Tại tuyến đầu vụ trộm Coldcard mới biết, vì sao lần này ảnh hưởng lớn hơn nhiều so với con số thống kê

marsbitXuất bản vào 2026-08-04Cập nhật gần nhất vào 2026-08-04

Tóm tắt

Không ai ngờ rằng, một lỗ hổng từ 5 năm trước trong ví phần cứng Coldcard đã dẫn đến vụ trộm Bitcoin lớn nhất năm nay. Nguyên nhân là lỗi tạo số ngẫu nhiên yếu trong quá trình tạo cụm từ khôi phục (seed phrase), khiến hacker có thể tính toán và đoán được khóa riêng tư. Sự việc gây chấn động lớn trong cộng đồng, đặc biệt là nhóm người dùng trung thành, vì Coldcard vốn nổi tiếng với tính minh bạch, mã nguồn mở và độ tin cậy cao. Tổng thiệt hại ước tính khoảng 2000 BTC, trị giá hơn trăm triệu USD. Mặc dù quy mô không phải lớn nhất lịch sử, vụ việc lại tác động mạnh đến niềm tin vào các giải pháp lưu trữ tự giữ. Chuyên gia an ninh Cosine từ SlowMist nhấn mạnh, lỗ hổng này cho thấy rủi ro cốt lõi trong công nghệ mã hóa và sự nguy hiểm khi hacker có thể lợi dụng AI để khai thác điểm yếu cũ. Ông cũng cảnh báo khả năng xảy ra các sự cố an ninh quy mô lớn hơn trong tương lai. Đối với người dùng phổ thông, Cosine đưa ra các khuyến nghị: sử dụng passphrase (mật khẩu bổ sung) cho cụm từ khôi phục, kiểm tra và phân loại tài sản thường xuyên, giữ bình tĩnh tránh bị lừa đảo, và cân nhắc sử dụng các sàn giao dịch tập trung uy tín nếu không tự tin về kỹ thuật. Cách tiếp cận phòng thủ theo lớp này có thể ngăn chặn phần lớn rủi ro thông thường.

Không ai ngờ rằng, một lỗ hổng từ 5 năm trước lại có thể dẫn đến vụ trộm Bitcoin lớn nhất trong năm nay.

Vào ngày 30 tháng 7, ai đó đã phát hiện ra bất thường. Đầu tiên, hàng trăm Bitcoin từ hàng trăm địa chỉ được gom lại trong thời gian ngắn, sau đó phạm vi tấn công mở rộng nhanh chóng. Kẻ tấn công đã quét hàng nghìn địa chỉ Bitcoin và đánh cắp gần 2000 BTC, trị giá hơn 100 triệu USD.

Nguyên nhân vấn đề nhanh chóng được làm rõ. Đó là một lỗi trong quá trình tạo cụm từ khôi phục (seed phrase) của ví phần cứng Coldcard, một vấn đề về tính ngẫu nhiên yếu (weak randomness), tức là số ngẫu nhiên không còn ngẫu nhiên nữa và có thể bị đoán ra.

Vì Coldcard không có nhiều người dùng ở Trung Quốc nên ban đầu không có nhiều người chú ý. Nhưng ở nước ngoài, cộng đồng đã "dậy sóng" vì Coldcard rất nổi tiếng tại đó. Sau vài ngày lan truyền, tâm lý hoảng loạn của mọi người đã đạt đến cực điểm. Vào ngày 31 tháng 7, tổng khối lượng giao dịch chuyển khoản dưới 1 BTC đã đạt 39.6 nghìn BTC, mức cao nhất kể từ khi FTX sụp đổ vào năm 2022.

Lần này rất có thể cũng là một lỗ hổng được mô hình AI phát hiện và tấn công, tương tự như ảnh hưởng khiến Zcash giảm một nửa giá trị trong một ngày lần trước. Lần này dường như còn nghiêm trọng hơn, số liệu không thể hiện hết được, ảnh hưởng nhiều hơn là đến niềm tin, thứ không thể định lượng.

Để tìm hiểu quan điểm và phân tích ảnh hưởng về sự kiện Coldcard từ tuyến đầu vụ việc, BlockBeats của Lawdong đã liên hệ với Yu Xian, người sáng lập SlowMist. Một số nạn nhân đã ủy thác cho SlowMist giúp họ, và SlowMist cũng đang theo dõi toàn bộ sự kiện Coldcard. Trong mắt Yu Xian, ảnh hưởng của vụ trộm này là rất sâu rộng, vì nó tấn công vào nhóm người có niềm tin cốt lõi nhất vào Bitcoin.

