Sự Cố Tấn Công Coldcard Tiếp Diễn: Làn Sóng Thứ Tư Đẩy Tổng Giá Trị Bitcoin Bị Đánh Cắp Vượt Quá 90 Triệu Đô La

TheNewsCryptoXuất bản vào 2026-08-03Cập nhật gần nhất vào 2026-08-03

Tóm tắt

Vụ tấn công vào ví phần cứng Coldcard đã leo thang thành một trong những sự cố bảo mật nghiêm trọng nhất trong lịch sử Bitcoin. Trong ba ngày qua, các thiết bị Coldcard chạy firmware lỗi đã bị rút sạch tiền do một lỗ hổng nghiêm trọng. Các cụm seed (seed phrase) được tạo ra bởi các thiết bị bị ảnh hưởng có độ entropy thấp hơn dự định, khiến chúng có thể bị dự đoán và khai thác. Thiệt hại ước tính đã lên tới 90 triệu USD bị đánh cắp từ hơn 4.500 ví, với hơn 1.367 BTC bị rút qua nhiều đợt tấn công phối hợp. Đợt tấn công thứ tư vẫn đang hoạt động. Một phân tích các khối từ 960.778 đến 960.792 cho thấy 218 giao dịch nhắm vào 462 địa chỉ nạn nhân, với 216 ví đích mới nhận tổng cộng 388,92 BTC. Hoạt động quét tiền diễn ra với tốc độ cao gấp khoảng 45 lần bình thường. Coinkite, công ty đứng sau Coldcard, đã xác nhận lỗ hổng. Tất cả các đơn vị tồn kho chạy firmware lỗi đã bị tiêu hủy và việc vận chuyển đã bị dừng. Firmware đã được vá hiện có sẵn cho mọi mẫu bị ảnh hưởng, nhưng bản vá chỉ bảo vệ các cụm seed mới được tạo ra. Mọi cụm seed được tạo trên firmware lỗi vẫn có nguy cơ bị tấn công, bất kể đã cập nhật hay chưa. Người dùng phải tạo ví mới và chuyển toàn bộ số tiền ngay lập tức. Các sản phẩm Satscard, Opendime và Tapsigner sử dụng mã nguồn khác và không bị ảnh hưởng. Coldcard cũng đề xuất một số lựa chọn thay thế tạm thời như Bitkey, Ledger, Trezor, Jade và Bitbox. Sự cố quy mô này đối với một thiết bị vốn được coi là một trong những giải pháp lưu trữ lạnh đáng tin cậy nhất ...

Điều khởi đầu như một cảnh báo đã trở thành một trong những sự cố bảo mật ví cứng nghiêm trọng nhất trong lịch sử Bitcoin. Trong ba ngày qua, các thiết bị Coldcard chạy firmware dễ bị tổn thương đã bị rút sạch bởi những kẻ tấn công đã phát hiện ra một lỗ hổng nghiêm trọng.

Các cụm từ hạt giống được tạo ra bởi các thiết bị bị ảnh hưởng có entropy thấp hơn dự định, khiến chúng có thể dự đoán và khai thác được. Thiệt hại ước tính đã lên tới khoảng 90 triệu đô la bị đánh cắp từ hơn 4.500 ví, với hơn 1.367 BTC bị rút sạch qua nhiều đợt tấn công phối hợp.

Làn Sóng Thứ Tư Vẫn Đang Hoạt Động

Alex Thorn, Trưởng phòng Nghiên cứu tại Galaxy Research, đã cảnh báo về một làn sóng thứ tư có khả năng xảy ra. Mô hình xuyên suốt các khối 960.778 đến 960.792, trải dài khoảng 2,5 giờ, cho thấy 218 giao dịch tấn công 462 địa chỉ nạn nhân, với 216 ví đích mới nhận được 388,92 BTC.

Hoạt động quét (sweep) đang diễn ra với tốc độ khoảng gấp 45 lần mức bình thường, 13,8 lần quét mỗi khối so với mức cơ sở là 0,3. Hơn nữa, mọi giao dịch đều cho thấy không có đầu vào nào có trước ranh giới firmware của Coldcard. Cấu trúc là 1:1, một đích đến mới cho mỗi nạn nhân, không có cơ chế tập trung.

Sau khi hiệu chỉnh cho sáu địa chỉ có lịch sử giao dịch trước đó, lõi còn lại của làn sóng thứ tư là 709 địa chỉ và 448,73 BTC. Ngoài ra, một số tiền bị đánh cắp đã được chuyển đến các địa chỉ ở bước nhảy thứ hai. Các giao dịch vẫn mang tín hiệu chọn tham gia RBF có thể mở ra một cửa sổ hẹp để nạn nhân phản ứng.

