Ít nhất 15 kẻ tấn công khai thác lỗ hổng Coldcard: Galaxy

cointelegraphXuất bản vào 2026-08-04Cập nhật gần nhất vào 2026-08-04

Tóm tắt

Ít nhất 15 kẻ tấn công đã khai thác lỗ hổng bảo mật trên ví Coldcard, theo báo cáo nghiên cứu từ Galaxy Digital. Tổng thiệt hại ước tính đã tăng lên 100 triệu USD qua ba đợt tấn công được xác nhận, với một đợt thứ tư nghi ngờ có thể đẩy tổng số lên khoảng 130 triệu USD. Sự cố này làm dấy lên tranh luận về tính an toàn của ví lưu trữ lạnh. Một đối tác của Dragonfly cho rằng chỉ cần khoản đầu tư "2 USD cho việc tăng cường bằng AI" có thể đã ngăn chặn được vụ khai thác lỗ hổng, dựa trên báo cáy rằng một số mô hình AI tái tạo ra lỗ hổng này trong chưa đầy 20 phút. Tuy nhiên, chuyên gia từ Tokenomist nghi ngờ tính khách quan của thông tin này, vì nó được đưa ra sau khi lỗ hổng đã công khai và không có phương pháp kiểm tra minh bạch. Lỗ hổng liên quan đến cài đặt khóa riêng tư, với mức entropy thấp (40 bit) so với tiêu chuẩn thông thường (128 bit cho seed 12 từ) do lỗi firmware, khiến việc tấn công dễ dàng hơn. Các chuyên gia cảnh báo khả năng ngày càng tăng của AI sẽ tiếp tục làm giảm chi phí và thời gian phát hiện lỗ hổng trong tương lai.

Ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng Coldcard, theo trưởng bộ phận nghiên cứu của Galaxy Digital, Alex Thorn, dẫn các báo cáo nạn nhân mới nhận được kể từ sự cố.

Thorn cho biết hôm thứ Ba rằng các báo cáo từ nạn nhân đã giúp công ty xác định thêm những kẻ tấn công mới mà lẽ ra đã không bị phát hiện, do bản chất của việc khai thác này khác với một cuộc tấn công hack vào sàn giao dịch tập trung.

"Do một báo cáo duy nhất từ một nạn nhân về việc mất chưa đến 1 BTC, chúng tôi đã xác định được một cuộc tấn công mới với 12 BTC bị rút từ 126 địa chỉ," Thorn đã viết trong một bài đăng trên X hôm thứ Ba.

Thiệt hại ước tính từ việc khai thác lỗ hổng Coldcard đã tăng lên 100 triệu USD trên ba đợt tấn công đã được xác nhận, theo Galaxy Research. Công ty cũng xác định một đợt tấn công thứ tư bị nghi ngờ có thể đẩy tổng thiệt hại lên khoảng 130 triệu USD tính bằng Bitcoin (BTC).

Cuộc tấn công đang diễn ra đã tái khơi dậy cuộc tranh luận về tính bảo mật của ví lưu trữ lạnh (cold storage wallets) và liệu người dùng có an toàn hơn khi tự nắm giữ Bitcoin của mình hay không.

Chỉ cần 2 USD "củng cố bằng AI" có thể đã ngăn chặn được việc khai thác lỗ hổng: Đối tác Dragonfly

Khoảng "2 USD củng cố bằng AI" có thể đã ngăn chặn được việc khai thác lỗ hổng Coldcard, đối tác quản lý Dragonfly Haseeb Qureshi đã viết, dẫn các báo cáo trên mạng xã hội cho rằng một số mô hình AI đã tái khám phá ra lỗ hổng dẫn đến cuộc tấn công này trong chưa đầy 20 phút.

Nhận xét của Qureshi xuất hiện để phản hồi lại nhiều người dùng mạng xã hội tuyên bố rằng Claude có thể tái tạo lỗ hổng chỉ trong tám phút. Ông lập luận rằng những kết quả này có thể đã bị nhiễm bẩn do tìm kiếm trên web và nói thêm rằng mô hình AI mã nguồn mở GLM 5.2 đã có thể tái khám phá cuộc tấn công trong 20 phút với tính năng truy cập web bị tắt.

