BitBox đã khắc phục các lỗ hổng "nghiêm trọng" ở ví có thể khiến tiền gặp rủi ro

cryptonews.ruXuất bản vào 2026-08-18Cập nhật gần nhất vào 2026-08-18

Tóm tắt

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật firmware để khắc phục hai lỗ hổng "nghiêm trọng". Lỗ hổng đầu tiên, trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập, có thể cho phép kẻ tấn công thực thi mã tùy ý và cài đặt firmware độc hại, đe dọa mất tiền. Lỗ hổng thứ hai liên quan đến việc triển khai Silent Payments, có thể khiến Bitcoin bị khóa tại một địa chỉ không mong muốn, mở đường cho các yêu cầu chuộc tiền. BitBox cho biết chưa nhận được báo cáo nào về việc khai thác lỗ hổng hoặc mất tiền của người dùng. Việc tiết lộ này diễn ra trong bối cảnh ngành lưu trữ tự quản lý đang nhạy cảm, sau vụ trộm hơn 112 triệu USD Bitcoin do lỗ hổng firmware Coldcard bị phát hiện gần đây. Lỗ hổng này, tồn tại hơn 5 năm, liên quan đến việc tạo giá trị ngẫu nhiên cho cụm từ hạt giống ví. Ngoài ra, các sự cố rò rỉ dữ liệu riêng biệt tại Trezor và SafePal đã làm lộ thông tin của hơn 53.000 người dùng, mặc dù thiết bị và khóa riêng tư không bị xâm phạm. Các công ty cảnh báo thông tin bị rò rỉ có thể dẫn đến các cuộc tấn công lừa đảo có chủ đích.

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật phần mềm sửa hai lỗ hổng mà công ty gọi là "nghiêm trọng". Chúng có thể cho phép cài đặt phần mềm độc hại và đặt tiền của người dùng vào tình trạng rủi ro.

Trong thông báo bảo mật vào thứ Hai, BitBox đã báo cáo lỗ hổng đầu tiên - lỗi tràn bộ nhớ trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập với ví. Kẻ tấn công có thể lợi dụng lỗ hổng này trên thiết bị máy chủ để thực thi mã tùy ý và cài đặt phần mềm độc hại, điều này đe dọa làm mất tiền.

Lỗ hổng thứ hai ảnh hưởng đến việc triển khai Silent Payments trong BitBox và có thể cho phép kẻ tấn công chuyển bitcoin đến một địa chỉ không mong muốn. Việc đánh cắp trực tiếp là không thể, nhưng kẻ tấn công có thể yêu cầu tiền chuộc để hỗ trợ trả lại tiền xu, BitBox cho biết. Công ty tuyên bố rằng họ chưa nhận được báo cáo nào về việc khai thác các lỗ hổng hoặc mất tiền từ người dùng.

Việc tiết lộ thông tin diễn ra vào một thời điểm nhạy cảm đối với phân khúc lưu trữ tự quản. Trước đó, lỗ hổng phần mềm Coldcard đã dẫn đến vụ trộm bitcoin trị giá hơn 112 triệu USD, cho thấy các điểm yếu trong các thiết bị bảo vệ khóa riêng tư có thể trở thành điểm thất bại như thế nào.

Cointelegraph đã liên hệ với BitBox để biết thêm thông tin nhưng chưa nhận được phản hồi trước khi xuất bản.

Bản vá BitBox được phát hành sau vụ trộm Bitcoin từ Coldcard và rò rỉ dữ liệu ví

Bản cập nhật bảo mật của BitBox diễn ra sau một loạt sự cố với ví phần cứng, ảnh hưởng đến các thiết bị và các dịch vụ liên quan.

Sự tàn phá nhất là lỗ hổng Coldcard, được cho là liên quan đến một thay đổi phần mềm vào tháng 3 năm 2021 - nó đã không bị phát hiện trong hơn năm năm. Lỗ hổng ảnh hưởng đến việc tạo các giá trị ngẫu nhiên cho cụm từ hạt giống (seed phrase) của ví: kẻ tấn công có thể sử dụng phương pháp brute-force để tìm cụm từ hạt giống của các ví bị ảnh hưởng và lấy khóa riêng tư của chúng mà không cần truy cập vật lý.

