Lỗ hổng ví lạnh Coldcard bị 15 kẻ xấu lợi dụng

cryptonews.ruXuất bản vào 2026-08-05Cập nhật gần nhất vào 2026-08-05

Tóm tắt

Vụ khai thác lỗ hổng trên ví cứng Coldcard đã bị hơn 15 kẻ tấn công độc lập lợi dụng, theo đánh giá của Alex Thorn thuộc Galaxy Digital. Tổng thiệt hại từ ba đợt tấn công đã xác nhận ước tính lên tới 100 triệu USD, và một đợt thứ tư có thể đẩy con số lên khoảng 130 triệu USD. Lỗ hổng nằm ở cơ chế tạo khóa riêng tư, khi mức entropy chỉ đạt 40 bit, thấp hơn nhiều so với tiêu chuẩn 128 bit phổ biến của các cụm seed 12 từ. Sai sót trong phần mềm cốt lõi này đã đơn giản hóa đáng kể công việc cho những kẻ tấn công. Giám đốc điều hành Dragonfly, Haseeb Qureshi, nhận định rằng chỉ với khoảng 2 USD để kiểm tra mã bằng AI, vụ khai thác có thể đã được ngăn chặn, vì một số mô hình AI được báo cáo là có thể phát hiện lỗ hổng trong chưa đầy 20 phút. Sự việc làm dấy lên tranh luận về tính an toàn của việc lưu trữ Bitcoin trong ví lạnh và cho thấy chi phí tìm kiếm lỗ hổng sẽ tiếp tục giảm khi AI ngày càng phát triển. Vụ việc được so sánh với lỗ hổng "Milk Sad" năm 2023, nhấn mạnh rằng những sai lầm trong phần mềm có thể lặp lại ở các sản phẩm khác nhau, bất kể danh tiếng của chúng.

Theo đánh giá của Alex Thorn, người đứng đầu bộ phận nghiên cứu Galaxy Digital dựa trên các báo cáo mới từ nạn nhân, hơn 15 kẻ xấu riêng biệt đã lợi dụng lỗ hổng Coldcard. Thorn chia sẻ trên mạng xã hội X rằng, các khiếu nại của nạn nhân đã giúp công ty xác định được những kẻ tấn công mà nếu không thì sẽ không bị phát hiện: bản chất của khai thác lỗ hổng này khác với việc hack một sàn giao dịch tập trung.

"Nhờ một nạn nhân duy nhất báo cáo về việc mất chưa đầy 1 $BTC, chúng tôi đã phát hiện ra một cuộc tấn công mới, trong đó 12 $BTC đã bị rút khỏi 126 địa chỉ," Thorn viết.

Theo số liệu từ Galaxy Research, ước tính tổn thất do khai thác lỗ hổng Coldcard đã tăng lên 100 triệu USD trong ba đợt tấn công được xác nhận. Một đợt thứ tư cũng đã được xác định, có thể đẩy tổng tổn thất lên khoảng 130 triệu USD giá trị Bitcoin.

Cuộc tấn công này đã làm bùng lên lại cuộc thảo luận về tính an toàn và sự phù hợp của việc lưu trữ Bitcoin trong ví lạnh.

"2$ để phòng chống AI" có thể đã ngăn chặn được việc khai thác lỗ hổng - Quan điểm từ Dragonfly

Khoảng 2$ chi cho việc kiểm tra mã bằng AI có thể đã ngăn chặn được việc khai thác lỗ hổng Coldcard - Haseeb Qureshi, đối tác quản lý tại Dragonfly nhận xét về các thông tin trên mạng xã hội rằng một số mô hình trí tuệ nhân tạo đã phát hiện ra lỗ hổng này trong vòng chưa đầy 20 phút.

Tuy nhiên, khả năng các mô hình AI có thể tự mình phát hiện ra lỗ hổng này trước khi thông tin về nó trở nên công khai là rất thấp.

Lỗ hổng trong cài đặt khóa riêng tư

Khả năng ngày càng tăng của các mô hình AI đang làm giảm đáng kể chi phí và thời gian cần thiết để phát hiện các lỗ hổng mới trong lĩnh vực tiền điện tử. Đồng thời, chính cơ chế tạo khóa riêng tư của thiết bị có thể đã đóng một vai trò nhất định trong thành công của cuộc tấn công vào Coldcard.

