BitBox đã khắc phục các lỗ hổng "nghiêm trọng" ở ví có thể khiến tiền gặp rủi ro

cryptonews.ruXuất bản vào 2026-08-18Cập nhật gần nhất vào 2026-08-18

Tóm tắt

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật firmware để khắc phục hai lỗ hổng "nghiêm trọng". Lỗ hổng đầu tiên, trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập, có thể cho phép kẻ tấn công thực thi mã tùy ý và cài đặt firmware độc hại, đe dọa mất tiền. Lỗ hổng thứ hai liên quan đến việc triển khai Silent Payments, có thể khiến Bitcoin bị khóa tại một địa chỉ không mong muốn, mở đường cho các yêu cầu chuộc tiền. BitBox cho biết chưa nhận được báo cáo nào về việc khai thác lỗ hổng hoặc mất tiền của người dùng. Việc tiết lộ này diễn ra trong bối cảnh ngành lưu trữ tự quản lý đang nhạy cảm, sau vụ trộm hơn 112 triệu USD Bitcoin do lỗ hổng firmware Coldcard bị phát hiện gần đây. Lỗ hổng này, tồn tại hơn 5 năm, liên quan đến việc tạo giá trị ngẫu nhiên cho cụm từ hạt giống ví. Ngoài ra, các sự cố rò rỉ dữ liệu riêng biệt tại Trezor và SafePal đã làm lộ thông tin của hơn 53.000 người dùng, mặc dù thiết bị và khóa riêng tư không bị xâm phạm. Các công ty cảnh báo thông tin bị rò rỉ có thể dẫn đến các cuộc tấn công lừa đảo có chủ đích.

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật phần mềm sửa hai lỗ hổng mà công ty gọi là "nghiêm trọng". Chúng có thể cho phép cài đặt phần mềm độc hại và đặt tiền của người dùng vào tình trạng rủi ro.

Trong thông báo bảo mật vào thứ Hai, BitBox đã báo cáo lỗ hổng đầu tiên - lỗi tràn bộ nhớ trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập với ví. Kẻ tấn công có thể lợi dụng lỗ hổng này trên thiết bị máy chủ để thực thi mã tùy ý và cài đặt phần mềm độc hại, điều này đe dọa làm mất tiền.

Lỗ hổng thứ hai ảnh hưởng đến việc triển khai Silent Payments trong BitBox và có thể cho phép kẻ tấn công chuyển bitcoin đến một địa chỉ không mong muốn. Việc đánh cắp trực tiếp là không thể, nhưng kẻ tấn công có thể yêu cầu tiền chuộc để hỗ trợ trả lại tiền xu, BitBox cho biết. Công ty tuyên bố rằng họ chưa nhận được báo cáo nào về việc khai thác các lỗ hổng hoặc mất tiền từ người dùng.

Việc tiết lộ thông tin diễn ra vào một thời điểm nhạy cảm đối với phân khúc lưu trữ tự quản. Trước đó, lỗ hổng phần mềm Coldcard đã dẫn đến vụ trộm bitcoin trị giá hơn 112 triệu USD, cho thấy các điểm yếu trong các thiết bị bảo vệ khóa riêng tư có thể trở thành điểm thất bại như thế nào.

Cointelegraph đã liên hệ với BitBox để biết thêm thông tin nhưng chưa nhận được phản hồi trước khi xuất bản.

Bản vá BitBox được phát hành sau vụ trộm Bitcoin từ Coldcard và rò rỉ dữ liệu ví

Bản cập nhật bảo mật của BitBox diễn ra sau một loạt sự cố với ví phần cứng, ảnh hưởng đến các thiết bị và các dịch vụ liên quan.

Sự tàn phá nhất là lỗ hổng Coldcard, được cho là liên quan đến một thay đổi phần mềm vào tháng 3 năm 2021 - nó đã không bị phát hiện trong hơn năm năm. Lỗ hổng ảnh hưởng đến việc tạo các giá trị ngẫu nhiên cho cụm từ hạt giống (seed phrase) của ví: kẻ tấn công có thể sử dụng phương pháp brute-force để tìm cụm từ hạt giống của các ví bị ảnh hưởng và lấy khóa riêng tư của chúng mà không cần truy cập vật lý.

