Nhà sản xuất phần cứng Bitcoin Coinkite của Canada đã cảnh báo người dùng thiết bị ký giao dịch Coldcard Mk3 của họ nên chuyển tiền từ các ví có cụm seed được tạo ra trên firmware bị ảnh hưởng.
Vào thứ Năm, Coinkite cho biết các seed được tạo trên Mk3 chạy firmware phiên bản 4.0.1, phát hành vào tháng 3/2021, hoặc bất kỳ phiên bản Mk3 nào sau đó đều có thể đặt tiền vào tình trạng rủi ro. Vấn đề này kéo dài qua phiên bản 5.0.3, bản firmware cuối cùng hỗ trợ Mk3, trong khi các dòng Mk4, Q và Mk5 không bị ảnh hưởng, theo phân tích ban đầu của công ty.
Cảnh báo được đưa ra trong bối cảnh các chuyên gia bảo mật Bitcoin đang phân tích một vụ chuyển tiền phối hợp không rõ nguyên nhân liên quan đến 594.48 BTC từ các địa chỉ ví đơn chữ ký. Tuy nhiên, vẫn chưa có bằng chứng công khai dứt khoát nào xác định rằng lỗi Mk3 gây ra các giao dịch chuyển tiền đó.
“Vì nguyên tắc thận trọng tối đa,” Coinkite khuyến cáo người dùng bị ảnh hưởng tạo một seed mới trên một thiết bị không bị lỗi, xác minh bản sao lưu và địa chỉ nhận của nó, gửi một giao dịch thử nghiệm nhỏ và chỉ sau đó mới chuyển số tiền còn lại. Công ty cho biết cuộc điều tra của họ vẫn đang tiếp diễn và hứa hẹn sẽ có một bản đánh giá kỹ thuật chính thức.
Coinkite cho biết phân tích ban đầu của họ chỉ ra rằng các seed bị ảnh hưởng được sử dụng với cụm mật khẩu BIP-39 (passphrase) có mức độ rủi ro tối thiểu, nhấn mạnh rằng điều này đề cập đến cụm mật khẩu (passphrase) chứ không phải mã PIN của Coldcard.
Chuyên gia phân tích vụ chuyển 594 BTC
Vụ chuyển tiền hàng loạt này thu hút sự chú ý sau khi một người dùng Reddit cho biết tiền đã bị rút khỏi một chiếc ví có seed được tạo trên Coldcard Mk3 mua vào tháng 5/2021.
Người dùng này cho biết seed sau đó đã được khôi phục lên một Coldcard Mk4 vào tháng 1/2026, nghĩa là nó đã được nhập vào một thiết bị thứ hai sau đó. Thông tin này là tự báo cáo và không thiết lập mối liên hệ giữa Coldcard với vụ chuyển tiền rộng hơn.
Trong một phân tích sơ bộ được đăng vào thứ Sáu, Giám đốc điều hành kiêm đồng sáng lập AnchorWatch, Rob Hamilton, cho biết 1,324 đầu ra giao dịch chưa chi tiêu (UTXO) đã bị chuyển đi qua 500 giao dịch trong khoảng thời gian ba khối, di chuyển 594.48 BTC.
Tại thời điểm viết bài, 594.48 BTC có giá trị khoảng 38.3 triệu USD, dựa trên giá Bitcoin là 64,364.07 USD, theo CoinGecko.
Hamilton cho biết tất cả các địa chỉ liên quan đều là đơn chữ ký và 562 BTC sau đó đã được hợp nhất vào một địa chỉ khác. “Thoạt nhìn, có vẻ như đã có lỗi entropy trong quá trình tạo ví ở đâu đó,” ông viết.
Tin liên quan: Hàng nghìn ví tiền mã hóa có nguy cơ bị tấn công bởi lỗ hổng 'Ill Bloom': Coinspect
Riêng biệt, Giám đốc điều hành Wizardsardine, Kevin Loaec, cho biết giả thuyết hiện tại của ông là một bộ tạo số ngẫu nhiên entropy thấp, có thể nằm trong một thư viện phần mềm, phần tử bảo mật, hoặc một lô thiết bị hoặc phiên bản firmware cụ thể, đã tạo ra các seed ví với độ ngẫu nhiên không đủ.
Ông gợi ý rằng một kẻ tấn công biết về lỗ hổng có thể đã sử dụng một tập lệnh được tạo bởi AI để tấn công vét cạn (brute-force) các ví bị ảnh hưởng, nhưng chỉ tìm kiếm trong một phạm vi hạn chế các đường dẫn suy dẫn BIP-84. Điều đó có thể giải thích tại sao vụ chuyển tiền dường như tập trung vào các địa chỉ SegWit gốc và tại sao một số ví chỉ bị rút một phần, mặc dù Loaec nhấn mạnh rằng lý thuyết này vẫn chưa được xác nhận.
Loaec cảnh báo rằng, nếu giả thuyết của ông là đúng, các ví chỉ bị rút một phần có thể vẫn có nguy cơ bị đánh cắp thêm. Ông nói thêm rằng tiền được giữ trong các loại địa chỉ khác cũng có thể bị lộ nếu kẻ tấn công mở rộng phạm vi quét để bao gồm chúng.
Tạp chí: Bên trong vụ 'cảnh sát giả cướp' buộc chuyển 1 triệu USD Bitcoin