Lawdong BlockBeats: Hiện tại Coldcard có tìm công ty an ninh hỗ trợ để lấy lại tài sản không? Số Bitcoin bị đánh cắp hiện đã có giá trị hơn một trăm triệu USD, khả năng lấy lại có lớn không?

Yu Xian: Hiện vẫn chưa xác định được là nhóm tin tặc nào, phải dựa vào thủ đoạn chuyển khoản tiếp theo của chúng mới có thể phán đoán. Nếu cuối cùng xác nhận là tổ chức tin tặc nhà nước (ví dụ như tin tặc Triều Tiên), thì rất khó lấy lại.

Bên cạnh việc phát hành một số thông báo an ninh, phía chính thức chưa thấy họ tìm đội ngũ an ninh can thiệp. Hiện có một vài nạn nhân bị trộm Coldcard tìm đến chúng tôi để nhờ giúp lấy lại tài sản.

Lawdong BlockBeats: Nhìn vào nguyên nhân bị trộm lần này, nói đơn giản là số ngẫu nhiên không còn ngẫu nhiên. Tôi nhớ rằng vấn đề số ngẫu nhiên trong lịch sử ngành mã hóa gần như năm nào cũng xuất hiện, tại sao lần này lại cực kỳ nghiêm trọng như vậy?

Yu Xian: Chỉ xét về số lượng và số tiền, hàng nghìn Bitcoin trong lịch sử không phải là lớn nhất. Như một số sự kiện trước đây như Mt. Gox, BitFinex, LuBian Pool bị trộm, hàng trăm nghìn, thậm chí hàng chục nghìn Bitcoin biến mất, hoặc chỉ cần một bridge bị tấn công cũng có thể có quy mô số tiền vượt quá lần này.

Nhưng vấn đề nằm ở chỗ, danh tiếng của Coldcard rất tốt. Họ minh bạch mã nguồn mở, cực kỳ đơn giản và dành cho giới kỹ thuật, được nhiều OG Bitcoin và người tin tưởng sử dụng lâu dài. Một thứ trông hoàn hảo như vậy lại gặp vấn đề, đây là đòn giáng mạnh vào nhóm người dùng kiên định nhất đó.

Đồng thời, vấn đề cốt lõi lần này là entropy không đủ nghiêm trọng khi tạo cụm từ khôi phục, dẫn đến tính ngẫu nhiên của seed được tạo ra yếu hơn nhiều so với dự kiến, tin tặc có thể thông qua tính toán brute-force để đoán ra cụm từ khôi phục của người dùng. Đây là vấn đề cơ bản nhất và cũng chí mạng nhất đối với an ninh tài sản mã hóa.

Tôi thấy điều phi lý nhất là, bây giờ mô hình mạnh của AI đã ra đời, Coldcard và những người tin tưởng vào Bitcoin đáng lẽ nên quay đầu xem lại mã nguồn, chạy qua AI một lần, nhưng kết quả là tin tặc lại quay đầu xem. Vì nếu chỉ nhắm vào các lỗ hổng liên quan đến số ngẫu nhiên của cụm từ khôi phục, AI hiện nay khá dễ dàng nhận diện và phát hiện.

Vì vậy, sự việc này gây ầm ĩ lớn vì nó tấn công vào nhóm người có niềm tin cốt lõi nhất.

Lawdong BlockBeats: Vậy từ góc độ anh vừa nói mở rộng ra, vụ trộm lần này có ảnh hưởng khá sâu rộng đến ngành công nghiệp mã hóa?

Yu Xian: Một ví phần cứng lâu đời, mã nguồn mở dành cho giới kỹ thuật gặp vấn đề trong tình huống mọi người cho rằng nó "hoàn hảo", sẽ đánh mạnh vào niềm tin của toàn bộ cộng đồng vào các sản phẩm tương tự. Người dùng sẽ bắt đầu nghi ngờ: Ví tôi đang dùng liệu có vấn đề gì không? Cụm từ khôi phục được tạo ra trong tương lai có an toàn không?

Lawdong BlockBeats: Anh có đề nghị các dự án mã hóa hiện nay tự dùng AI chạy một lần mã nguồn để tìm lỗ hổng không? Hoặc hiện tại SlowMist tự làm như thế nào?

Yu Xian: Tôi sẽ đề nghị làm như vậy.