Tuy nhiên, các mô hình AI khó có thể tự mình phát hiện ra lỗ hổng này trước khi nó được công khai, trưởng nhóm dữ liệu của nền tảng phân tích tiền điện tử Tokenomist, Tatsapat Saerejittima, nói với Cointelegraph. Anh ấy nói:

"Tuyên bố rằng AI tìm ra nó trong 2 phút đến từ một người dùng Reddit ẩn danh đã quét mã sau khi lỗ hổng đã trở nên công khai. Không có bài kiểm tra mù, không có phương pháp luận được ghi chép, và không có đánh giá về tỷ lệ dương tính giả của mô hình."

Liên quan: AI chưa kích hoạt 'hackpocalypse' DeFi, đối tác Dragonfly nói

Lỗ hổng được phát hiện trong thiết lập khóa riêng tư

Đồng sáng lập công ty nghiên cứu tiền điện tử Castle Labs, Francesco, nói rằng khả năng ngày càng tăng của các mô hình AI đang làm giảm mạnh chi phí và thời gian cần thiết để phát hiện các lỗ hổng tiền điện tử mới, nhưng nói thêm rằng khóa riêng tư của Coldcard có thể đã đóng một vai trò trong lỗ hổng này.

Coldcard đã sử dụng một "mức độ entropy của khóa riêng tư (40 bit) thấp hơn nhiều so với tiêu chuẩn được các ví khác áp dụng (seed 12 từ là 128 bit), một kết quả của lỗi firmware, khiến công việc dễ dàng hơn," ông nói với Cointelegraph.

Francesco, người yêu cầu Cointelegraph không sử dụng họ của mình, cho biết ông kỳ vọng chi phí phát hiện lỗi sẽ tiếp tục giảm khi các mô hình AI có thêm nhiều khả năng và trở nên nổi bật hơn trong cả an ninh mạng và các cuộc khai thác lỗ hổng.

Tạp chí: Thất bại của Botanix có chứng minh rằng những người ủng hộ Bitcoin không quan tâm đến DeFi?

Câu hỏi Liên quan

QTheo nghiên cứu của Galaxy Digital, có bao nhiêu kẻ tấn công đã khai thác lỗ hổng của Coldcard và tổng thiệt hại ước tính là bao nhiêu?

AÍt nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng. Tổng thiệt hại ước tính từ vụ khai thác Coldcard đã tăng lên 100 triệu USD trải qua ba đợt tấn công được xác nhận, và có thể lên tới khoảng 130 triệu USD nếu tính cả đợt thứ tư bị nghi ngờ.

QVụ tấn công Coldcard đã làm dấy lên cuộc tranh luận gì về ví tiền mã hóa?

AVụ tấn công đang diễn ra này đã tái khơi dậy cuộc tranh luận về tính bảo mật của ví lạnh (cold storage wallets) và liệu người dùng có thực sự an toàn hơn khi tự nắm giữ Bitcoin của mình hay không.

QĐối tác của Dragonfly, Haseeb Qureshi, đã nói gì về khả năng ngăn chặn lỗ hổng Coldcard bằng AI?

AHaseeb Qureshi cho rằng chỉ cần khoảng "2 đô la củng cố bằng AI" (AI hardening) có thể đã ngăn chặn được vụ khai thác lỗ hổng Coldcard. Ông viện dẫn các báo cáo mạng xã hội rằng một số mô hình AI đã tái khám phá ra lỗ hổng dẫn đến cuộc tấn công trong vòng chưa đầy 20 phút.

QLãnh đạo dữ liệu của Tokenomist, Tatsapat Saerejittima, phản bác ý kiến về việc AI tự phát hiện lỗ hổng như thế nào?

