BitBox đã khắc phục các lỗ hổng "nghiêm trọng" ở ví có thể khiến tiền gặp rủi ro

cryptonews.ruXuất bản vào 2026-08-18Cập nhật gần nhất vào 2026-08-18

Tóm tắt

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật firmware để khắc phục hai lỗ hổng "nghiêm trọng". Lỗ hổng đầu tiên, trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập, có thể cho phép kẻ tấn công thực thi mã tùy ý và cài đặt firmware độc hại, đe dọa mất tiền. Lỗ hổng thứ hai liên quan đến việc triển khai Silent Payments, có thể khiến Bitcoin bị khóa tại một địa chỉ không mong muốn, mở đường cho các yêu cầu chuộc tiền. BitBox cho biết chưa nhận được báo cáo nào về việc khai thác lỗ hổng hoặc mất tiền của người dùng. Việc tiết lộ này diễn ra trong bối cảnh ngành lưu trữ tự quản lý đang nhạy cảm, sau vụ trộm hơn 112 triệu USD Bitcoin do lỗ hổng firmware Coldcard bị phát hiện gần đây. Lỗ hổng này, tồn tại hơn 5 năm, liên quan đến việc tạo giá trị ngẫu nhiên cho cụm từ hạt giống ví. Ngoài ra, các sự cố rò rỉ dữ liệu riêng biệt tại Trezor và SafePal đã làm lộ thông tin của hơn 53.000 người dùng, mặc dù thiết bị và khóa riêng tư không bị xâm phạm. Các công ty cảnh báo thông tin bị rò rỉ có thể dẫn đến các cuộc tấn công lừa đảo có chủ đích.

Nhà sản xuất ví phần cứng BitBox đã phát hành bản cập nhật phần mềm sửa hai lỗ hổng mà công ty gọi là "nghiêm trọng". Chúng có thể cho phép cài đặt phần mềm độc hại và đặt tiền của người dùng vào tình trạng rủi ro.

Trong thông báo bảo mật vào thứ Hai, BitBox đã báo cáo lỗ hổng đầu tiên - lỗi tràn bộ nhớ trong các phiên bản BitBox02 Multi và BitBox02 Nova chưa được thiết lập với ví. Kẻ tấn công có thể lợi dụng lỗ hổng này trên thiết bị máy chủ để thực thi mã tùy ý và cài đặt phần mềm độc hại, điều này đe dọa làm mất tiền.

Lỗ hổng thứ hai ảnh hưởng đến việc triển khai Silent Payments trong BitBox và có thể cho phép kẻ tấn công chuyển bitcoin đến một địa chỉ không mong muốn. Việc đánh cắp trực tiếp là không thể, nhưng kẻ tấn công có thể yêu cầu tiền chuộc để hỗ trợ trả lại tiền xu, BitBox cho biết. Công ty tuyên bố rằng họ chưa nhận được báo cáo nào về việc khai thác các lỗ hổng hoặc mất tiền từ người dùng.

Việc tiết lộ thông tin diễn ra vào một thời điểm nhạy cảm đối với phân khúc lưu trữ tự quản. Trước đó, lỗ hổng phần mềm Coldcard đã dẫn đến vụ trộm bitcoin trị giá hơn 112 triệu USD, cho thấy các điểm yếu trong các thiết bị bảo vệ khóa riêng tư có thể trở thành điểm thất bại như thế nào.

Cointelegraph đã liên hệ với BitBox để biết thêm thông tin nhưng chưa nhận được phản hồi trước khi xuất bản.

Bản vá BitBox được phát hành sau vụ trộm Bitcoin từ Coldcard và rò rỉ dữ liệu ví

Bản cập nhật bảo mật của BitBox diễn ra sau một loạt sự cố với ví phần cứng, ảnh hưởng đến các thiết bị và các dịch vụ liên quan.

Sự tàn phá nhất là lỗ hổng Coldcard, được cho là liên quan đến một thay đổi phần mềm vào tháng 3 năm 2021 - nó đã không bị phát hiện trong hơn năm năm. Lỗ hổng ảnh hưởng đến việc tạo các giá trị ngẫu nhiên cho cụm từ hạt giống (seed phrase) của ví: kẻ tấn công có thể sử dụng phương pháp brute-force để tìm cụm từ hạt giống của các ví bị ảnh hưởng và lấy khóa riêng tư của chúng mà không cần truy cập vật lý.

