Không ai ngờ rằng, một lỗ hổng từ 5 năm trước lại có thể dẫn đến vụ trộm Bitcoin lớn nhất trong năm nay.
Vào ngày 30 tháng 7, ai đó đã phát hiện ra bất thường. Đầu tiên, hàng trăm Bitcoin từ hàng trăm địa chỉ được gom lại trong thời gian ngắn, sau đó phạm vi tấn công mở rộng nhanh chóng. Kẻ tấn công đã quét hàng nghìn địa chỉ Bitcoin và đánh cắp gần 2000 BTC, trị giá hơn 100 triệu USD.
Nguyên nhân vấn đề nhanh chóng được làm rõ. Đó là một lỗi trong quá trình tạo cụm từ khôi phục (seed phrase) của ví phần cứng Coldcard, một vấn đề về tính ngẫu nhiên yếu (weak randomness), tức là số ngẫu nhiên không còn ngẫu nhiên nữa và có thể bị đoán ra.
Vì Coldcard không có nhiều người dùng ở Trung Quốc nên ban đầu không có nhiều người chú ý. Nhưng ở nước ngoài, cộng đồng đã "dậy sóng" vì Coldcard rất nổi tiếng tại đó. Sau vài ngày lan truyền, tâm lý hoảng loạn của mọi người đã đạt đến cực điểm. Vào ngày 31 tháng 7, tổng khối lượng giao dịch chuyển khoản dưới 1 BTC đã đạt 39.6 nghìn BTC, mức cao nhất kể từ khi FTX sụp đổ vào năm 2022.
Lần này rất có thể cũng là một lỗ hổng được mô hình AI phát hiện và tấn công, tương tự như ảnh hưởng khiến Zcash giảm một nửa giá trị trong một ngày lần trước. Lần này dường như còn nghiêm trọng hơn, số liệu không thể hiện hết được, ảnh hưởng nhiều hơn là đến niềm tin, thứ không thể định lượng.
Để tìm hiểu quan điểm và phân tích ảnh hưởng về sự kiện Coldcard từ tuyến đầu vụ việc, BlockBeats của Lawdong đã liên hệ với Yu Xian, người sáng lập SlowMist. Một số nạn nhân đã ủy thác cho SlowMist giúp họ, và SlowMist cũng đang theo dõi toàn bộ sự kiện Coldcard. Trong mắt Yu Xian, ảnh hưởng của vụ trộm này là rất sâu rộng, vì nó tấn công vào nhóm người có niềm tin cốt lõi nhất vào Bitcoin.
Lawdong BlockBeats: Hiện tại Coldcard có tìm công ty an ninh hỗ trợ để lấy lại tài sản không? Số Bitcoin bị đánh cắp hiện đã có giá trị hơn một trăm triệu USD, khả năng lấy lại có lớn không?
Yu Xian: Hiện vẫn chưa xác định được là nhóm tin tặc nào, phải dựa vào thủ đoạn chuyển khoản tiếp theo của chúng mới có thể phán đoán. Nếu cuối cùng xác nhận là tổ chức tin tặc nhà nước (ví dụ như tin tặc Triều Tiên), thì rất khó lấy lại.
Bên cạnh việc phát hành một số thông báo an ninh, phía chính thức chưa thấy họ tìm đội ngũ an ninh can thiệp. Hiện có một vài nạn nhân bị trộm Coldcard tìm đến chúng tôi để nhờ giúp lấy lại tài sản.
Lawdong BlockBeats: Nhìn vào nguyên nhân bị trộm lần này, nói đơn giản là số ngẫu nhiên không còn ngẫu nhiên. Tôi nhớ rằng vấn đề số ngẫu nhiên trong lịch sử ngành mã hóa gần như năm nào cũng xuất hiện, tại sao lần này lại cực kỳ nghiêm trọng như vậy?
Yu Xian: Chỉ xét về số lượng và số tiền, hàng nghìn Bitcoin trong lịch sử không phải là lớn nhất. Như một số sự kiện trước đây như Mt. Gox, BitFinex, LuBian Pool bị trộm, hàng trăm nghìn, thậm chí hàng chục nghìn Bitcoin biến mất, hoặc chỉ cần một bridge bị tấn công cũng có thể có quy mô số tiền vượt quá lần này.
