Nhà nghiên cứu blockchain nổi tiếng này, được biết đến với việc tiết lộ danh tính của những kẻ hack đứng sau một số vụ trộm cắp lớn nhất trong lĩnh vực tiền điện tử, đã viết trên X rằng hiện tại anh ta không có kế hoạch theo dõi hay điều tra sự cố Coldcard. Anh ấy lưu ý rằng mình tập trung chính vào các hệ sinh thái coi trọng công việc của mình, đồng thời nói thêm rằng những người ủng hộ cách tiếp cận "tối đa hóa" đối với Bitcoin không phải là nhà tài trợ hay người ủng hộ các cuộc điều tra của anh ấy, vì vậy anh ấy có ít nghĩa vụ hỗ trợ hơn.

Tuyên bố này được đưa ra khi vụ hack Coldcard bước sang ngày thứ năm và tổng thiệt hại vẫn tiếp tục tăng. Trước đây, ZachXBT đã làm việc trên cơ sở thiện nguyện cho các vụ án lớn, và bài đăng của anh ấy chỉ ra một sự chia rẽ đáng kể giữa lòng tốt mà cộng đồng Bitcoin dành cho anh ấy với những nỗ lực mà họ đòi hỏi khi có sự cố xảy ra.
Diễn biến vụ hack Coldcard cho đến nay
Nguyên nhân của lỗ hổng nằm ở một lỗi phần mềm trong ví phần cứng của nhà sản xuất Coinkite của Canada. Lỗi này ảnh hưởng đến các thiết bị Coldcard Mk3 với phiên bản phần mềm từ 4.0.1 đến 4.1.9, khiến một số ví tạo seed bằng bộ tạo số ngẫu nhiên bằng phần mềm thay vì chip chuyên dụng của thiết bị — lỗi này khiến một số seed có thể bị đoán được.
Làn sóng tấn công đầu tiên diễn ra vào ngày 30 tháng 7, khi khoảng 594 $BTC, trị giá khoảng 38 triệu đô la vào thời điểm đó, bị rút từ gần 500 địa chỉ không hoạt động trong vòng chưa đầy 30 phút. Coinkite đã phát hành bản phần mềm đã sửa lỗi trong vòng hai ngày, nhưng thiệt hại vẫn tiếp tục tăng và đến ngày 2 tháng 8, Galaxy Research ước tính rằng tổng cộng 1.367 $BTC trị giá 88,6 triệu đô la đã bị đánh cắp từ 4.585 địa chỉ trong ba đợt tấn công riêng biệt.
Thời điểm và độ chính xác của các vụ trộm đã làm dấy lên suy đoán rằng các công cụ tự động, có thể sử dụng trí tuệ nhân tạo, đã giúp kẻ tấn công xác định và làm trống các địa chỉ dễ bị tổn thương chỉ trong vài phút sau mỗi đợt tấn công. Quy mô của các vụ trộm tiếp tục tăng ngay cả khi có sự gia tăng mạnh về dòng tiền bị đánh cắp chảy vào các sàn giao dịch và sự hồi sinh của các $BTC cũ, trước đây không hoạt động có liên quan đến vụ việc này.
Việc lưu trữ dữ liệu làm trầm trọng thêm phản ứng tiêu cực
Cách Coinkite xử lý hậu quả của sự cố đã trở thành một vấn đề tranh cãi riêng biệt, khi công ty này gửi email đến tất cả các địa chỉ email khách hàng mà họ có thể tìm thấy trong cơ sở dữ liệu của cửa hàng và danh sách gửi thư (một số có từ năm 2019) để cảnh báo họ về lỗ hổng.
Điều này trái ngược với tuyên bố trước đó của Giám đốc điều hành Rodolfo Novak rằng Coinkite xóa dữ liệu khách hàng sau 90 ngày kể từ ngày mua và cung cấp các tùy chọn mua hàng ẩn danh. Sau đó, Coinkite thừa nhận rằng họ lưu trữ vô thời hạn các địa chỉ email được cung cấp khi mua hàng và xác nhận không có chính sách xóa các dữ liệu này — sự thừa nhận này đã gây ra một làn sóng chỉ trích riêng biệt, không liên quan đến chính vụ hack.
Novak bảo vệ mức độ bảo mật chung của công ty, lưu ý rằng các đối thủ cạnh tranh thường xuyên phải đối mặt với rò rỉ dữ liệu và Coinkite coi trọng vấn đề này. Tuy nhiên, sự cố này đã bắt đầu làm xói mòn niềm tin vào việc tự lưu trữ tiền điện tử và có thể khiến các nhà đầu tư thận trọng hơn quay trở lại sử dụng các quỹ giao dịch trao đổi (ETF) thay vì tự quản lý khóa của mình.
Câu chuyện này cũng đã phát triển thành một vở kịch trên blockchain, vượt ra ngoài vụ trộm. Một đề nghị táo bạo về việc rửa Bitcoin, gửi đến kẻ hack, đã được đăng trực tiếp trên blockchain Bitcoin, biến vụ việc thành một màn trình diễn công khai, diễn ra trong thời gian thực trên mạng xã hội và trong dữ liệu blockchain.
Khi những người có trọng lượng lớn như ZachXBT đứng sang một bên, gánh nặng theo dõi 1.367 $BTC bị đánh cắp hiện phần lớn đặt lên các công ty như Galaxy Research, công ty đang công bố các bản cập nhật khi hoạt động của ví kẻ tấn công phát triển. Đã có báo cáo cho thấy lỗi entropy ảnh hưởng đến thiết bị Coldcard Mk3 có từ bản dựng phần mềm vào tháng 3 năm 2021, có nghĩa là bất kỳ seed ví nào được tạo trong phiên bản đó trong hơn bốn năm qua vẫn có thể dễ bị tổn thương cho đến khi chủ sở hữu thay thế nó bằng một seed mới với phần mềm đã sửa lỗi.