Galaxy Research báo cáo vào thứ Sáu rằng tổn thất liên quan đến Coldcard đã vượt quá 112 triệu USD. Khoảng 17.786 BTC đã được rút từ hơn 8.600 địa chỉ.

Liên quan: Lỗ hổng Coldcard đẩy tổn thất tháng 7 lên 247 triệu USD, khiến đây trở thành tháng tồi tệ thứ hai trong năm 2026

Gần đây, các vụ rò rỉ dữ liệu riêng lẻ tại Trezor và SafePal đã tiết lộ thông tin về khách hàng và đơn đặt hàng của hơn 53.000 người dùng. Trezor đã liên kết vụ rò rỉ dữ liệu của 13.689 khách hàng với nhà cung cấp dịch vụ vận chuyển ShipMonk, trong khi SafePal tuyên bố một lỗ hổng ủy quyền trong plugin theo dõi đơn hàng đã tiết lộ thông tin của 39.798 khách hàng.

Không có thiết bị, khóa riêng tư hay cụm từ khôi phục nào bị xâm phạm trong bất kỳ sự cố nào. Tuy nhiên, cả hai công ty đều cảnh báo rằng thông tin này có thể tạo điều kiện cho các cuộc tấn công lừa đảo có chủ đích và các nỗ lực mạo danh.

Tạp chí: Các cuộc tấn công vào Coldcard có nghĩa là tất cả các ví phần cứng bây giờ đều không an toàn?

end-content

Câu hỏi Liên quan

QBitBox đã vá các lỗ hổng nào trong thiết bị ví phần cứng của họ và mức độ nghiêm trọng ra sao?

ABitBox đã vá hai lỗ hổng 'nghiêm trọng'. Lỗi thứ nhất là lỗi tràn bộ nhớ cho phép kẻ tấn công thực thi mã tùy ý và cài đặt phần mềm độc hại. Lỗi thứ hai liên quan đến triển khai Silent Payments, có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ ngoài ý muốn và sau đó tống tiền để trả lại.

QLỗ hổng Coldcard dẫn đến thiệt hại bao nhiêu và cơ chế khai thác của nó là gì?

ALỗ hổng Coldcard dẫn đến thiệt hại hơn 112 triệu USD (khoảng 17.786 BTC từ hơn 8.600 địa chỉ). Lỗ hổng nằm trong việc tạo giá trị ngẫu nhiên cho cụm từ khôi phục (seed phrase). Kẻ tấn công có thể dùng phương pháp vét cạn để tìm ra cụm từ khôi phục và lấy khóa riêng tư mà không cần tiếp cận vật lý với thiết bị.

QCác vụ rò rỉ dữ liệu gần đây liên quan đến Trezor và SafePal có ảnh hưởng trực tiếp đến tiền hoặc khóa riêng tư của người dùng không?

AKhông. Các vụ rò rỉ dữ liệu từ Trezor và SafePal không làm lộ thiết bị, khóa riêng tư hay cụm từ khôi phục của người dùng. Tuy nhiên, thông tin cá nhân bị rò rỉ có thể bị lợi dụng cho các cuộc tấn công lừa đảo (phishing) nhắm mục tiêu hoặc mạo danh.

QLỗ hổng thứ hai trong BitBox (liên quan đến Silent Payments) cho phép kẻ tấn công làm gì và họ có thể trực tiếp đánh cắp tiền không?

ALỗ hổng thứ hai trong triển khai Silent Payments của BitBox có thể cho phép kẻ tấn công chuyển Bitcoin đến một địa chỉ không mong muốn. Họ không thể trực tiếp đánh cắp tiền, nhưng sau đó có thể đòi tiền chuộc để giúp chủ sở hữu lấy lại số tiền đó.

QTheo bài viết, tại sao thời điểm công bố các lỗ hổng BitBox được coi là 'nhạy cảm'?

AThời điểm được coi là 'nhạy cảm' vì nó diễn ra ngay sau một loạt sự cố an ninh nghiêm trọng trong lĩnh vực tự lưu trữ (self-custody), đáng chú ý nhất là vụ khai thác lỗ hổng Coldcard gây thiệt hại hơn 112 triệu USD, làm dấy lên lo ngại về điểm yếu trong các thiết bị bảo vệ khóa riêng tư.