Nhưng vấn đề nằm ở chỗ, danh tiếng của Coldcard rất tốt. Họ minh bạch mã nguồn mở, cực kỳ đơn giản và dành cho giới kỹ thuật, được nhiều OG Bitcoin và người tin tưởng sử dụng lâu dài. Một thứ trông hoàn hảo như vậy lại gặp vấn đề, đây là đòn giáng mạnh vào nhóm người dùng kiên định nhất đó.
Đồng thời, vấn đề cốt lõi lần này là entropy không đủ nghiêm trọng khi tạo cụm từ khôi phục, dẫn đến tính ngẫu nhiên của seed được tạo ra yếu hơn nhiều so với dự kiến, tin tặc có thể thông qua tính toán brute-force để đoán ra cụm từ khôi phục của người dùng. Đây là vấn đề cơ bản nhất và cũng chí mạng nhất đối với an ninh tài sản mã hóa.
Tôi thấy điều phi lý nhất là, bây giờ mô hình mạnh của AI đã ra đời, Coldcard và những người tin tưởng vào Bitcoin đáng lẽ nên quay đầu xem lại mã nguồn, chạy qua AI một lần, nhưng kết quả là tin tặc lại quay đầu xem. Vì nếu chỉ nhắm vào các lỗ hổng liên quan đến số ngẫu nhiên của cụm từ khôi phục, AI hiện nay khá dễ dàng nhận diện và phát hiện.
Vì vậy, sự việc này gây ầm ĩ lớn vì nó tấn công vào nhóm người có niềm tin cốt lõi nhất.
Lawdong BlockBeats: Vậy từ góc độ anh vừa nói mở rộng ra, vụ trộm lần này có ảnh hưởng khá sâu rộng đến ngành công nghiệp mã hóa?
Yu Xian: Một ví phần cứng lâu đời, mã nguồn mở dành cho giới kỹ thuật gặp vấn đề trong tình huống mọi người cho rằng nó "hoàn hảo", sẽ đánh mạnh vào niềm tin của toàn bộ cộng đồng vào các sản phẩm tương tự. Người dùng sẽ bắt đầu nghi ngờ: Ví tôi đang dùng liệu có vấn đề gì không? Cụm từ khôi phục được tạo ra trong tương lai có an toàn không?
Lawdong BlockBeats: Anh có đề nghị các dự án mã hóa hiện nay tự dùng AI chạy một lần mã nguồn để tìm lỗ hổng không? Hoặc hiện tại SlowMist tự làm như thế nào?
Yu Xian: Tôi sẽ đề nghị làm như vậy.
Ảnh hưởng của AI đến toàn ngành an ninh lớn hơn nhiều so với nhận thức hiện tại của công chúng. Tin tặc hầu như không bị hạn chế nào, họ có thể xây dựng các mô hình mạnh mẽ có chủ đích, trong khi bên phòng thủ lại bị hạn chế bởi các yếu tố như điều kiện sử dụng mô hình, sức mạnh tính toán, kiểm duyệt, v.v.
Chúng tôi sẽ không kiểm tra mã nguồn của các blockchain công khai như Bitcoin, Ethereum vì nguồn lực có hạn, sẽ ưu tiên sử dụng cho những khách hàng quan trọng, đảm bảo khả năng xảy ra rủi ro trong thời đại AI của họ thấp hơn. Chúng tôi dùng AI nhìn lại các dự án trước đây, quả thực đã phát hiện ra nhiều vấn đề trước đây chưa chú ý đến, hiệu quả rất tốt.
Lawdong BlockBeats: Điều này sẽ dẫn đến một vấn đề khác khá bi quan, khi mô hình ngày càng mạnh, liệu sự không tin tưởng của mọi người vào công nghệ mã hóa giai đoạn đầu có gia tăng không, ví dụ như Zcash trước đây cũng có ảnh hưởng tương tự?
Yu Xian: Chắc chắn sẽ có. An ninh không bao giờ đạt được 100%, công và thủ luôn nâng cấp trong đối kháng, và động lực cùng khả năng hành động của tin tặc khi sử dụng AI vượt xa bên phòng thủ, vì chúng chỉ cần đột phá là có thể trực tiếp kiếm tiền, tỷ lệ hiệu quả/chi phí cực cao. Trong khi bên phòng thủ bị ràng buộc bởi các quy trình và nguồn lực khác nhau.