Ảnh hưởng của AI đến toàn ngành an ninh lớn hơn nhiều so với nhận thức hiện tại của công chúng. Tin tặc hầu như không bị hạn chế nào, họ có thể xây dựng các mô hình mạnh mẽ có chủ đích, trong khi bên phòng thủ lại bị hạn chế bởi các yếu tố như điều kiện sử dụng mô hình, sức mạnh tính toán, kiểm duyệt, v.v.

Chúng tôi sẽ không kiểm tra mã nguồn của các blockchain công khai như Bitcoin, Ethereum vì nguồn lực có hạn, sẽ ưu tiên sử dụng cho những khách hàng quan trọng, đảm bảo khả năng xảy ra rủi ro trong thời đại AI của họ thấp hơn. Chúng tôi dùng AI nhìn lại các dự án trước đây, quả thực đã phát hiện ra nhiều vấn đề trước đây chưa chú ý đến, hiệu quả rất tốt.

Lawdong BlockBeats: Điều này sẽ dẫn đến một vấn đề khác khá bi quan, khi mô hình ngày càng mạnh, liệu sự không tin tưởng của mọi người vào công nghệ mã hóa giai đoạn đầu có gia tăng không, ví dụ như Zcash trước đây cũng có ảnh hưởng tương tự?

Yu Xian: Chắc chắn sẽ có. An ninh không bao giờ đạt được 100%, công và thủ luôn nâng cấp trong đối kháng, và động lực cùng khả năng hành động của tin tặc khi sử dụng AI vượt xa bên phòng thủ, vì chúng chỉ cần đột phá là có thể trực tiếp kiếm tiền, tỷ lệ hiệu quả/chi phí cực cao. Trong khi bên phòng thủ bị ràng buộc bởi các quy trình và nguồn lực khác nhau.

Trong sự không cân bằng này, chắc chắn sẽ xuất hiện các sự kiện an ninh vượt xa quy mô trước đây, có thể lên đến hàng chục tỷ USD, thậm chí chính mã nguồn của Bitcoin cũng có thể bị phát hiện có vấn đề trong tương lai.

Tuy nhiên, nhìn chung tôi không bi quan về việc ngành công nghiệp đối phó với các mối đe dọa này, đối kháng giữa công và thủ luôn tồn tại, các sự kiện mã hóa cũng chắc chắn sẽ ngày càng trở nên vững chắc hơn.

Lawdong BlockBeats: Có quan điểm bắt đầu chuyển hướng nói về ưu thế của sàn giao dịch tập trung, cho rằng sàn giao dịch tập trung an toàn hơn, anh nghĩ sao?

Yu Xian: Một số sàn giao dịch tập trung hàng đầu đầu tư khá tốt vào an ninh cơ bản, ngay cả khi xảy ra sự cố cũng có khả năng bảo đảm nhất định, trừ những sự kiện thảm họa siêu cấp.

Hầu hết người dùng thực sự khó tự mình xử lý các thao tác cứng như cụm từ khôi phục, đa chữ ký, trước đây chủ yếu dựa vào danh tiếng và lời giới thiệu của người xung quanh để chọn ví. Nhưng sự kiện lần này khiến mọi người phát hiện ra, ngay cả những chiếc ví được công nhận là tốt cũng có thể có ẩn họa, do đó một số người dùng cảm thấy để tài sản trở lại các sàn giao dịch tập trung có thực lực nhất định thì yên tâm hơn, cách nghĩ này có thể hiểu được.

Lawdong BlockBeats: Đối với người dùng phổ thông không hiểu biết kỹ thuật, không xem mã nguồn ví, nên phòng ngừa sự việc kiểu Coldcard này như thế nào?

Yu Xian: Đầu tiên, đề nghị tất cả người dùng sử dụng passphrase cho cụm từ khôi phục, có thể hiểu là thêm một lớp mật khẩu cho cụm từ khôi phục, điều này tốt hơn rất nhiều so với không thêm. Thêm một passphrase bắt đầu từ 8 ký tự trở lên, phức tạp một chút, với điều kiện là tự mình tuyệt đối không được quên. Hiện nay các ví phần cứng chủ lưu đều hỗ trợ.

Ngay cả khi xuất hiện sự kiện tương tự, tin tặc sẽ ưu tiên chuyển các khoản tiền không có passphrase, tài sản chính của bạn sẽ có một bộ đệm lớn. Ví dụ, có thể để một phần rất nhỏ tiền ở địa chỉ thông thường không có passphrase, số tiền lớn để ở địa chỉ có thêm passphrase, một khi số tiền nhỏ bị chuyển đi, nghĩa là cụm từ khôi phục đã bị rò rỉ, và tin tặc muốn brute-force passphrase thì chi phí rất cao, điều này sẽ tranh thủ được thời gian.