Coldcard Đã Làm Gì?

Coinkite, công ty Canada đứng sau Coldcard, đã xác nhận lỗ hổng và hành động nhanh chóng. Tất cả các đơn vị còn lại tại cơ sở của họ có firmware bị ảnh hưởng đã bị tiêu hủy, và các lô hàng đã bị tạm dừng. Những người đã nhận được đơn đặt hàng bị ảnh hưởng đã được liên hệ trực tiếp với các bước di chuyển.

Firmware đã được vá hiện đã có sẵn cho mọi mô hình bị ảnh hưởng, nhưng bản sửa lỗi chỉ bảo vệ các cụm từ hạt giống mới được tạo ra. Bất kỳ hạt giống nào được tạo trên firmware dễ bị tổn thương vẫn có nguy cơ bất kể bản cập nhật. Người dùng phải tạo ví mới và chuyển ngay tất cả số tiền.

Satscard, Opendime và Tapsigner sử dụng các mã nguồn khác nhau và không bị ảnh hưởng. Đối với người dùng cần một giải pháp thay thế ngay lập tức, Coldcard đã gợi ý Bitkey, Ledger, Trezor, Jade và Bitbox làm các lựa chọn tạm thời.

Ngoài ra, họ đã yêu cầu người dùng bị ảnh hưởng giữ lại thiết bị của mình để hỗ trợ bất kỳ nỗ lực khôi phục nào trong tương lai. Các phiên bản firmware bị ảnh hưởng là Coldcard Mk3, chạy từ v4.0.1 đến v5.0.3.

Một cuộc khai thác quy mô như vậy nhắm vào một thiết bị vốn được coi là một trong những giải pháp lưu trữ lạnh đáng tin cậy nhất của Bitcoin đã làm lung lay niềm tin vào bảo mật ví cứng nói chung.

Điểm Nổi Bật Thị Trường Tiền Mã Hóa

Ethereum (ETH) Giảm Xuống $1,8K: Phe Giá Lên và Phe Giá Xuống Giằng Co Ở Một Mức Quan Trọng

ThẻBTCCryptoHacksCryptomarket

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QSự cố bảo mật của Coldcard đã dẫn đến thiệt hại tài chính như thế nào?

ASự cố này đã dẫn đến việc khoảng 90 triệu USD bị đánh cắp từ hơn 4,500 ví, với hơn 1,367 BTC bị rút sạch qua nhiều đợt tấn công phối hợp.

QĐợt tấn công thứ tư được mô tả trong bài có những đặc điểm gì nổi bật?

AĐợt thứ tư xảy ra trong khoảng 2,5 giờ, ghi nhận 218 giao dịch nhắm vào 462 địa chỉ nạn nhân, với 216 địa chỉ đích mới nhận tổng cộng 388,92 BTC. Tốc độ quét ví cao gấp khoảng 45 lần bình thường, ở mức 13,8 lần mỗi khối.

QCông ty Coinkite đã thực hiện những hành động nào để ứng phó với lỗ hổng?

ACoinkite đã xác nhận lỗ hổng, tiêu hủy tất cả đơn vị sản phẩm còn lại có firmware bị ảnh hưởng tại cơ sở và tạm dừng vận chuyển. Họ liên hệ trực tiếp với khách hàng đã nhận hàng để hướng dẫn di chuyển. Firmware đã được vá sẵn có, nhưng chỉ bảo vệ cụm seed mới được tạo.

QNgười dùng ví Coldcard bị ảnh hưởng cần phải làm gì để bảo vệ tài sản của mình?

ANgười dùng có thiết bị chạy firmware dễ bị tổn thương phải tạo một ví mới (với cụm seed mới được tạo từ firmware đã vá) và chuyển ngay toàn bộ số tiền sang đó. Cập nhật firmware không bảo vệ cụm seed cũ đã được tạo trước đó.

QCác sản phẩm nào của Coinkite không bị ảnh hưởng bởi lỗ hổng này, và những lựa chọn thay thế tạm thời nào được đề xuất?

ACác sản phẩm Satscard, Opendime và Tapsigner sử dụng codebase khác và không bị ảnh hưởng. Coldcard đã đề xuất Bitkey, Ledger, Trezor, Jade và Bitbox như các lựa chọn thay thế tạm thời cho người dùng.