Mức độ entropy của khóa riêng tư Coldcard chỉ là 40 bit - thấp hơn đáng kể so với tiêu chuẩn được các ví khác áp dụng, khi cụm từ seed 12 từ cung cấp 128 bit entropy. Việc vi phạm tiêu chuẩn chung này là kết quả của một lỗi trong phần sụn, đã giúp nhiệm vụ của kẻ xấu trở nên dễ dàng hơn rất nhiều.

Chi phí phát hiện các lỗ hổng tương tự sẽ tiếp tục giảm khi khả năng của các mô hình AI ngày càng tăng và chúng được áp dụng rộng rãi hơn, cả trong an ninh mạng lẫn tiến hành tấn công.

Cuộc tấn công vào Coldcard vẫn là một trong những sự cố lớn nhất trong lịch sử ví phần cứng: tổn thất được xác nhận là 100 triệu USD và có thể tăng lên đến 130 triệu USD nếu tính cả đợt tấn công thứ tư. Sự tham gia của hơn 15 kẻ xấu riêng biệt cho thấy thông tin về lỗ hổng đã lan truyền rộng rãi như thế nào sau khi nó bị tiết lộ.

Quan điểm từ AI

Từ góc độ phân tích dữ liệu bằng máy móc, trường hợp Coldcard gợi nhớ đến lịch sử của lỗ hổng "Milk Sad" được phát hiện vào năm 2023 trong công cụ Libbitcoin Explorer. Khi đó, bộ tạo khóa đã giới hạn entropy chỉ ở 32 bit thay vì 256 bit theo yêu cầu, cho phép kẻ xấu khôi phục khóa riêng tư của hàng nghìn ví. Sự tương đồng này rất đáng chú ý: 40 bit entropy của Coldcard cao hơn con số của Libbitcoin, nhưng vẫn thấp hơn nhiều bậc so với tiêu chuẩn 128 bit, điều đó có nghĩa là những lỗi phần sụn tương tự có thể lặp lại ở các sản phẩm khác nhau bất kể danh tiếng của chúng.

Câu hỏi Liên quan

QCó bao nhiêu kẻ xấu đã lợi dụng lỗ hổng của ví cứng Coldcard theo đánh giá của Alex Thorn?

ATheo Alex Thorn, trưởng bộ phận nghiên cứu tại Galaxy Digital, hơn 15 kẻ xấu riêng biệt đã lợi dụng lỗ hổng của Coldcard.

QTổn thất ước tính do lỗ hổng Coldcard gây ra là bao nhiêu, và có thể tăng lên mức nào?

ATheo Galaxy Research, tổn thất ước tính từ lỗ hổng Coldcard đã lên tới 100 triệu USD trong ba đợt tấn công được xác nhận. Với đợt tấn công thứ tư được phát hiện, tổng thiệt hại có thể đạt khoảng 130 triệu USD bằng Bitcoin.

QTheo ý kiến của Haseeb Qureshi từ Dragonfly, điều gì có thể đã ngăn chặn được lỗ hổng Coldcard?

ATheo Haseeb Qureshi, đối tác quản lý của Dragonfly, chỉ cần khoảng 2 USD chi cho việc kiểm tra mã bằng AI có thể đã ngăn chặn được lỗ hổng Coldcard.

QNguyên nhân chính nào đã làm giảm đáng kể độ an toàn của khóa riêng tư trên thiết bị Coldcard?

ANguyên nhân chính là mức entropy của khóa riêng tư Coldcard chỉ là 40 bit, thấp hơn đáng kể so với tiêu chuẩn 128 bit thông thường của các cụm từ seed 12 từ. Đây là kết quả của một lỗi trong phần sụn (firmware).

QSự cố Coldcard được so sánh với sự cố bảo mật nào trước đây trong bài viết, và điểm tương đồng là gì?

ABài viết so sánh sự cố Coldcard với lỗ hổng "Milk Sad" được phát hiện năm 2023 trong công cụ Libbitcoin Explorer. Điểm tương đồng là cả hai đều liên quan đến việc giới hạn entropy của trình tạo khóa ở mức rất thấp (40 bit so với 32 bit), thay vì mức tiêu chuẩn, dẫn đến việc khóa riêng tư có thể bị khôi phục.