Galaxy Research báo cáo vào thứ Sáu rằng tổn thất liên quan đến Coldcard đã vượt quá 112 triệu USD. Khoảng 17.786 BTC đã được rút từ hơn 8.600 địa chỉ.

Liên quan: Lỗ hổng Coldcard đẩy tổn thất tháng 7 lên 247 triệu USD, khiến đây trở thành tháng tồi tệ thứ hai trong năm 2026

Gần đây, các vụ rò rỉ dữ liệu riêng lẻ tại Trezor và SafePal đã tiết lộ thông tin về khách hàng và đơn đặt hàng của hơn 53.000 người dùng. Trezor đã liên kết vụ rò rỉ dữ liệu của 13.689 khách hàng với nhà cung cấp dịch vụ vận chuyển ShipMonk, trong khi SafePal tuyên bố một lỗ hổng ủy quyền trong plugin theo dõi đơn hàng đã tiết lộ thông tin của 39.798 khách hàng.

Không có thiết bị, khóa riêng tư hay cụm từ khôi phục nào bị xâm phạm trong bất kỳ sự cố nào. Tuy nhiên, cả hai công ty đều cảnh báo rằng thông tin này có thể tạo điều kiện cho các cuộc tấn công lừa đảo có chủ đích và các nỗ lực mạo danh.

Tạp chí: Các cuộc tấn công vào Coldcard có nghĩa là tất cả các ví phần cứng bây giờ đều không an toàn?

end-content

Câu hỏi Liên quan

QBitBox đã vá các lỗ hổng nào trong thiết bị ví phần cứng của họ và mức độ nghiêm trọng ra sao?

ABitBox đã vá hai lỗ hổng 'nghiêm trọng'. Lỗi thứ nhất là lỗi tràn bộ nhớ cho phép kẻ tấn công thực thi mã tùy ý và cài đặt phần mềm độc hại. Lỗi thứ hai liên quan đến triển khai Silent Payments, có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ ngoài ý muốn và sau đó tống tiền để trả lại.

QLỗ hổng Coldcard dẫn đến thiệt hại bao nhiêu và cơ chế khai thác của nó là gì?

ALỗ hổng Coldcard dẫn đến thiệt hại hơn 112 triệu USD (khoảng 17.786 BTC từ hơn 8.600 địa chỉ). Lỗ hổng nằm trong việc tạo giá trị ngẫu nhiên cho cụm từ khôi phục (seed phrase). Kẻ tấn công có thể dùng phương pháp vét cạn để tìm ra cụm từ khôi phục và lấy khóa riêng tư mà không cần tiếp cận vật lý với thiết bị.

QCác vụ rò rỉ dữ liệu gần đây liên quan đến Trezor và SafePal có ảnh hưởng trực tiếp đến tiền hoặc khóa riêng tư của người dùng không?

AKhông. Các vụ rò rỉ dữ liệu từ Trezor và SafePal không làm lộ thiết bị, khóa riêng tư hay cụm từ khôi phục của người dùng. Tuy nhiên, thông tin cá nhân bị rò rỉ có thể bị lợi dụng cho các cuộc tấn công lừa đảo (phishing) nhắm mục tiêu hoặc mạo danh.

QLỗ hổng thứ hai trong BitBox (liên quan đến Silent Payments) cho phép kẻ tấn công làm gì và họ có thể trực tiếp đánh cắp tiền không?

ALỗ hổng thứ hai trong triển khai Silent Payments của BitBox có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ không mong muốn. Họ không thể trực tiếp đánh cắp tiền, nhưng sau đó có thể đòi tiền chuộc để giúp chủ sở hữu lấy lại số tiền đó.

QTheo bài viết, tại sao thời điểm công bố các lỗ hổng BitBox được coi là 'nhạy cảm'?

AThời điểm được coi là 'nhạy cảm' vì nó diễn ra ngay sau một loạt sự cố an ninh nghiêm trọng trong lĩnh vực tự lưu trữ (self-custody), đáng chú ý nhất là vụ khai thác lỗ hổng Coldcard gây thiệt hại hơn 112 triệu USD, làm dấy lên lo ngại về điểm yếu trong các thiết bị bảo vệ khóa riêng tư.