Nội dung Liên quan

Khiến Giáp Cốt Văn im lặng ba nghìn năm lên tiếng: Hệ thống hỗ trợ giải mã đầu tiên mô phỏng quy trình làm việc của chuyên gia

Hệ thống trí tuệ nhân tạo AlphaOracle - hỗ trợ đầu tiên mô phỏng quy trình làm việc của chuyên gia để giải mã chữ Giáp cốt (khắc trên mai rùa, xương thú). Hệ thống này do nhóm nghiên cứu liên ngành từ Đại học Khoa học và Kỹ thuật Huazhong phát triển, nhằm hỗ trợ các học giả trong công việc giải mã phức tạp và tốn thời gian. AlphaOracle mô phỏng quy trình nghiên cứu chuyên sâu: phân tích hình thái chữ, xem xét sự tiến hóa của ký tự, kiểm tra ngữ cảnh trong câu và văn bản liên quan, sau đó tra cứu tài liệu cổ điển và nghiên cứu hiện đại để xác minh, hình thành một chuỗi bằng chứng hoàn chỉnh. Hệ thống tích hợp hơn 20.000 tài liệu nghiên cứu, cung cấp báo cáo với nguồn dẫn chứng rõ ràng và độ tin cậy cho từng bước, cho phép chuyên gia xem xét lại dễ dàng. Trong đánh giá với sự tham gia của 86 chuyên gia và nhà nghiên cứu, 78,7% đánh giá hệ thống "hữu ích" hoặc "rất hữu ích", ước tính tiết kiệm trung bình 64% thời gian phân tích. Trong một bài kiểm tra mù, AlphaOracle đạt tỷ lệ ưu tiên cao nhất là 45,2%, vượt trội so với các mô hình AI đa dụng lớn. Nghiên cứu này không chỉ cải thiện hiệu quả giải mã chữ Giáp cốt mà còn mở ra một con đường tiếp cận mới cho nghiên cứu cổ văn tự bằng máy tính, nơi AI đóng vai trò hỗ trợ cung cấp bằng chứng, trong khi chuyên gia giữ vai trò đưa ra phán đoán cuối cùng dựa trên học thức.

marsbit6 phút trước

Khiến Giáp Cốt Văn im lặng ba nghìn năm lên tiếng: Hệ thống hỗ trợ giải mã đầu tiên mô phỏng quy trình làm việc của chuyên gia

marsbit6 phút trước

AI bác bỏ giả thuyết toán học trăm năm bị phanh phui, chứng minh Lean lộ lỗ hổng, giáo sư đại học Columbia 'tan nát cõi lòng'

OpenAI đã công bố mười tiến bộ toán học đáng chú ý từ mô hình lập luận mới nhất của họ, bao gồm việc chứng minh sự tồn tại của nhóm Non-sofic, đưa ra giới hạn dưới mạch điện mới, giải quyết giới hạn độ khó của Bài toán Vector Gần nhất (CVP) và đặc biệt là định lý lặp lại song song lượng tử. Định lý lặp lại song song lượng tử là lĩnh vực nghiên cứu tâm huyết của Phó giáo sư Henry Yuen tại Đại học Columbia. Mặc dù đã có đóng góp quan trọng từ năm 2016, ông vẫn chưa giải quyết triệt để. Giờ đây, OpenAI tuyên bố đã chứng minh được nó với sự hỗ trợ của Lean. Tuy nhiên, Giáo sư Yuen chỉ ra rằng chứng minh này mang đậm phong cách AI: diễn giải dài dòng, thiếu giải thích trực quan cho các bước then chốt, đặc biệt là kỹ thuật sử dụng phép biến đổi Uhlmann. Ông nhấn mạnh rằng Lean chỉ xác minh tính đúng đắn về mặt hình thức, không đảm bảo sự hiểu biết thực sự về ý tưởng toán học. Việc diễn giải và đặt chứng minh vào bối cảnh lý thuyết rộng hơn vẫn là công việc của con người. Song song đó, một sự kiện khác làm dấy lên nghi ngờ về độ tin cậy của Lean. Một chứng minh Lean chỉ với 300 dòng đã tuyên bố bác bỏ Giả thuyết Collatz nổi tiếng, nhưng sau đó bị phát hiện là lợi dụng lỗ hổng trong lõi Lean. Các cuộc kiểm tra sau đó tìm thấy nhiều lỗ hổng tương tự. Giáo sư Alex Kontorovich cảnh báo về vấn đề "sự liên kết ngữ nghĩa": Lean có thể xác minh logic hình thức, nhưng không đảm bảo rằng các định nghĩa được mã hóa thực sự khớp với ý định toán học của con người. Việc xem xét và phê duyệt cuối cùng vẫn cần các chuyên gia. Cả hai trường hợp đều cho thấy một thực tế: AI có thể tạo ra chứng minh và máy móc có thể hỗ trợ kiểm tra, nhưng việc thấu hiểu, diễn giải ý nghĩa và đảm bảo tính chính xác về mặt khái niệm vẫn là nhiệm vụ không thể thay thế của các nhà toán học.

