Kết quả của cuộc tấn công vào ví phần cứng Coldcard có lỗ hổng, kẻ xấu đã đánh cắp ít nhất 1778,84 $BTC (112,7 triệu USD). Không có trường hợp tấn công mới nào được ghi nhận sau ngày 6 tháng 8, Galaxy Research cho biết.
Các sự cố mới về việc hacker khai thác lỗ hổng trong ví phần cứng Coldcard đã giảm dần, mặc dù tổng số thiệt hại tiếp tục tăng khi các nạn nhân mới lên tiếng.https://t.co/Q1X191mcGi
— Galaxy Research (@glxyresearch) August 14, 2026
Cuộc tấn công vào Coldcard
Các nhà nghiên cứu của công ty đã liên hệ với 190 nạn nhân và xác nhận việc Bitcoin bị đánh cắp từ hơn 8600 địa chỉ. Tuy nhiên, thiệt hại cuối cùng có thể cao hơn đáng kể: nếu tính đến các vụ chưa được xác nhận, khối lượng bị đánh cắp ước tính vào khoảng 2417,35 $BTC hoặc khoảng 153 triệu USD.

Cuộc tấn công bắt đầu ít nhất là vào sáng ngày 30 tháng 7 năm 2026. Những kẻ xấu đã có hệ thống khôi phục các cụm từ hạt giống (seed phrase) được tạo bởi các thiết bị Coldcard có lỗ hổng, sau đó chuyển tiền đến các địa chỉ dưới sự kiểm soát của chúng.
Nguyên nhân là do lỗi phần mềm. Vào năm 2021, nhà sản xuất Coldcard, công ty Coinkite, đã cập nhật phần mềm cho thiết bị, thay đổi cơ chế tạo entropy mật mã. Do lỗi, bộ tạo số ngẫu nhiên mới hoạt động không chính xác và các thiết bị chuyển sang một nguồn entropy khác một cách vô hình, nguồn này hóa ra lại cực kỳ không đủ để bảo vệ khóa riêng tư.
Về cơ bản, vấn đề đã tồn tại trong vài năm nhưng chỉ bộc lộ bây giờ: với đủ tài nguyên tính toán, kẻ xấu đã có thể tái tạo các khóa riêng tư được tạo trên các thiết bị có lỗ hổng.
Các cuộc tấn công mới đã chấm dứt
Galaxy lưu ý rằng trong số các chuỗi tấn công được xác nhận, chuỗi cuối cùng được ghi nhận vào ngày 6 tháng 8. Sau ngày này, các nạn nhân mới vẫn tiếp tục liên hệ với các nhà nghiên cứu, tuy nhiên chưa có trường hợp tấn công tiếp theo nào được xác nhận.
Các nhà nghiên cứu cho rằng các cuộc tấn công đã dừng lại vì hai lý do: chủ sở hữu các ví có lỗ hổng đã kịp chuyển tiền sang địa chỉ mới hoặc phần lớn số tiền có sẵn đã bị đánh cắp. Các chuyên gia khuyến cáo người dùng vẫn đang lưu trữ Bitcoin trên các ví Coldcard một chữ ký nên ngay lập tức chuyển tài sản sang địa chỉ mới.
Tuy nhiên, rõ ràng đây không phải là hành động của một kẻ xấu duy nhất. Galaxy đã phát hiện ít nhất 33 dấu vết hoạt động bổ sung và cho rằng rất có khả năng lỗ hổng đã bị nhiều kẻ tấn công khác nhau sử dụng đồng thời.
Phần lớn Bitcoin vẫn nằm trong tay hacker
Trong số khoảng 1778 $BTC được xác nhận là bị đánh cắp, khoảng 1531 $BTC vẫn đang nằm tại các địa chỉ do kẻ xấu kiểm soát. Khoảng 246 $BTC khác đã được di chuyển sau vụ trộm.
Khoảng 65% số tiền này đã trải qua các giao dịch CoinJoin, gây khó khăn cho việc truy xuất nguồn gốc của đồng tiền. 35% còn lại tiếp tục di chuyển trên blockchain, bao gồm cả theo phương thức Peel Chain, được sử dụng rộng rãi để rửa tiền tiền mã hóa. Nguyên tắc hoạt động của nó là từ một số tiền lớn, nhiều giao dịch vi mô nhỏ được "tách ra" nhiều lần, trong khi phần chính còn lại được chuyển sang một địa chỉ mới.