Nội dung Liên quan

Lỗ 10 tỷ USD trong 3 tháng, công ty DAT bắt đầu trở về lý trí

Các công ty quỹ kho bạc tiền mã hóa (DAT) đã báo cáo khoản lỗ ròng kết hợp lên tới khoảng 100 tỷ USD trong quý II, chủ yếu do đánh giá giảm giá trị cổ phiếu ưu đãi STRC. Tuy nhiên, thị trường đã phản ứng tích cực, với cổ phiếu của nhiều công ty như Bitmine và Sharplink phục hồi từ 15-37% từ mức đáy tháng 6. Lý do là những tổn thất này đã được thị trường dự đoán trước và định giá. Thay vì hoảng loạn, các công ty DAT đang chuyển hướng chiến lược sang một mục tiêu hợp lý hơn: tăng "hàm lượng tài sản tiền mã hóa" trên mỗi cổ phiếu. Họ thực hiện điều này thông qua kỷ luật tài chính chặt chẽ - ngừng phát hành cổ phiếu khi định giá thấp, mua lại cổ phiếu, và tận dụng các công cụ vốn mới như cổ phiếu ưu đãi trả cổ tức cao (ví dụ: STRC của Strategy, SATA của Strive) để huy động vốn mua thêm Bitcoin mà không pha loãng cổ phiếu phổ thông. Mô hình này biến các công ty DAT thành những quỹ đầu tư chủ đề được quản lý chủ động. Sự biến mất dần của mức phí bảo hiểm so với giá trị tài sản ròng (NAV) cho thấy thị trường đang trở nên tỉnh táo hơn. Tuy nhiên, mô hình vẫn thu hút các nhà đầu tư tổ chức dài hạn, những người tin tưởng vào sự tăng trưởng kép của hàm lượng tiền mã hóa trên mỗi cổ phiếu. Ngành công nghiệp DAT, sau cú sốc, dường như đang trưởng thành và tập trung vào việc kinh doanh bền vững thay vì những câu chuyện tăng trưởng nóng.

marsbit1 phút trước

Lỗ 10 tỷ USD trong 3 tháng, công ty DAT bắt đầu trở về lý trí

marsbit1 phút trước

“Chúng tôi đã lâu không còn là một công ty tiền mã hóa”: CEO Tether tuyên bố sau cuộc kiểm toán của KPMG

Tether, công ty phát hành stablecoin USDT, đã mời hãng kiểm toán KPMG (thuộc "Big Four") để xác minh dự trữ của mình, bao gồm việc kiểm đếm vật lý khoảng 150 tấn vàng tại một kho ở Thụy Sĩ. Cuộc kiểm toán xác nhận rằng vàng có đầy đủ và tổng dự trữ vượt quá nghĩa vụ phải trả 6,8 tỷ USD. Giám đốc điều hành Tether, Paolo Ardoino, tuyên bố rằng công ty không còn tự coi mình là một công ty tiền mã hóa nữa, mà là một "công ty đô la kỹ thuật số và vàng kỹ thuật số." Ông tiết lộ Tether có hơn 650 triệu người dùng toàn cầu, tập trung ở các khu vực như châu Phi và Nam Mỹ, nơi nhu cầu về tài sản số ổn định là rất cao. Ngoài lĩnh vực tài chính, Tether trong hai năm qua đã đầu tư vào các lĩnh vực như truyền thông phi tập trung, nông nghiệp và mạng lưới trạm năng lượng mặt trời. Hướng đi chiến lược tiếp theo của công ty là cung cấp các dịch vụ AI cơ bản, giá rẻ (chỉ vài đô la mỗi tháng, thanh toán bằng stablecoin) cho người dùng ở các nước đang phát triển, tập trung vào các lĩnh vực như y tế, tài chính và thể thao. Ardoino bày tỏ lo ngại rằng sự bất bình đẳng về thu nhập hiện tại có thể trở nên trầm trọng hơn bởi một "khoảng cách trí tuệ" trong tương lai.

cryptonews.ru4 phút trước

“Chúng tôi đã lâu không còn là một công ty tiền mã hóa”: CEO Tether tuyên bố sau cuộc kiểm toán của KPMG

cryptonews.ru4 phút trước

Một trong những nhà tạo lập thị trường hàng đầu Phố Wall đã tăng khối lượng quỹ ETF dựa trên Bitcoin lên hơn 1 tỷ USD!

