Ledger và Trezor trấn an người dùng rằng tài sản của họ vẫn an toàn sau khi một lỗi firmware trên ví cứng đối thủ Coldcard bị khai thác để đánh cắp 70 triệu USD Bitcoin (BTC) chỉ trong 41 phút.
Các điểm chính:
- Ledger, Trezor, Bitkey, Jade và Tangem khẳng định lỗi firmware của Coldcard không ảnh hưởng tới thiết bị của họ.
- Kẻ tấn công đã rút sạch 1.082,65 BTC từ 1.196 địa chỉ ngày 30/7, gần gấp đôi ước tính ban đầu.
- Tâm lý xã hội với Bitcoin rơi xuống mức thấp kỷ lục, còn các ETF spot ghi nhận dòng ra 265,4 triệu USD ngày 31/7.
Ledger và Trezor phủ nhận liên quan tới lỗi Coldcard
Ledger cho biết họ không bị ảnh hưởng bởi cảnh báo dành cho Coldcard Mk3, nhấn mạnh con chip secure element tích hợp bộ tạo số ngẫu nhiên đạt chứng nhận, tách biệt hoàn toàn với cơ chế lỗi của Coldcard.
Trezor thông tin tới khách hàng hôm thứ Sáu rằng lỗ hổng nằm trong firmware tùy biến do chính Coinkite phát triển, loại firmware mà Trezor không sử dụng. Bitkey, Jade và Tangem cũng nhanh chóng lên tiếng trấn an người dùng chỉ trong vài giờ sau đó.
Tuy vậy, Trezor kèm thêm một cảnh báo quan trọng: bất kỳ ai từng tạo seed trên một thiết bị Coldcard bị ảnh hưởng rồi sau đó khôi phục seed đó lên ví khác vẫn coi như còn lộ diện, bởi độ ngẫu nhiên yếu đã “gắn” vào chính seed.
Bài liên quan: Hạ tầng AI, cú xoay trục 1 tỷ USD tuyệt vọng của nhà cho vay lãi cao để chiếm lĩnh trung tâm dữ liệu
Tâm lý với Bitcoin rơi xuống đáy lịch sử
Galaxy Research truy vết đợt quét ví diễn ra trong khung thời gian 41 phút rạng sáng 30/7, bao trùm 1.082,65 BTC trên 1.196 địa chỉ – gần gấp đôi con số 594 BTC được báo cáo ban đầu. Santiment sau đó ghi nhận tỷ lệ bình luận tích cực/tiêu cực về Bitcoin ở mức 0,58 – mức bi quan nhất trong lịch sử dữ liệu của hãng.
Dòng tiền phản ánh rất rõ tâm lý thị trường.
Các ETF Bitcoin spot tại Mỹ chứng kiến dòng vốn rút ra 265,4 triệu USD trong ngày 31/7, chấm dứt chuỗi hai ngày hút vốn. Quỹ IBIT của BlackRock chiếm 122,7 triệu USD trong số đó, tiếp đến là FBTC của Fidelity với 54,8 triệu USD. Bản thân Bitcoin hiện dao động quanh 63.000 USD sau nhịp giảm gần 3% hôm thứ Sáu.
Ido Ben-Natan, CEO công ty an ninh Blockaid, nhận định phần lớn thiệt hại tiền mã hóa trong năm 2026 xuất phát từ khóa riêng bị lộ hoặc bị đánh cắp, chứ không phải do lỗi hợp đồng thông minh. Joe Burnett của Strive cho rằng sự cố này có thể làm thay đổi lâu dài cách nhà đầu tư nhìn nhận việc tự lưu ký tài sản.
Dòng thời gian lỗ hổng firmware Coldcard
Lỗ hổng tồn tại âm thầm trong suốt 5 năm. Đội ngũ kỹ sư của Block đã lần ra một bản commit ngày 1/3/2021, được đưa vào firmware 4.0.0, lặng lẽ chuyển quá trình sinh seed sang một cơ chế phần mềm thay thế.
Hệ quả là entropy hiệu dụng trên các thiết bị Mk3 chỉ còn khoảng 40 bit, thấp xa so với mức 128 bit tiêu chuẩn mà một seed an toàn phải đạt.
Coinkite phát hành cảnh báo công khai đầu tiên khoảng 30 giờ sau khi đợt “quét ví” bắt đầu, ban đầu chỉ nhắm tới dòng Mk3 rồi mở rộng phạm vi sang các mẫu Mk4, Mk5 và Q.
Tuy nhiên, chỉ cập nhật firmware là không đủ, bởi các seed từng được tạo trên phiên bản dễ tổn thương vẫn có thể bị đoán trúng trong tương lai.
Bài nên đọc tiếp: Tin đồn iPhone gập trở nên cụ thể: 2.500 USD, không Face ID, không ống kính tele