Nội dung Liên quan

Bitcoin ETFs đón nhận dòng vốn mới khi vụ tấn công ví lạnh hâm nóng lại cuộc tranh luận về vấn đề lưu ký

Các quỹ ETF Bitcoin niêm yết tại Mỹ ghi nhận dòng tiền ròng mới, thu hút vốn trong bối cảnh vụ tấn công ví lạnh Coldcard làm dấy lên cuộc tranh luận về vấn đề lưu ký tài sản số. Theo dữ liệu từ SoSoValue, dòng tiền ròng vào ETF Bitcoin đạt 211,5 triệu USD vào thứ Ba, tiếp nối 170 triệu USD từ thứ Hai. Điều này diễn ra khi vụ tấn công vào ví phần cứng Coldcard thu hút sự chú ý. Galaxy Research ước tính vụ việc có thể ảnh hưởng tới 7.300 địa chỉ và gây thiệt hại khoảng 130 triệu USD Bitcoin cho người dùng. Sự kiện này làm sống lại cuộc thảo luận về việc liệu các giải pháp lưu ký thể chế thông qua các sản phẩm tài chính được quy định có trở nên hấp dẫn hơn khi nhà đầu tư cân nhắc rủi ro tự lưu ký. BlackRock và Fidelity dẫn đầu dòng tiền vào ETF. Đáng chú ý, Invesco Galaxy Bitcoin ETF (BTCO) cũng ghi nhận dòng tiền vào tích cực sau một thời gian. Chuyên gia Eric Balchunas cho rằng vụ việc Coldcard có thể thúc đẩy nhiều nhà đầu tư chuyển sang ETF Bitcoin, nơi tài sản được các tổ chức tài chính truyền thống bảo vệ. Trong khi đó, giá Bitcoin tương đối ổn định quanh mức 64.113 USD, giảm nhẹ 0,8% trong tuần. Một số ý kiến cho rằng kẻ tấn công có thể gặp khó khăn trong việc chuyển đổi số Bitcoin đánh cắp do tính minh bạch của blockchain.

cointelegraph6 phút trước

Bitcoin ETFs đón nhận dòng vốn mới khi vụ tấn công ví lạnh hâm nóng lại cuộc tranh luận về vấn đề lưu ký

cointelegraph6 phút trước

S&P trao xếp hạng ổn định cao nhất cho quỹ dự trữ được token hóa của BlackRock

S&P Global Ratings đã trao xếp hạng ổn định chính cao nhất, "AAAm", cho Quỹ thị trường tiền tệ được mã hóa (tokenized) mới của BlackRock - BlackRock Daily Reinvestment Stablecoin Reserve Vehicle (BRSRV). Xếp hạng này đánh giá khả năng duy trì giá trị tài sản ròng ổn định, dựa trên uy tín tín dụng của các khoản đầu tư, cấu trúc kỳ hạn và năng lực quản lý. S&P nhận định không có điểm yếu trong đánh giá định tính về ban quản lý, phân tích tín dụng, quản trị rủi ro và tuân thủ của BlackRock. Khung hoạt động mã hóa của quỹ được mô tả là có khả năng phục hồi cao, với kiến trúc được cấp phép nhằm giảm thiểu rủi ro mạng, hợp đồng thông minh và blockchain. BRSRV, hoạt động như một công ty đầu tư mở, nắm giữ tiền mặt, chứng khoán Kho bạc Mỹ kỳ hạn dưới 93 ngày và các thỏa thuận mua lại. Nó được thiết kế để trở thành tài sản dự trữ đủ điều kiện cho các nhà phát hành stablecoin theo Đạo luật GENIUS. Trong một báo cáo riêng về đánh giá ổn định stablecoin, S&P cho biết sáu trong số mười một stablecoin được đánh giá có khả năng "đầy đủ" hoặc tốt hơn trong việc duy trì neo với tiền pháp định. USDT của Tether vẫn nằm ở mức xếp hạng thấp nhất là 5 ("yếu"), trong khi USDC và một số đồng khác được xếp hạng 2 ("mạnh"). Xếp hạng AAAm của quỹ BlackRock là một thước đo riêng biệt so với các đánh giá stablecoin này.