Công ty Jane Street, một nhà tạo lập thị trường hàng đầu tại Phố Wall, đã tăng cường đầu tư mạnh mẽ vào các quỹ ETF Bitcoin trong quý II năm 2026. Theo báo cáo 13F gửi Ủy ban Chứng khoán Mỹ (SEC), công ty này đã mua cổ phiếu ETF Bitcoin trị giá khoảng 630 triệu USD, nâng tổng tài sản của họ trong lĩnh vực này lên 1,06 tỷ USD. Điều này đánh dấu sự thay đổi chiến lược so với quý I, khi Jane Street giảm 71% vị thế ETF Bitcoin và tỏ ra thận trọng. Các đợt mua vào tích cực trong quý II làm dấy lên kỳ vọng rằng sự quan tâm của các nhà đầu tư tổ chức đối với Bitcoin có thể hồi phục. Chuyên gia nhận định động thái này có ý nghĩa quan trọng cả về quy mô lẫn thời điểm, bất chấp biến động giá gần đây, và được xem như tín hiệu cho thấy kỳ vọng dài hạn vẫn lạc quan. Các ETF Bitcoin tại Mỹ đã trở thành công cụ quan trọng giúp dòng vốn truyền thống tiếp cận thị trường tiền điện tử. Các nhà phân tích cho rằng việc mua vào của Jane Street cho thấy nhu cầu từ tổ chức chưa biến mất. Sự chuyển dịch liên tục của các nhà đầu tư tổ chức sang Bitcoin thông qua ETF được coi là chỉ báo then chốt cho triển vọng trung và dài hạn của thị trường.

cryptonews.ru7 phút trước

Một trong những nhà tạo lập thị trường hàng đầu Phố Wall đã tăng khối lượng quỹ ETF dựa trên Bitcoin lên hơn 1 tỷ USD!

cryptonews.ru7 phút trước

Điện thoại thông minh và máy tính sẽ tăng giá: Bộ Công Thương dự kiến thu 136 tỷ rubel từ người mua thiết bị điện tử

Từ ngày 1 tháng 12 năm 2026, Nga sẽ áp dụng một khoản phí công nghệ bắt buộc mới đối với các nhà nhập khẩu và sản xuất thiết bị điện tử. Bộ Công Thương Nga (Mincan) đề xuất thu phí này mà không có mức trần 5.000 rúp như đã hứa trước đó. Khoản phí dự kiến sẽ thu về 136 tỷ rúp trong 6 năm để hỗ trợ ngành công nghiệp vi điện tử trong nước, mặc dù cơ chế phân bổ cụ thể vẫn chưa được chi tiết. Phí này áp dụng cho linh kiện điện tử và các sản phẩm công nghiệp hoàn chỉnh, bao gồm điện thoại thông minh, máy tính và thiết bị viễn thông. Luật hiện hành vẫn giữ mức trần 5.000 rúp, do đó việc loại bỏ nó có thể tạo ra mâu thuẫn pháp lý. Gánh nặng thực tế cuối cùng sẽ thuộc về người tiêu dùng thông qua việc tăng giá bán lẻ, đặc biệt đáng chú ý ở phân khúc sản phẩm giá rẻ. Số tiền thu được dự kiến sẽ được sử dụng để phát triển ngành công nghiệp điện tử và viễn thông, nhưng đây chỉ là một trong nhiều nguồn tài trợ cùng với ngân sách nhà nước và các khoản đầu tư khác. Một số mẫu sản phẩm có thể trở nên không có lãi để nhập khẩu, dẫn đến việc thu hẹp danh mục sản phẩm trên thị trường Nga. Hiệu quả thực sự của biện pháp này sẽ phụ thuộc vào chất lượng quản lý các khoản thu trong tương lai và phản ứng của thị trường sau khi áp dụng.

cryptonews.ru7 phút trước

Điện thoại thông minh và máy tính sẽ tăng giá: Bộ Công Thương dự kiến thu 136 tỷ rubel từ người mua thiết bị điện tử

cryptonews.ru7 phút trước

Giao dịch

Giao ngay
活动图片