Đối với người dùng phổ thông hoàn toàn không hiểu biết về ngành, hãy sử dụng tốt dịch vụ của các tổ chức tập trung, có vấn đề thì tìm họ bảo đảm.

Ngoài ra, ba đề xuất chung cho tất cả người chơi:

· Sắp xếp tài sản: Dành thời gian kiểm tra xem ký ức tạo ví của mình có mơ hồ không, có khả năng đã từng để lộ cụm từ khôi phục không, chỉ cần có bất kỳ sự không chắc chắn nào, hãy cân nhắc thay đổi phương thức lưu trữ.

· Giữ bình tĩnh: Đừng vì nóng vội mà rơi vào ví giả hoặc gặp phải lừa đảo phishing.

· Tư duy cách ly: Để tài sản không chắc chắn vào thiết bị độc lập (thậm chí có thể ngắt mạng), đừng trộn lẫn với nhau, điều này an toàn hơn nhiều so với việc tự cho rằng không có vấn đề.

Làm được những điều này, hơn 90% rủi ro thường gặp đều có thể được ngăn chặn hiệu quả.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QNguyên nhân chính gây ra vụ trộm Bitcoin từ ví Coldcard là gì?

ANguyên nhân chính là một lỗ hổng trong quá trình tạo seed phrase (cụm từ khôi phục) của ví cứng Coldcard, cụ thể là vấn đề về số ngẫu nhiên yếu (weak entropy). Số ngẫu nhiên không thực sự ngẫu nhiên và có thể bị đoán hoặc tính toán va chạm, cho phép tin tặc tìm ra seed phrase của người dùng.

QTheo người sáng lập SlowMist, Yu Xian, tại sao vụ việc Coldcard lại có tác động sâu sắc đến ngành công nghiệp tiền mã hóa?

ATheo Yu Xian, Coldcard có danh tiếng rất tốt, minh bạch, mã nguồn mở và được nhiều OG Bitcoin và những người có niềm tin lâu dài sử dụng. Việc một sản phẩm tưởng chừng hoàn hảo như vậy gặp sự cố đã gây ra cú sốc lớn cho nhóm người dùng trung thành nhất. Nó làm lung lay niềm tin của cộng đồng vào các sản phẩm tương tự và khiến người dùng nghi ngờ về tính an toàn của ví hoặc seed phrase họ đang sử dụng.

QBài viết đề cập AI có thể đóng vai trò gì trong các sự kiện bảo mật như thế này?

ABài viết cho rằng lỗ hổng này rất có thể đã được phát hiện và khai thác bởi các mô hình AI mạnh, tương tự như sự kiện trước đó với Zcash. Tin tặc có thể sử dụng AI để quét và phân tích mã nguồn, dễ dàng phát hiện các lỗ hổng liên quan đến tính ngẫu nhiên. Điều này tạo ra sự mất cân bằng, vì tin tặc có động lực và khả năng khai thác AI cao hơn bên phòng thủ, vốn bị hạn chế bởi các quy trình và nguồn lực.

QYu Xian đưa ra lời khuyên nào cho người dùng không am hiểu kỹ thuật để phòng ngừa rủi ro như vụ Coldcard?

AYu Xian khuyến nghị người dùng nên sử dụng passphrase (cụm mật khẩu bổ sung) cho seed phrase, coi đó như một lớp bảo vệ thêm. Điều này làm tăng đáng kể độ an toàn. Ngoài ra, ông đề xuất chiến lược phân tách tài sản: giữ một số tiền nhỏ trong địa chỉ không dùng passphrase và phần lớn tài sản trong địa chỉ có passphrase. Nếu số tiền nhỏ bị đánh cắp, đó là dấu hiệu seed phrase đã bị lộ, và tin tặc sẽ rất khó bẻ khóa passphrase, giúp người dùng có thời gian phản ứng.

QSự kiện Coldcard có làm thay đổi quan điểm về tính an toàn của ví phi tập trung so với sàn giao dịch tập trung (CEX) không?

ACó, sự kiện này khiến một số người dùng cân nhắc lại. Bài viết chỉ ra rằng một số sàn giao dịch tập trung hàng đầu có đầu tư đáng kể vào bảo mật cơ bản và có khả năng bù đắp nhất định nếu xảy ra sự cố. Đối với nhiều người dùng khó tự quản lý seed phrase hoặc multisig, việc cảm thấy an toàn hơn khi để tài sản trên các sàn tập trung uy tín là điều dễ hiểu sau sự cố này, mặc dù về bản chất, các rủi ro của hai mô hình là khác nhau.