Một phần nhỏ Bitcoin bị đánh cắp đã được phát hiện trên các sàn giao dịch tập trung và các cầu nối chuỗi chéo. Galaxy đã chuyển danh sách địa chỉ cho các sàn giao dịch, các công ty chuyên về tuân thủ và điều tra, cũng như cho cơ quan thực thi pháp luật.
Đòn giáng vào ý tưởng tự lưu trữ
Điểm đặc biệt của sự cố không chỉ nằm ở quy mô thiệt hại. Nạn nhân chủ yếu là những người dùng cực kỳ nghiêm túc với ý tưởng tự lưu trữ Bitcoin.
Galaxy lưu ý rằng các nạn nhân không gửi tiền đến các sàn giao dịch đáng ngờ, không sử dụng các giao thức DeFi rủi ro và không cố gắng kiếm lời từ các công cụ có lợi nhuận cao. Họ lưu trữ Bitcoin trong ví phần cứng, vốn được coi là một trong những cách lưu trữ tiền mã hóa an toàn nhất.
Kết quả là sự cố đã giáng một đòn mạnh vào chính luận điểm về tự lưu trữ. Theo dữ liệu của Galaxy, sau khi các cuộc tấn công bắt đầu, số lượng giao dịch chuyển Bitcoin nhỏ lẻ lên các sàn giao dịch đã tăng lên, và trong bốn ngày đầu tiên, hơn 22.000 $BTC đã được gửi đến các nền tảng tập trung. Đến ngày 8 tháng 8, tổng số dư trên các sàn giao dịch đạt 3,683 triệu $BTC — mức cao nhất trong lịch sử.
Chữ ký đa thành viên thay vì một điểm lỗi duy nhất
Một trong những hậu quả bất ngờ của cuộc tấn công là sự gia tăng sự quan tâm đến ví đa chữ ký (multisig). Galaxy nhấn mạnh rằng không có vụ trộm nào được xác nhận được thực hiện từ các địa chỉ được bảo vệ bằng chữ ký đa thành viên.
Đại diện của các dịch vụ Casa và Anchorwatch cho biết số lượng khách hàng mới và khối lượng Bitcoin được chuyển vào kho lưu trữ đa chữ ký đã tăng mạnh. Đồng sáng lập Unchained, Dhruv Bansal, cho rằng việc coi sự việc xảy ra như một chiến thắng của các dịch vụ lưu ký (custodial) so với các giải pháp phi lưu ký (non-custodial) là không đúng. Theo ông, vấn đề thực sự là sự tồn tại của một điểm lỗi duy nhất: đó có thể là sàn giao dịch, nhà sản xuất ví phần cứng hoặc chính người dùng.
Do đó, sự cố này khiến chúng ta phải xem xét lại chính cách tiếp cận tự lưu trữ. Thay vì tin tưởng vào một thiết bị duy nhất, người dùng có thể phân tán rủi ro giữa nhiều khóa và các thành phần cơ sở hạ tầng độc lập.
AI có thể đã hỗ trợ kẻ tấn công
Một khía cạnh đáng lo ngại riêng biệt liên quan đến việc sử dụng trí tuệ nhân tạo. Galaxy tin rằng ít nhất một số kẻ tấn công rất có khả năng đã sử dụng các mô hình AI không có hạn chế chặt chẽ về an ninh mạng - cụ thể là các LLM mã nguồn mở của Trung Quốc.
Trong khi đó, các nhà nghiên cứu của Bitcoin Red Team, sau cuộc tấn công, đã bắt đầu kiểm tra hàng loạt cơ sở mã của hệ sinh thái để tìm lỗ hổng, lại gặp phải vấn đề ngược lại: các hạn chế từ các công ty AI hàng đầu của Mỹ đã cản trở họ sử dụng các mô hình mạnh nhất cho mục đích bảo vệ.
Tại Galaxy, họ lưu ý rằng điều này đặc biệt quan trọng trong bối cảnh AI đang lan rộng: khả năng tìm kiếm và khai thác lỗi trong mã đang trở nên dễ tiếp cận hơn không chỉ với các nhà phát triển và nhà nghiên cứu mà còn cả với những kẻ xấu.
Nhắc lại, trong nửa đầu năm 2026, các dự án tiền mã hóa đã mất khoảng 1,1 tỷ USD do các vụ tấn công, và số vụ khai thác lỗ hổng được xác nhận đã trở thành kỷ lục trong sáu tháng, theo tính toán của Blockaid.
end-content






