Ví cứng từ lâu đã được coi là phương pháp lưu trữ tiền kỹ thuật số an toàn nhất, nhưng sự cố gần đây với các thiết bị của công ty Coinkite sẽ khiến nhiều người phải suy nghĩ lại về quan điểm này. Vào ngày 30 tháng 7 năm 2026, kẻ xấu đã rút 594,5 Bitcoin (khoảng 40 triệu USD) từ năm trăm địa chỉ chỉ trong vòng hai mươi lăm phút.
Bản chất của lỗi phần mềm giải thích đơn giản
Gốc rễ của vấn đề nằm ở một lỗi trong mã phần mềm đã không bị phát hiện trong suốt năm năm. Ví cứng Coldcard lẽ ra phải tạo seed phrase bằng cách sử dụng một con chip bảo mật chuyên dụng, tạo ra các số thực sự ngẫu nhiên. Tuy nhiên, do một lỗi đánh máy trong một macro, các nhà phát triển Coinkite đã vô tình tắt tính năng này từ tháng 3 năm 2021.
Vi phạm nghiêm trọng các tiêu chuẩn ngành này đã dẫn đến việc thay vì được bảo vệ an toàn, thiết bị bắt đầu tạo khóa dựa trên dữ liệu có thể dự đoán được: số sê-ri của bộ xử lý và số đọc từ đồng hồ hệ thống nội bộ. Các từ được tạo ra trông giống như một tập hợp an toàn tiêu chuẩn, nhưng do quá trình tạo ra có thể dự đoán được, tin tặc có thể dễ dàng đoán ra chúng. Mức độ bảo mật mật mã đã giảm xuống mức thảm hại: đối với các mẫu Mk2 và Mk3, không gian tìm kiếm giảm xuống còn khoảng 40 bit, và trong các phiên bản mới hơn Mk4, Mk5 và Q, entropy cuối cùng chỉ khoảng 72 bit thay vì 128 bit theo yêu cầu.
Cơ chế tấn công và phản ứng của công ty
Những kẻ xấu không cần truy cập vật lý vào thiết bị hay các liên kết lừa đảo. Chúng chỉ cần lấy các tham số của bộ tạo số "rách" này và tổ chức việc thử nghiệm các biến thể ở chế độ ngoại tuyến. Bằng cách tạo ra hàng triệu seed phrase có thể có, tin tặc đã kiểm tra sự tồn tại của chúng trong sổ đăng ký công khai, tìm thấy các địa chỉ có số dư và tự ký các giao dịch để chuyển tiền.
Ban đầu, công ty Coinkite tuyên bố rằng các phiên bản mới của thiết bị không bị ảnh hưởng bởi rủi ro. Tuy nhiên, phân tích sau đó buộc ban lãnh đạo phải thừa nhận rằng tất cả các thiết bị hoạt động trên các bản cập nhật phần mềm bị xâm phạm đều dễ bị tấn công. Người đứng đầu Coinkite, Rodolphe Novak, được biết đến với bí danh NVK, đã xin lỗi trên mạng xã hội X về lỗi đã mắc phải, xác nhận hoàn toàn trách nhiệm của các nhà phát triển, nhưng loại trừ khả năng bồi thường tài chính cho người dùng bị ảnh hưởng.
Các hành động cần thiết cho chủ sở hữu
Điều quan trọng cần hiểu: việc cài đặt đơn thuần một bản cập nhật phần mềm mới không loại bỏ mối đe dọa đối với seed phrase đã được tạo. Cơ chế mật mã đã bị xâm phạm từ thời điểm nó được tạo ra. Để bảo vệ tài sản, cần thực hiện một thuật toán hành động nghiêm ngặt:
-
Cập nhật thiết bị lên các phiên bản phần mềm an toàn: 4.2.0 cho Mk3, 5.6.0 cho Mk4 và Mk5, hoặc 1.5.0Q cho mẫu Q.
-
Tạo một seed phrase mới trực tiếp trên thiết bị đã được cập nhật.
-
Chuyển toàn bộ số tiền sang các địa chỉ mới, được tạo bằng seed phrase mới này.
Việc sử dụng cụm mật khẩu mạnh theo tiêu chuẩn BIP-39 cũng có thể giảm thiểu rủi ro, tuy nhiên điều này không loại bỏ sự cần thiết phải chuyển sang khóa mới. Các sản phẩm TAPSIGNER, OPENDIME và SATSCARD không bị ảnh hưởng bởi sự cố này vì chúng hoạt động trên nền tảng phần mềm khác.
Đại diện Coinkite lưu ý rằng mã nguồn mở về lý thuyết cho phép phát hiện lỗ hổng này bằng các công cụ trí tuệ nhân tạo, mặc dù các kiểm tra nội bộ của công ty ngay trước sự cố đã không phát hiện ra vấn đề. Một số báo cáo phân tích, bao gồm dữ liệu từ Galaxy Research, cho rằng tổng số tiền bị rút có thể lên tới 1.000 Bitcoin.
Tình huống này cho thấy rằng ngay cả phần cứng chuyên dụng cũng yêu cầu kiểm tra mã độc lập liên tục, đặc biệt là trong các chức năng mật mã.
Quan điểm của AI
Từ góc độ phân tích dữ liệu của máy móc, sự cố với Coldcard không phải là lần đầu tiên một lỗi trong bộ tạo số ngẫu nhiên không bị phát hiện trong nhiều năm. Một kịch bản tương tự đã diễn ra với gói OpenSSL trong Debian: một lỗi trong bản vá năm 2006 đã thu hẹp không gian khóa xuống còn 32.767 biến thể, và lỗ hổng chỉ được phát hiện sau hai năm, đe dọa các khóa SSH và SSL trên toàn thế giới.
Khía cạnh kinh tế vĩ mô của câu chuyện cũng đáng chú ý: niềm tin vào ví cứng được xây dựng dựa trên chính việc thiết bị lưu trữ vật lý khép kín an toàn hơn các giải pháp phần mềm, và sự cố hiện tại đang làm mờ ranh giới đó. Mã nguồn mở về lý thuyết đẩy nhanh việc phát hiện các lỗi tương tự thông qua kiểm tra độc lập và các công cụ tự động, nhưng năm năm im lặng cho thấy lý thuyết và thực tế khác nhau. Vấn đề vẫn còn: liệu các kiểm tra thuật toán mã có thể thay thế hoàn toàn việc kiểm tra thủ công đối với mật mã quan trọng không?