cointelegraph11 phút trước

S&P trao xếp hạng ổn định cao nhất cho quỹ dự trữ được token hóa của BlackRock

cointelegraph11 phút trước

Kẻ thắng cuộc gom hết: Quỹ ETF Bitcoin giao ngay đầu tiên thanh lý, nhà đầu tư nhỏ lẻ khó tồn tại

Vào ngày 3/8, công ty quản lý tài sản Hashdex thông báo đóng và thanh lý quỹ ETF Bitcoin giao ngay Hashdex Bitcoin ETF (DEFI) – quỹ ETF Bitcoin giao ngay đầu tiên tại Mỹ chính thức thanh lý. Quyết định dựa trên đánh giá quy mô tài sản, tính thanh khoản, chi phí vận hành và sự quan tâm của nhà đầu tư. DEFI ra mắt năm 2022 với tư cách ETF hợp đồng tương lai và chuyển đổi sang chiến lược giao ngay vào tháng 3/2024. Thị trường ETF Bitcoin giao ngay Mỹ có 13 quỹ, tổng tài sản khoảng 777 tỷ USD, nhưng phân bổ tập trung cao: năm quỹ hàng đầu chiếm gần như toàn bộ thị phần. DEFI chỉ quản lý khoảng 14,7 triệu USD tài sản và đứng cuối bảng. Nguồn thu từ phí quản lý của DEFI (khoảng 36.700 USD/năm) không đủ bù đắp chi phí vận hành ước tính 500.000 - 1 triệu USD/năm, dẫn đến lỗ. Thất bại của DEFI phản ánh thách thức lớn đối với các nhà phát hành nhỏ, đặc biệt khi thiếu lợi thế thương hiệu và mạng lưới phân phối sẵn có như các gã khổng lồ như BlackRock hay Fidelity. Các quỹ có quy mô dưới 1,5 tỷ USD như WisdomTree BTCW có thể đối mặt với áp lực sinh tồn nếu quy mô tiếp tục thu hẹp.

marsbit34 phút trước

Kẻ thắng cuộc gom hết: Quỹ ETF Bitcoin giao ngay đầu tiên thanh lý, nhà đầu tư nhỏ lẻ khó tồn tại

marsbit34 phút trước

Tuần tới, Thượng viện Hoa Kỳ có thể bỏ phiếu về dự luật minh bạch trong lĩnh vực tiền điện tử

Ủy viên Ủy ban Chứng khoán và Sàn giao dịch Hoa Kỳ (SEC) Hester Peirce thông báo Thượng viện có thể bỏ phiếu thông qua Dự luật Minh bạch Tiền điện tử vào tuần tới, sau khi dự luật này đã được Hạ viện thông qua và Ủy ban Ngân hàng Thượng viện phê chuẩn. Tuy nhiên, để được Thượng viện thông qua hoàn toàn, dự luật cần đạt ít nhất 60 phiếu và vẫn cần các bước tiếp theo trước khi trở thành luật. Dự luật quan trọng này nhằm xác định rõ trách nhiệm quản lý tài sản kỹ thuật số giữa SEC và Ủy ban Giao dịch Hàng hóa Tương lai (CFTC), đặc biệt về phân loại tài sản và thẩm quyền của cơ quan quản lý. Tuy nhiên, quá trình thảo luận từng bị trì hoãn do các vấn đề chưa được giải quyết như tiêu chuẩn đạo đức và quy định về lợi suất của stablecoin. Dù thị trường coi thông báo của bà Peirce là tín hiệu tích cực, khả năng thông qua dự luật vào năm 2026 hiện chỉ được định giá khoảng 16,5%, phản ánh sự thận trọng. Các yếu tố như kết quả bỏ phiếu tại Thượng viện, sự ủng hộ của Tổng thống và tuyên bố từ các nhà lãnh đạo như Lãnh đạo đa số Thượng viện Chuck Schumer sẽ có tác động quyết định. Nếu được thông qua, dự luật có thể mang lại những thay đổi đáng kể cho thị trường tiền điện tử.

cryptonews.ru1 giờ trước

Tuần tới, Thượng viện Hoa Kỳ có thể bỏ phiếu về dự luật minh bạch trong lĩnh vực tiền điện tử

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片