Nội dung Liên quan

Sàn giao dịch Bitcoin Upbit công bố đưa Altcoin này vào danh sách giao dịch giao ngay! Dưới đây là chi tiết

Sàn giao dịch tiền điện tử Hàn Quốc Upbit đã thông báo niêm yết token Lighter (LIT) trên thị trường KRW. Giao dịch LIT sẽ bắt đầu từ 13:00 ngày 24/8/2026 trên mạng Ethereum. Upbit cảnh báo người dùng chỉ sử dụng mạng Ethereum để nạp/rút LIT, vì giao dịch qua mạng khác có thể không được ghi nhận hoặc hoàn tiền chậm. Một số hạn chế sẽ được áp dụng khi bắt đầu giao dịch: giới hạn lệnh mua trong khoảng 5 phút đầu, không cho phép lệnh bán với giá thấp hơn 10% so với giá đóng cửa hôm trước trong cùng khoảng thời gian đó, và giới hạn các loại lệnh khác ngoài lệnh giới hạn (limit order) trong khoảng 2 giờ đầu. Giá đóng cửa của LIT trên thị trường BTC trước đó là 0.00004500 BTC, tương đương khoảng 4.803 KRW. Lighter là một giao thức cung cấp thị trường hợp đồng tương lai vĩnh viễn phi tập trung. Token LIT được dùng để stake và tham gia thanh khoản, mang lại cho người nắm giữ quyền truy cập vào nhóm thanh khoản LLP và các ưu đãi về phí giao dịch. Upbit cũng lưu ý rằng việc xử lý giao dịch có thể bị trì hoãn nếu thanh khoản không đủ.

cryptonews.ru5 phút trước

Sàn giao dịch Bitcoin Upbit công bố đưa Altcoin này vào danh sách giao dịch giao ngay! Dưới đây là chi tiết

cryptonews.ru5 phút trước

Đăng lên tạp chí hàng đầu Science Robotics, đội ngũ Đại học Thanh Hoa mất 22 năm, cuối cùng dạy robot chơi bóng đá

Nhóm nghiên cứu của Giáo sư Triệu Minh Quốc tại Đại học Thanh Hoa, phối hợp với ByteDance Seed và Đại học Nông nghiệp Trung Quốc, đã công bố một bài báo có tựa đề "Learning Vision-Driven Reactive Soccer Skills for Humanoid Robots" trên tạp chí đỉnh cao Science Robotics. Nghiên cứu này giới thiệu một khuôn khổ học tập kỹ năng bóng đá phản ứng dựa trên thị giác cho robot hình người, cho phép robot hoàn thành liên tục các nhiệm vụ tìm bóng, đuổi bóng, điều chỉnh dáng đi và sút bóng đa hướng chỉ dựa trên thị giác trên bo mạch trong môi trường động. Công trình là thành quả của một cuộc chạy tiếp sức công nghệ kéo dài 22 năm, bắt đầu từ đội bóng đá robot Hỏa Thần của Đại học Thanh Hoa năm 2004. Nghiên cứu giải quyết thách thức về việc robot hình người phản ứng ngay lập tức trong môi trường thực đầy nhiễu, độ trễ và vật che khuất. Nhóm đề xuất một khuôn khổ học tăng cường thống nhất giữa nhận thức và vận động, được đào tạo từ đầu đến cuối. Phương pháp này tích hợp nhận thức thị giác ồn ào, ước tính trạng thái và điều khiển chuyển động thành một chính sách duy nhất, cho phép robot thích ứng linh hoạt, chẳng hạn như điều chỉnh tư thế đầu để giữ bóng trong tầm nhìn và thay đổi dáng đi dựa trên khoảng cách đến bóng. Các thử nghiệm cho thấy chính sách học tập giảm 46% lỗi ước tính vị trí bóng và đạt tỷ lệ thành công cao trong cả môi trường mô phỏng và thử nghiệm trên robot thật. Nền tảng robot hình người được sử dụng cho thử nghiệm thật là của công ty Gia Tốc Tiến Hóa (Accelerated Evolution), cho thấy khả năng triển khai trực tiếp từ mô phỏng sang phần cứng thương mại. Công nghệ này đã giúp đội Hỏa Thần giành chức vô địch tại RoboCup 2025 và 2026. Nghiên cứu đánh dấu một bước tiến quan trọng trong việc phát triển các robot hình người có thể hành động một cách tự chủ và thông minh trong các nhiệm vụ phức tạp và động.

marsbit8 phút trước

Đăng lên tạp chí hàng đầu Science Robotics, đội ngũ Đại học Thanh Hoa mất 22 năm, cuối cùng dạy robot chơi bóng đá

marsbit8 phút trước

Giao dịch

Giao ngay
活动图片