5 giờ. Số lượt “quét” trung bình 13,8 giao dịch mỗi block, cao gấp khoảng 45 lần so với mức trước sự cố (0,3), trong khi một phần tài sản đã được chuyển tiếp sang các ví trung gian (second-hop).
“Nhiều khả năng đây là nạn nhân dùng Coldcard,” Thorn nhận định, cho biết mô hình giao dịch khiến ông “rất tin tưởng” rằng một làn sóng tấn công có tổ chức khác đang diễn ra. Khi Thorn phát đi cảnh báo vào sáng thứ Hai, làn sóng thứ tư này vẫn chưa được xác nhận chính thức.
Theo Thorn, vẫn còn những giao dịch tương tự nằm trong mempool của Bitcoin với chế độ thay thế bằng phí (replace-by-fee, RBF) được bật. Cơ chế này cho phép một giao dịch chưa được xác nhận có thể bị thay thế bằng một giao dịch khác có mức phí cao hơn. Về lý thuyết, nạn nhân có thể trả phí cao hơn để “tranh chấp” với kẻ tấn công trước khi thợ đào xác nhận một trong hai giao dịch.
Coldcard cho biết hôm Chủ nhật hãng đã tạm dừng mọi lô hàng và tiêu hủy toàn bộ tồn kho sử dụng firmware lỗi. Bản firmware đã vá chỉ bảo vệ những seed được tạo sau khi cập nhật, vì vậy người dùng bị phơi nhiễm buộc phải tạo seed mới và chuyển toàn bộ tài sản sang đó. Công ty đề nghị nạn nhân giữ lại thiết bị bị ảnh hưởng, trong khi bộ phận pháp lý phối hợp với cơ quan thực thi pháp luật.
Đọc thêm: Astra so với Claude Opus 5: Một bên chia nhỏ vấn đề, một bên giữ trọn ngữ cảnh
Rủi ro với ví Bitcoin
Nền tảng phân tích Onchain Lens ước tính thiệt hại đã xác nhận từ ba làn sóng tấn công đầu tiên ở mức 88,6 triệu USD. Một nhà đầu tư Canada được cho là đã mất 1,6 triệu USD chỉ trong vài phút.
Changpeng Zhao, nhà sáng lập Binance thường được biết đến với biệt danh CZ, cảnh báo rằng ngay cả các ví cứng kỳ cựu cũng có thể tồn tại lỗi, và khuyến nghị phân bổ tài sản ra nhiều thiết bị khác nhau. Ông thừa nhận việc chia nhỏ tài sản lại tạo ra một tập rủi ro khác.
Coldcard cho biết các nhà sản xuất ví cứng khác, giới nghiên cứu và chuyên gia tự lưu ký đã chủ động đề nghị hỗ trợ trong quá trình hãng xử lý khủng hoảng.
Đội ngũ Coldcard nhấn mạnh đang “cam kết hợp tác với ngành ví rộng lớn hơn trong thời gian tới”, một lời hứa có thể tác động tới quy trình kiểm thử và công bố lỗ hổng cho toàn thị trường.
Đợt “quét” lớn đầu tiên diễn ra ngày 30/7 đã rút sạch 1.082,65 BTC từ 1.196 địa chỉ chỉ trong 41 phút, trước khi hai làn sóng sau đó đẩy tổng thiệt hại đã xác nhận lên 1.367,05 BTC tại 4.585 địa chỉ. Coldcard khẳng định các sản phẩm Satscard, Opendime và Tapsigner sử dụng bộ mã khác và không bị ảnh hưởng.
Bài tiếp theo: Vì sao Ethereum chỉ giữ lại 4,9% doanh thu thực sự do ứng dụng tạo ra