Nội dung Liên quan

Mạng blockchain lớp 1 Aptos công bố tích hợp tính năng bảo mật riêng tư trên mạng chính! Dưới đây là chi tiết

Mạng blockchain lớp 1 Aptos đã công bố việc triển khai giải pháp bảo mật mới có tên "Confidential APT" trên mainnet, cho phép người dùng tùy chọn ẩn thông tin giao dịch. Tính năng tùy chọn này được thiết kế riêng cho mục đích tuân thủ doanh nghiệp và quy định, cho phép người dùng kiểm soát dữ liệu nào được công khai và dữ liệu nào được giữ bí mật, cân bằng giữa tính minh bạch và quyền riêng tư. Aptos nhắm mục tiêu sử dụng cho các quy trình tài chính nhạy cảm như bảng lương, giao dịch tài chính doanh nghiệp và thanh toán B2B. Trong thế giới tài chính truyền thống, tính bảo mật là ưu tiên, nhưng tính minh bạch hoàn toàn của các blockchain công khai thường là rào cản. Giải pháp này hướng tới việc thu hẹp khoảng cách đó. Việc giới thiệu tính năng này phản ánh xu hướng ngày càng tăng đối với các công nghệ tập trung vào quyền riêng tư trong ngành, đặc biệt từ các công ty và tổ chức tài chính cần bảo vệ bí mật thương mại trong khi vẫn tuân thủ. Các chuyên gia cho rằng các giải pháp cân bằng giữa quyền riêng tư và tuân thủ như vậy có thể thúc đẩy việc áp dụng blockchain trong doanh nghiệp cho các quy trình quan trọng.

cryptonews.ru21 phút trước

Mạng blockchain lớp 1 Aptos công bố tích hợp tính năng bảo mật riêng tư trên mạng chính! Dưới đây là chi tiết

cryptonews.ru21 phút trước

Uniswap ra mắt nền tảng phát hành token Pools.trade, hệ sinh thái Robinhood Launchpad tái định hình?

Uniswap đang phát triển nền tảng phát hành token có tên Pools.trade trên Robinhood Chain, bước vào thị trường launchpad vốn đang rất sinh lời. Sản phẩm hiện đã có trang web "Coming soon", được xác nhận bởi người sáng lập Hayden Adams. Pools.trade dự kiến cung cấp hai chế độ phát hành: "Crowd Launch" dùng cơ chế đấu giá 4 giờ với 50% token bán đấu giá và thanh khoản bị khóa vĩnh viễn, và "Instant Launch" tương tự Bonding Curve với 80% cung cấp để giao dịch ngay lập tức. Cả hai đều yêu cầu đạt vốn hóa 50.000 USD để di chuyển sang Uniswap v4. Động lực chính đến từ sự chênh lệch doanh thu đáng kể. Trong khi Uniswap xử lý hơn 95% khối lượng giao dịch DEX trên Robinhood Chain, tổng doanh thu 30 ngày trên tất cả các chuỗi của họ (4,45 triệu USD) chỉ tương đương với các nền tảng launchpad chủ chốt trên Robinhood Chain như Flap (4,41 triệu USD) hay Pons (4,32 triệu USD). Sự thành công của các đối thủ như NOXA (thu 13 triệu USD trong 10 ngày) cho thấy tiềm năng thị trường. Tuy nhiên, việc mở rộng này tiềm ẩn rủi ro. Uniswap có thể phải đối mặt với phản ứng từ các đối tác launchpad hiện tại, những người có thể ngừng di chuyển thanh khoản sang Uniswap nếu coi đây là đối thủ cạnh tranh trực tiếp. Hiệu quả thực tế của Pools.trade vẫn cần được quan sát sau khi ra mắt.

Odaily星球日报1 giờ trước

Uniswap ra mắt nền tảng phát hành token Pools.trade, hệ sinh thái Robinhood Launchpad tái định hình?

Odaily星球日报1 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua T

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Threshold Network Token (T) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Threshold Network Token (T) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Threshold Network Token (T) của BạnSau khi mua Threshold Network Token (T), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Threshold Network Token (T)Giao dịch Threshold Network Token (T) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 639Xuất bản vào 2024.12.13Cập nhật vào 2026.06.02

Làm thế nào để Mua T

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của T (T) được trình bày dưới đây.

活动图片