ATatsapat Saerejittima cho rằng khó có khả năng các mô hình AI đã độc lập phát hiện ra lỗ hổng này trước khi nó được công khai. Ông chỉ ra rằng tuyên bố "AI tìm thấy nó trong 2 phút" đến từ một người dùng ẩn danh trên Reddit, người đã quét mã sau khi lỗ hổng đã được công khai. Không có bài kiểm tra mù, không có phương pháp luận được ghi chép và không có đánh giá về tỷ lệ dương tính giả của mô hình.

QTheo đồng sáng lập Castle Labs, nguyên nhân kỹ thuật nào có thể đã góp phần vào lỗ hổng của Coldcard?

AĐồng sáng lập Castle Labs, Francesco, cho biết Coldcard đã sử dụng "mức độ entropy của khóa riêng tư (40 bit) thấp hơn nhiều so với tiêu chuẩn được áp dụng bởi các ví khác (seed 12 từ là 128 bit), đây là kết quả của một lỗi firmware, khiến công việc [của kẻ tấn công] trở nên dễ dàng hơn".

Nội dung Liên quan

Block nâng tầm triển vọng năm 2026 sau quý mạnh mẽ, cho biết AI chạm đến gần như toàn bộ mã code

Công ty fintech Block (XYZ) đã nâng cao triển vọng cả năm sau khi báo cáo quý 2 mạnh mẽ, thúc đẩy bởi tăng trưởng ở Cash App và Square. Lợi nhuận gộp tăng 25% so với cùng kỳ lên 3,17 tỷ USD, vượt hướng dẫn trước đó của Block. Thu nhập hoạt động điều chỉnh cũng vượt kỳ vọng, đạt 855 triệu USD, với thu nhập mỗi cổ phiếu pha loãng điều chỉnh là 1,02 USD, cao hơn ước tính 87 cent của Phố Wall. Kết quả này khiến Block nâng hướng dẫn lợi nhuận gộp cả năm lên 12,51 tỷ USD từ 12,33 tỷ USD và thu nhập hoạt động điều chỉnh lên 3,47 tỷ USD từ 3,34 tỷ USD. CFO Amrita Ahuja cho biết việc tăng hướng dẫn phản ánh sức mạnh thực thi trong nửa đầu năm và đà tăng trưởng bước vào nửa cuối năm 2026. Đáng chú ý, Block tiết lộ AI mang tính tác nhân (agentic AI) đã giúp viết và xem xét gần như tất cả các thay đổi mã nguồn trong sản xuất vào tháng 6. Điều này diễn ra sau khi công ty cắt giảm 4.000 việc làm vào tháng 2 như một phần của quá trình tái cấu trúc tập trung vào AI. Owen Jennings, Trưởng bộ phận kinh doanh của Block, cho biết số lượng thay đổi mã nguồn trên mỗi kỹ sư đã tăng 150% so với đầu năm.

cointelegraph1 giờ trước

Block nâng tầm triển vọng năm 2026 sau quý mạnh mẽ, cho biết AI chạm đến gần như toàn bộ mã code

cointelegraph1 giờ trước

Vươn Sóng Bị Sóng Cuốn, Sự Kết Thúc Của Người Tiên Phong "Crypto x AI" ai16z

Tác giả David từ Deep Tide TechFlow điểm lại sự kết thúc của ai16z, một dự án tiền điện tử AI tiên phong từng gây bão vào cuối năm 2024. Dự án với ý tưởng về quỹ đầu tư tự quản bởi AI đã huy động thành công và đẩy vốn hóa lên 2,6 tỷ USD, mở đầu cho làn sóng AI Agent token. Tuy nhiên, đến năm 2026, khi các AI Agent thực thụ từ Anthropic, OpenAI... ra đời và phát triển mạnh mẽ, thì các dự án "crypto x AI" như ai16z lại sụp đổ. Người sáng lập Shaw Walters tuyên bố đóng cửa dự án, từ bỏ token ai16z và bày tỏ sự thất vọng với cộng đồng crypto, cho rằng môi trường AI thuần túy lạc quan và xây dựng hơn. Bài viết chỉ ra nghịch lý: khi AI thực sự phát triển, lợi nhuận lại chảy về các nền tảng tập trung như OpenRouter, trong khi mô hình gắn token trong crypto lại dễ đổ vỡ khi giá giảm. Tuy vậy, tác giả nhận định tiềm năng kết hợp giữa crypto và AI vẫn còn, nhưng cần thay đổi hướng tiếp cận. Các dự án như Bittensor (thị trường tính toán phi tập trung) có giá trị thực hơn. Tương lai có thể nằm ở việc AI hỗ trợ các công cụ phân tích on-chain, giao dịch, thay vì cố gắng "phát hành token cho mọi ý tưởng AI". Bài học rút ra là cần thích ứng: các nhà phát triển giỏi có giá trị hơn trong thế giới AI thực, và người chơi crypto nên ứng dụng AI như một công cụ mạnh mẽ thay vì chỉ đầu cơ vào các khái niệm.

