Các nhà phát triển Coldcard Wallet đã kêu gọi người dùng khẩn trương chuyển Bitcoin của họ, xác nhận vào thứ Ba rằng lỗ hổng dẫn đến việc rút tới 114 triệu đô la từ các ví tự quản vẫn còn tồn tại.
“Vui lòng xem đây là việc khẩn cấp. Hãy chuyển tiền của bạn,” công ty viết, đồng thời cho biết mối đe dọa vẫn đang hoạt động và yêu cầu người dùng cảnh báo những chủ sở hữu “ít trực tuyến hơn” và có thể chưa thấy cảnh báo.
Chính những chiếc ví này dễ bị tổn thương nhất vì bản sửa lỗi phải được thực hiện thủ công.
“Làm theo hướng dẫn cho model của bạn, cập nhật thiết bị, tạo cụm seed phrase mới và cẩn thận chuyển tiền của bạn. Hãy giúp lan truyền thông tin, đặc biệt là cho những người ít trực tuyến và có thể chưa thấy bản cập nhật này. Mối đe dọa vẫn còn tồn tại”, Coldcard (@COLDCARDwallet) viết vào ngày 4 tháng 8 năm 2026.
Cảnh báo không mang tính phòng ngừa. Theo dữ liệu sửa đổi từ Galaxy Research, đợt gian lận thứ tư đã được báo cáo vào thứ Hai, kéo dài suốt ngày và dẫn đến việc rút khoảng 449 BTC từ 709 địa chỉ, làm tăng tổng thiệt hại từ khoảng 89 triệu đô la lên 114 triệu đô la.
Lỗ hổng, đã tồn tại từ năm 2021, liên quan đến firmware trong trường hợp tiền được kiểm soát bởi một khóa duy nhất mà không cần xác nhận thứ hai.
Rủi ro vẫn tồn tại cho đến khi người dùng thực hiện các hành động cần thiết, bị giới hạn ở các thiết bị và phiên bản firmware cụ thể. Chủ sở hữu Mk3, model Coldcard năm 2019, nên chuyển tiền ngay bây giờ nếu ví được thiết lập với firmware 4.0.1 trở lên. Chủ sở hữu Mk4, Mk5 và Q với firmware thấp hơn 5.6.0 hoặc 1.5.0Q nên cập nhật firmware, tạo ví mới và sau đó chuyển tiền của họ.
Coinkite tuyên bố ngoại lệ là những người đã sử dụng tính năng “xúc xắc” trên thiết bị, khi người dùng thực sự gieo xúc xắc ít nhất 50 lần và nhập kết quả, và ví tạo khóa dựa trên những con số này thay vì tự tạo. Những chiếc ví này không bao giờ chạm vào mã bị xâm phạm và hoàn toàn an toàn.
Seed phrase là chìa khóa chính kiểm soát tiền trong ví, vì vậy nếu nó được tạo ra với tính ngẫu nhiên hoặc entropy quá thấp, có thể bị kẻ tấn công đoán và tạo ra, sau đó có thể làm trống ví mà không cần chạm vào thiết bị.
Vincent Buzon, chuyên gia an ninh mạng tại Ledger, nhà sản xuất ví cứng cạnh tranh, cho biết sự cố là kết quả của việc triển khai không thành công.
“Cuối cùng, mọi ví đều phụ thuộc vào một bí mật gốc được tạo ra dựa trên entropy chất lượng cao,” Buzon viết trong một email, đồng thời nói thêm rằng việc tạo ra entropy này “phải dựa trên phần cứng an toàn với kiến trúc không thể chuyển đổi vô hình sang nguồn phần mềm không đáng tin cậy.”
Ông nói rằng các giải pháp thay thế còn tệ hơn, gọi các ví phần mềm trên phần cứng không an toàn là còn rủi ro hơn và lưu ý rằng việc chuyển tiền cho một sàn giao dịch tập trung là “không phải quyền sở hữu mà là một giấy nợ.”
Vào thứ Ba tại Hoa Kỳ, Bitcoin giao dịch quanh mức 63.800 đô la, hầu như không thay đổi sau cảnh báo về ví.
end-content