marsbit7 phút trước

AI bác bỏ giả thuyết toán học trăm năm bị phanh phui, chứng minh Lean lộ lỗ hổng, giáo sư đại học Columbia 'tan nát cõi lòng'

marsbit7 phút trước

Cha nuôi cõi mạng Tibo tiết lộ: Google đã tạo ra ChatGPT sớm hơn một năm, nhưng không dám phát hành

Cựu nhân viên Google, hiện là người phụ trách Codex tại OpenAI - Tibo (Thibault Sottiaux) tiết lộ: Google đã phát triển một chatbot tương tự ChatGPT trước một năm. Sản phẩm nội bộ có tên LMChat của DeepMind đã đạt được trải nghiệm gần giống ChatGPT nhưng không bao giờ được ra mắt. Lý do? Theo Tibo, ban lãnh đạo Google quá thận trọng, lo ngại công cụ trò chuyện AI có thể gây xáo trộn cho hạt nhân kinh doanh tìm kiếm đang ăn nên làm ra của họ. Họ đặt ra tiêu chuẩn "phải tốt hơn Google Tìm kiếm", một ngưỡng quá cao khiến sản phẩm bị "xếp kệ". DeepMind cũng bị hạn chế quyền phát triển các sản phẩm cạnh tranh với nghiệp vụ chính của Google. Sự do dự này trở thành một bài học đắt giá. Sau khi ChatGPT của OpenAI bùng nổ vào cuối năm 2022, Google rơi vào thế bị động và bắt đầu chứng kiến làn sóng chảy máu chất xám. Những nhân tài AI hàng đầu như Noam Shazeer (đồng tác giả Transformer), John Jumper (người đoạt giải Nobel từ AlphaFold) và các kỹ sư then chốt của Gemini lần lượt rời đi để gia nhập OpenAI hoặc Anthropic. Câu chuyện này được so sánh với "lời nguyền Xerox" trong lịch sử công nghệ: tập đoàn này từng sở hữu những phát minh định hình tương lai (như giao diện đồ họa, chuột) nhưng đã bỏ lỡ cơ hội vì không muốn làm ảnh hưởng đến doanh thu máy in truyền thống. Tương tự, Google với lợi nhuận khổng lồ từ tìm kiếm và quảng cáo đã tự trói mình, để lỡ mất cơ hội dẫn đầu cuộc cách mạng AI.

marsbit18 phút trước

Cha nuôi cõi mạng Tibo tiết lộ: Google đã tạo ra ChatGPT sớm hơn một năm, nhưng không dám phát hành

marsbit18 phút trước

Bài phỏng vấn mới nhất của Ray Dalio: 3 dấu hiệu lớn cho thấy bong bóng AI sắp bị xì, làm thế nào để đối phó?

Bài phỏng vấn mới nhất của Ray Dalio, người sáng lập Bridgewater Associates, thảo luận về bong bóng AI, cách nhận biết và ứng phó. Ông so sánh cơn sốt AI hiện tại với bong bóng Internet năm 2000, nơi sự phấn khích về công nghệ mới dẫn đến đầu tư ồ ạt và định giá quá cao, bỏ qua yếu tố giá cả. Dalio chỉ ra 3 dấu hiệu chính cho thấy bong bóng AI sắp vỡ: 1. **Lãi suất tăng:** Việc thắt chặt chính sách tiền tệ khiến tài sản rủi ro như cổ phiếu kém hấp dẫn hơn. 2. **Lượng cổ phiếu phát hành tăng mạnh:** Nguồn cung cổ phiếu từ các công ty tăng lên, đặc biệt thông qua các đợt chào bán, có thể làm giảm giá trị. 3. Ở các nhà đầu tư không chuyên (thường dùng đòn bẩy) nắm giữ cổ phiếu, phản ánh sự đầu cơ thiếu vững chắc. Để ứng phó với rủi ro bong bóng vỡ, Dalio khuyến nghị **đa dạng hóa danh mục đầu tư** thay vì cố gắng tính thời điểm thị trường. Ông đề xuất kết hợp các loại tài sản như cổ phiếu, trái phiếu, vàng, bất động sản và cả Bitcoin (dù ông thận trọng với Bitcoin và ưa thích vàng vật chất hơn do tính bảo mật và không phải là nợ của bên khác). Vàng nên chiếm 5-15% danh mục. Về tác động của AI, Dalio cho rằng giới tư bản nắm công nghệ sẽ hưởng lợi nhiều nhất, trong khi khoảng cách giàu nghèo gia tăng khi AI thay thế nhiều công việc trí óc. Tuy nhiên, con người vẫn có lợi thế về trí thông minh cảm xúc, trực giác và khả năng hợp tác. Cuối cùng, ông đề cập đến chu kỳ trật tự thế giới khoảng 80 năm, cho rằng chúng ta đang ở gần một bước ngoặt quan trọng, nhưng nhấn mạnh việc phân tích các chỉ số hiện tại hơn là con số chính xác.