marsbit2 giờ trước

Vươn Sóng Bị Sóng Cuốn, Sự Kết Thúc Của Người Tiên Phong "Crypto x AI" ai16z

marsbit2 giờ trước

Tiger Research: Câu chuyện của bốn người bình thường, hé lộ điểm đến cuối cùng của blockchain vào năm 2036

**Tóm tắt: Bốn câu chuyện thường nhật hé lộ tương lai của blockchain năm 2036** Bài viết mô tả viễn cảnh năm 2036 qua góc nhìn của bốn người bình thường: 1. **Judy - Nhân viên đổi tiền:** Tại một quốc gia giả tưởng dễ lạm phát, đồng tiền pháp định (Bucks) gần như biến mất trong đời sống hàng ngày. Mọi người, rồi đến cả doanh nghiệp và cuối cùng là chính phủ, đều chuyển sang sử dụng stablecoin (như USDT, USDC) để nhận lương, thanh toán và nộp thuế. Quyền lực tiền tệ dần chuyển từ nhà nước sang các stablecoin. 2. **Lia - Nhà giao dịch trẻ:** Đối với thế hệ của Lia, đầu tư là điều hiển nhiên. Cô sống trong một thế giới nơi mọi loại tài sản (cổ phiếu Mỹ, bất động sản Hàn Quốc...) đều được mã hóa và giao dịch 24/7 trên các nền tảng phi biên giới. Rủi ro cao và thông báo thanh lý tài khoản trở thành một phần của cuộc sống thường nhật. 3. **Do-hyun - Kỹ sư cơ sở hạ tầng:** Anh chứng kiến sự sụp đổ của hàng trăm blockchain (như "Allchain") từng nở rộ nhờ khuyến mãi nhưng nhanh chóng thất bại vì không chịu nổi chi phí vận hành và thiếu người dùng thực. Đến năm 2036, chỉ còn lại một số ít mạng lưới lớn, mạnh mẽ, đáp ứng nhu cầu về tính thanh khoản và tốc độ tối ưu. 4. **Jae-hoon - Nhân viên truyền thông:** Ngành truyền thông trải qua một cuộc cách mạng khi phần lớn lưu lượng truy cập web đến từ AI và bot, vốn không xem được quảng cáo banner. Giải pháp là tiêu chuẩn như x402, cho phép thu phí trực tiếp từ các AI agent mỗi khi chúng truy cập và sử dụng dữ liệu. Mô hình kinh doanh mới này tỏ ra hiệu quả hơn quảng cáo truyền thống. Bài viết kết luận rằng những xu hướng này - stablecoin thay thế tiền pháp định yếu, thị trường tài sản mã hóa giao dịch không ngừng nghỉ, sự hợp nhất của các blockchain và cơ chế thanh toán mới cho nội dung/nền kinh tế máy móc - không phải là khoa học viễn tưởng mà là sự tiến hóa công nghệ đang diễn ra.

marsbit2 giờ trước

Tiger Research: Câu chuyện của bốn người bình thường, hé lộ điểm đến cuối cùng của blockchain vào năm 2036

marsbit2 giờ trước

Giao dịch

Giao ngay
活动图片