Trong sự không cân bằng này, chắc chắn sẽ xuất hiện các sự kiện an ninh vượt xa quy mô trước đây, có thể lên đến hàng chục tỷ USD, thậm chí chính mã nguồn của Bitcoin cũng có thể bị phát hiện có vấn đề trong tương lai.
Tuy nhiên, nhìn chung tôi không bi quan về việc ngành công nghiệp đối phó với các mối đe dọa này, đối kháng giữa công và thủ luôn tồn tại, các sự kiện mã hóa cũng chắc chắn sẽ ngày càng trở nên vững chắc hơn.
Lawdong BlockBeats: Có quan điểm bắt đầu chuyển hướng nói về ưu thế của sàn giao dịch tập trung, cho rằng sàn giao dịch tập trung an toàn hơn, anh nghĩ sao?
Yu Xian: Một số sàn giao dịch tập trung hàng đầu đầu tư khá tốt vào an ninh cơ bản, ngay cả khi xảy ra sự cố cũng có khả năng bảo đảm nhất định, trừ những sự kiện thảm họa siêu cấp.
Hầu hết người dùng thực sự khó tự mình xử lý các thao tác cứng như cụm từ khôi phục, đa chữ ký, trước đây chủ yếu dựa vào danh tiếng và lời giới thiệu của người xung quanh để chọn ví. Nhưng sự kiện lần này khiến mọi người phát hiện ra, ngay cả những chiếc ví được công nhận là tốt cũng có thể có ẩn họa, do đó một số người dùng cảm thấy để tài sản trở lại các sàn giao dịch tập trung có thực lực nhất định thì yên tâm hơn, cách nghĩ này có thể hiểu được.
Lawdong BlockBeats: Đối với người dùng phổ thông không hiểu biết kỹ thuật, không xem mã nguồn ví, nên phòng ngừa sự việc kiểu Coldcard này như thế nào?
Yu Xian: Đầu tiên, đề nghị tất cả người dùng sử dụng passphrase cho cụm từ khôi phục, có thể hiểu là thêm một lớp mật khẩu cho cụm từ khôi phục, điều này tốt hơn rất nhiều so với không thêm. Thêm một passphrase bắt đầu từ 8 ký tự trở lên, phức tạp một chút, với điều kiện là tự mình tuyệt đối không được quên. Hiện nay các ví phần cứng chủ lưu đều hỗ trợ.
Ngay cả khi xuất hiện sự kiện tương tự, tin tặc sẽ ưu tiên chuyển các khoản tiền không có passphrase, tài sản chính của bạn sẽ có một bộ đệm lớn. Ví dụ, có thể để một phần rất nhỏ tiền ở địa chỉ thông thường không có passphrase, số tiền lớn để ở địa chỉ có thêm passphrase, một khi số tiền nhỏ bị chuyển đi, nghĩa là cụm từ khôi phục đã bị rò rỉ, và tin tặc muốn brute-force passphrase thì chi phí rất cao, điều này sẽ tranh thủ được thời gian.
Đối với người dùng phổ thông hoàn toàn không hiểu biết về ngành, hãy sử dụng tốt dịch vụ của các tổ chức tập trung, có vấn đề thì tìm họ bảo đảm.
Ngoài ra, ba đề xuất chung cho tất cả người chơi:
· Sắp xếp tài sản: Dành thời gian kiểm tra xem ký ức tạo ví của mình có mơ hồ không, có khả năng đã từng để lộ cụm từ khôi phục không, chỉ cần có bất kỳ sự không chắc chắn nào, hãy cân nhắc thay đổi phương thức lưu trữ.
· Giữ bình tĩnh: Đừng vì nóng vội mà rơi vào ví giả hoặc gặp phải lừa đảo phishing.
· Tư duy cách ly: Để tài sản không chắc chắn vào thiết bị độc lập (thậm chí có thể ngắt mạng), đừng trộn lẫn với nhau, điều này an toàn hơn nhiều so với việc tự cho rằng không có vấn đề.
Làm được những điều này, hơn 90% rủi ro thường gặp đều có thể được ngăn chặn hiệu quả.