marsbit30 phút trước

Bài phỏng vấn mới nhất của Ray Dalio: 3 dấu hiệu lớn cho thấy bong bóng AI sắp bị xì, làm thế nào để đối phó?

marsbit30 phút trước

CISO của Quỹ Solana Cảnh Báo AI Đang Khiến Các Vụ Lừa Đảo Tiền Mã Hóa Trở Nên Thuyết Phục Hơn

Giám đốc An ninh Thông tin (CISO) mới của Quỹ Solana, Michael Coates, cảnh báo rằng trí tuệ nhân tạo (AI) đang làm cho các vụ lừa đảo tiền mã hóa trở nên thuyết phục hơn, đặc biệt thông qua thao túng xã hội, lừa đảo giả mạo (phishing) và mạo danh bằng giọng nói. Mối đe dọa không nằm ở lỗ hổng trong blockchain hay hợp đồng thông minh của Solana, mà ở cách thức kẻ tấn công nhắm vào con người. An ninh tiền mã hóa trước đây thường tập trung vào mã code, nhưng giờ đây, tin tặc ngày càng nhắm vào người dùng, nhân viên, người sáng lập. AI giúp chúng dễ dàng tạo ra tin nhắn, giọng nói, danh tính giả và các chiến thuật gây áp lực trông rất thật. Điều này đặc biệt nguy hiểm trong crypto vì một sai lầm có thể không thể khắc phục: nếu ký vào giao dịch độc hại, tiền có thể biến mất ngay lập tức mà không thể hoàn lại. Do đó, kỹ thuật xã hội trở thành vector tấn công có tác động lớn. Cảnh báo nhấn mạnh tầm quan trọng của việc thiết kế hệ thống an toàn mặc định, thay vì đặt trách nhiệm quá lớn lên người dùng. Cần có các biện pháp như ví cảnh báo rõ ràng hơn, ứng dụng giảm ký mù, giao thức giới hạn quyền và các đội ngũ áp dụng quy trình xác minh nghiêm ngặt. Vấn đề không chỉ với người dùng cá nhân. Các đội ngũ crypto cũng là mục tiêu, nơi giọng nói deepfake có thể được dùng để giả mạo lãnh đạo yêu cầu hành động khẩn cấp, bỏ qua các kiểm tra thông thường. Hệ sinh thái Solana, với nhiều ứng dụng hướng đến người dùng phổ thông, càng cần chú trọng an ninh ở cấp độ người dùng. Cuộc chạy đua vũ trang giữa lừa đảo và an ninh đang tăng tốc nhờ AI, biến các vụ lừa đảo trở nên chuyên nghiệp hơn. Do đó, an ninh crypto phải vượt ra ngoài lời khuyên "cẩn thận" và tích hợp các biện pháp bảo vệ chủ động vào chính sản phẩm và quy trình.

bitcoinist30 phút trước

CISO của Quỹ Solana Cảnh Báo AI Đang Khiến Các Vụ Lừa Đảo Tiền Mã Hóa Trở Nên Thuyết Phục Hơn

bitcoinist30 phút trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua ONE

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Harmony (ONE) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Harmony (ONE) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Harmony (ONE) của BạnSau khi mua Harmony (ONE), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Harmony (ONE)Giao dịch Harmony (ONE) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 662Xuất bản vào 2024.12.12Cập nhật vào 2026.06.02

Làm thế nào để Mua ONE

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của ONE (ONE) được trình bày dưới đây.

活动图片