Ví phần cứng Coldcard đã bị hack — hiện đang có một làn sóng rút tiền mới từ các thiết bị dễ bị tấn công. Theo dữ liệu từ Galaxy Research, tổng khối lượng bị đánh cắp đã đạt 1.367,05 $BTC (khoảng 88,6 triệu USD) từ 4.585 địa chỉ — con số này lớn hơn đáng kể so với 594,5 $BTC ban đầu được biết đến vào ngày 30 tháng 7 năm 2026. Phần lớn số tiền bị đánh cắp vẫn chưa bị động tới tại các địa chỉ của kẻ tấn công. Galaxy Research đã xác nhận vào ngày 2 tháng 8 năm 2026 rằng việc tẩy sạch các địa chỉ dễ bị tấn công vẫn đang tiếp diễn.
Vấn đề không nằm ở firmware, mà ở các cụm từ seed đã được tạo ra
Vấn đề không phải là các thiết bị hoạt động không chính xác — Coinkite đã cập nhật firmware từ lâu. Vấn đề là các cụm từ seed được tạo ra từ tháng 3 năm 2021 do lỗi lập trình viên đã trở nên dễ dàng bị đoán, và việc cập nhật firmware không thay đổi được chính cụm từ đó. Chừng nào chủ sở hữu chưa chuyển tài sản sang địa chỉ mới với cụm từ seed mới, ví cũ vẫn dễ bị tấn công — bất kể anh ta đã cài đặt bao nhiêu phiên bản firmware. Đây chính là lý do tại sao Bitcoin tiếp tục bị rút ngay cả từ những người đã cập nhật thiết bị từ lâu.
Nguyên nhân là khi tích hợp thư viện libNgU, các thiết bị đã ngừng sử dụng bộ tạo số ngẫu nhiên phần cứng STM32 và chuyển sang sử dụng bộ tạo phần mềm Yasmarang, được khởi tạo bằng dữ liệu công khai có thể truy cập — số serial của chip và trạng thái bộ đếm thời gian. Do đó, các cụm từ seed có thể bị đoán bằng cách brute-force offline, mà không cần truy cập vật lý vào thiết bị.
Nhà phát triển Coinkite đã làm rõ các cụm từ seed nào đang bị đe dọa:
-
Mk2/Mk3 với firmware 4.0.1–4.1.9 (và cho đến 5.0.3)
-
Mk4/Mk5 cho đến phiên bản 5.6.0 (Edge — cho đến 6.6.0X)
-
Q cho đến phiên bản 1.5.0Q (Edge — cho đến 6.6.0QX)
Ngoại lệ — các cụm từ seed được tạo ra bằng cách sử dụng ít nhất 50 lần tung xúc xắc độc lập hoặc một BIP-39 passphrase mạnh và duy nhất. Tất cả chủ sở hữu khác của các thiết bị này cần tạo một cụm từ seed mới trên firmware đã sửa (4.2.0 và mới hơn cho Mk2/Mk3, 5.6.0 và mới hơn cho Mk4/Mk5, 1.5.0Q và mới hơn cho Q) và chuyển tất cả tài sản sang đó — chừng nào điều này chưa được thực hiện, tiền vẫn đang gặp rủi ro bất kể phiên bản firmware đã cài đặt.
Tám năm lao động vất vả — và vài phút để mất tất cả
Câu chuyện của nhà đầu tư 39 tuổi đã trở thành một lời nhắc nhở khắc nghiệt về việc các chiến lược lưu trữ tiền điện tử thận trọng nhất có thể dễ bị tấn công như thế nào. Người đàn ông này đã mất 2 $BTC (khoảng 130.000 USD) chỉ trong vài phút do vụ hack Coldcard. Anh ta đã mua những đồng tiền này trong suốt tám năm, kiếm được chúng bằng lao động thể chất vất vả, và đã giữ chúng thành công ngay cả trong những thời kỳ sụp đổ thị trường sâu nhất.
Bi kịch của tình huống này nằm ở chỗ nạn nhân đã hành động cực kỳ thận trọng. Anh ta không mạo hiểm vốn vào các memcoin thời thượng và không giao tiền tiết kiệm cho các sàn giao dịch tập trung. Đối với anh, Bitcoin không phải là công cụ đầu cơ, mà là một chiếc phao cứu sinh. Người đàn ông này sống ở một quốc gia dưới các lệnh trừng phạt quốc tế khắc nghiệt trong bối cảnh lạm phát phi mã tàn phá đồng tiền địa phương. Anh ta mua tiền điện tử như một biện pháp bảo vệ khỏi việc phát hành tiền mất kiểm soát, để bảo vệ gia đình khỏi sự sụp đổ tài chính và nghỉ hưu ở tuổi 50.
Sau khi chuyển tài sản vào ví lạnh, anh ta tin rằng công sức nhiều năm của mình đã hoàn toàn an toàn. Tuy nhiên, lỗ hổng trong Coldcard đã xóa sạch mọi thứ: sau vụ trộm tức thì, người đàn ông này thừa nhận rằng anh ta hoàn toàn suy sụp và vĩnh viễn rời khỏi thế giới tiền điện tử, vì giấc mơ nghỉ hưu sớm của anh ta đã chết.
Trường hợp này đặc biệt đáng chú ý ở chỗ nạn nhân của lỗ hổng không phải là những nhà đầu cơ bất cẩn, mà chính là những người nắm giữ dài hạn, những người mà chiến lược "mua và giữ trong ví lạnh" luôn được coi là hình mẫu của cách tiếp cận thận trọng. Bây giờ cộng đồng tiền điện tử hy vọng rằng công ty sản xuất có thể tìm cách khôi phục tiền và trả lại cho người dùng, để ít nhất phần nào làm dịu bớt tình huống thực sự buồn này.
Quan điểm của AI
Từ góc độ phân tích dữ liệu lịch sử, trường hợp Coldcard không phải là ví dụ đầu tiên khi điểm yếu của bộ tạo số ngẫu nhiên phá hủy niềm tin vào việc lưu trữ "lạnh". Một tình huống tương tự đã xảy ra vào năm 2011–2015, khi thư viện trình duyệt BitcoinJS tạo ra các khóa không đủ ngẫu nhiên; tổn thất tích lũy từ việc xâm phạm khóa riêng tư trong mười năm sau đó đã được nền tảng DefiLlama ước tính lên tới 17 tỷ USD.
Khía cạnh kỹ thuật, khó nhận thấy đằng sau mặt cảm xúc của câu chuyện: việc thay thế bộ tạo phần cứng STM32 bằng phần mềm Yasmarang làm giảm entropy ngay tại nơi người dùng ít mong đợi lỗ hổng nhất — bên trong thiết bị "đóng" không có internet. Chi tiết này đặt dấu hỏi về quan niệm phổ biến rằng lưu trữ ngoại tuyến tự động có nghĩa là độ an toàn mật mã.
end-content