Galaxy Research báo cáo vào thứ Sáu rằng tổn thất liên quan đến Coldcard đã vượt quá 112 triệu USD. Khoảng 17.786 BTC đã được rút từ hơn 8.600 địa chỉ.

Liên quan: Lỗ hổng Coldcard đẩy tổn thất tháng 7 lên 247 triệu USD, khiến đây trở thành tháng tồi tệ thứ hai trong năm 2026

Gần đây, các vụ rò rỉ dữ liệu riêng lẻ tại Trezor và SafePal đã tiết lộ thông tin về khách hàng và đơn đặt hàng của hơn 53.000 người dùng. Trezor đã liên kết vụ rò rỉ dữ liệu của 13.689 khách hàng với nhà cung cấp dịch vụ vận chuyển ShipMonk, trong khi SafePal tuyên bố một lỗ hổng ủy quyền trong plugin theo dõi đơn hàng đã tiết lộ thông tin của 39.798 khách hàng.

Không có thiết bị, khóa riêng tư hay cụm từ khôi phục nào bị xâm phạm trong bất kỳ sự cố nào. Tuy nhiên, cả hai công ty đều cảnh báo rằng thông tin này có thể tạo điều kiện cho các cuộc tấn công lừa đảo có chủ đích và các nỗ lực mạo danh.

Tạp chí: Các cuộc tấn công vào Coldcard có nghĩa là tất cả các ví phần cứng bây giờ đều không an toàn?

end-content

Câu hỏi Liên quan

QBitBox đã vá các lỗ hổng nào trong thiết bị ví phần cứng của họ và mức độ nghiêm trọng ra sao?

ABitBox đã vá hai lỗ hổng 'nghiêm trọng'. Lỗi thứ nhất là lỗi tràn bộ nhớ cho phép kẻ tấn công thực thi mã tùy ý và cài đặt phần mềm độc hại. Lỗi thứ hai liên quan đến triển khai Silent Payments, có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ ngoài ý muốn và sau đó tống tiền để trả lại.

QLỗ hổng Coldcard dẫn đến thiệt hại bao nhiêu và cơ chế khai thác của nó là gì?

ALỗ hổng Coldcard dẫn đến thiệt hại hơn 112 triệu USD (khoảng 17.786 BTC từ hơn 8.600 địa chỉ). Lỗ hổng nằm trong việc tạo giá trị ngẫu nhiên cho cụm từ khôi phục (seed phrase). Kẻ tấn công có thể dùng phương pháp vét cạn để tìm ra cụm từ khôi phục và lấy khóa riêng tư mà không cần tiếp cận vật lý với thiết bị.

QCác vụ rò rỉ dữ liệu gần đây liên quan đến Trezor và SafePal có ảnh hưởng trực tiếp đến tiền hoặc khóa riêng tư của người dùng không?

AKhông. Các vụ rò rỉ dữ liệu từ Trezor và SafePal không làm lộ thiết bị, khóa riêng tư hay cụm từ khôi phục của người dùng. Tuy nhiên, thông tin cá nhân bị rò rỉ có thể bị lợi dụng cho các cuộc tấn công lừa đảo (phishing) nhắm mục tiêu hoặc mạo danh.

QLỗ hổng thứ hai trong BitBox (liên quan đến Silent Payments) cho phép kẻ tấn công làm gì và họ có thể trực tiếp đánh cắp tiền không?

ALỗ hổng thứ hai trong triển khai Silent Payments của BitBox có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ không mong muốn. Họ không thể trực tiếp đánh cắp tiền, nhưng sau đó có thể đòi tiền chuộc để giúp chủ sở hữu lấy lại số tiền đó.

QTheo bài viết, tại sao thời điểm công bố các lỗ hổng BitBox được coi là 'nhạy cảm'?

AThời điểm được coi là 'nhạy cảm' vì nó diễn ra ngay sau một loạt sự cố an ninh nghiêm trọng trong lĩnh vực tự lưu trữ (self-custody), đáng chú ý nhất là vụ khai thác lỗ hổng Coldcard gây thiệt hại hơn 112 triệu USD, làm dấy lên lo ngại về điểm yếu trong các thiết bị bảo vệ khóa riêng tư.

Nội dung Liên quan

Giao dịch

Giao ngay
活动图片