Dragonfly đánh giá việc ngăn chặn tin tặc tấn công Coldcard có thể chỉ tốn 2 USD

cryptonews.ruXuất bản vào 2026-08-05Cập nhật gần nhất vào 2026-08-05

Tóm tắt

Vụ tấn công vào ví lạnh Coldcard có thể đã được ngăn chặn chỉ với 2 đô la bằng cách sử dụng AI để kiểm tra mã. Đây là nhận định của đối tác quản lý quỹ đầu tư mạo hiểm Dragonfly, Haseeb Qureshi. Ông Qureshi nhấn mạnh rằng an ninh mạng hiện nay là vấn đề về chi phí. Khi AI đảm nhận việc tấn công, mức độ an toàn của sản phẩm phụ thuộc vào việc nhà phát triển chi bao nhiêu để quét mã nguồn bằng các công cụ AI tương tự, so với bên tấn công. Dựa trên thông tin rằng mô hình Claude tìm ra lỗ hổng của Coldcard trong 8 phút, ông ước tính (thông qua mô hình Opus và dựa trên biểu phí API của Zhipu AI) rằng chi phí để phát hiện lỗi này chỉ khoảng 2 đô la. "Việc tăng cường bảo vệ bằng AI với chi phí 2 đô la đã có thể bắt được lỗ hổng," Qureshi kết luận. Về phía thiệt hại, Galaxy Research ước tính tổn thất từ ba đợt tấn công đã xác nhận lên tới 100 triệu đô la và có thể lên đến 130 triệu đô la nếu tính cả đợt thứ tư được nghi ngờ. Có ít nhất 15 nhóm tấn công khác nhau khai thác lỗ hổng này. Sự việc bắt đầu vào đêm 31/7 với khoảng 594,48 BTC bị đánh cắp từ 500 chủ sở hữu Coldcard. Sau đó, các nhà sản xuất phần cứng khác như Trezor và Foundation đã cảnh báo người dùng về các chiến dịch lừa đảo liên quan đến sự cố.

Vụ tấn công vào ví lạnh Coldcard đã có thể được ngăn chặn bằng việc kiểm tra mã nguồn thông qua trí tuệ nhân tạo với chi phí chỉ 2 USD. Tuyên bố này được đưa ra bởi đối tác quản lý của quỹ đầu tư mạo hiểm Dragonfly, Haseeb Qureshi.

Mọi người đang không đánh giá đúng một trong những điểm quan trọng nhất rút ra từ vụ tấn công COLDCARD.

An ninh mạng giờ đây là vấn đề về chi tiêu. Một khi AI đảm nhận mọi cuộc tấn công, câu hỏi đơn giản là bạn đang chi bao nhiêu tiền để các AI hàng đầu quét tìm lỗ hổng, so với số tiền mà bên tấn công chi... https://t.co/jkljyYtkxr

— Haseeb >|< (@hosseeb) August 3, 2026

Chuyên gia này cho rằng an ninh mạng đã quy về bài toán chi phí. Việc tìm kiếm lỗ hổng từ phía tin tặc giờ đây được thực hiện bởi các mô hình AI, do đó độ an toàn của một sản phẩm được xác định bởi việc nhà phát triển chi bao nhiêu để quét mã nguồn của chính mình bằng những công cụ tương tự — so với chi phí của bên tấn công.

Theo logic của Qureshi, tốc độ phát hiện lỗi đã biết bởi mạng nơ-ron là một chỉ số gián tiếp cho chi phí khắc phục phòng ngừa. Ông đã áp dụng luận điểm này cho Coinkite, dựa trên thông tin về việc Claude tìm ra lỗi Coldcard trong vòng 8 phút. Tuy nhiên, đối tác Dragonfly cho rằng kết quả này đáng ngờ — mô hình có thể đã sử dụng mô tả vấn đề được công bố trước đó.

Để phản hồi, một người dùng khác đã thực hiện kiểm tra trên $GLM 5.2 mà không có kết nối internet: thời gian tăng lên 20 phút. Qureshi quy đổi chúng thành giá trị tiền tệ, dựa trên giá API của công ty Zhipu AI (nhà phát triển $GLM): 1,4 USD cho một triệu token đầu vào và 4,4 USD cho một triệu token đầu ra. Ông giao nhiệm vụ tính toán cho mô hình Opus, mô hình này ước tính tổng chi phí vào khoảng 2 USD.

“Việc tăng cường bảo mật bằng AI với chi phí 2 USD đã có thể phát hiện ra lỗ hổng [Coldcard]”, Qureshi kết luận.

Thiệt hại tăng lên 100 triệu USD

Theo dữ liệu từ Galaxy Research, lỗ hổng đã bị ít nhất 15 đối tượng tin tặc khác nhau lợi dụng. Các nhà phân tích đi đến kết luận này sau khi xử lý các báo cáo mới từ nạn nhân — khác với vụ tấn công vào một sàn giao dịch tập trung, nơi quy mô được thấy ngay lập tức, ở đây bức tranh được hình thành dần dần.

Hiện có NHIỀU kẻ tấn công khác nhau đang khai thác lỗ hổng Coldcard. Chúng tôi ước tính hiện có ít nhất 15 kẻ tấn công khác nhau

Chúng tôi tiếp tục nhận được báo cáo từ nạn nhân và cung cấp thông tin cho họ để báo cáo với cơ quan chức năng

và những báo cáo đó giúp chúng tôi xác định các cuộc tấn công mới và gắn nhãn kẻ tấn công https://t.co/6ybBTqJPb6

— Alex Thorn (@intangiblecoins) August 4, 2026

“Nhờ một báo cáo từ nạn nhân bị đánh cắp dưới 1 $BTC, chúng tôi đã phát hiện ra một cuộc tấn công mới, trong đó 12 $BTC đã bị rút từ 126 địa chỉ”, trưởng bộ phận nghiên cứu của công ty Alex Thorn viết.

Thiệt hại từ ba đợt tấn công đã được xác nhận được Galaxy Research ước tính là 100 triệu USD. Khi tính đến đợt tấn công thứ tư được nghi ngờ, tổng số tiền có thể tăng lên khoảng 130 triệu USD.

Nhắc lại, vào đêm 31 tháng 7, khoảng 594,48 $BTC đã bị đánh cắp từ khoảng 500 chủ sở hữu Coldcard. Sau khi tin tức được công bố, các chủ sở hữu bắt đầu chuyển bitcoin sang các địa chỉ mới thay vì chuyển đến các sàn giao dịch, các nhà phân tích Glassnode nhận thấy.

Ngày 4 tháng 8, Trezor và Foundation đã cảnh báo người dùng về các chiến dịch lừa đảo giả mạo diễn ra sau sự cố này.

Công nghệ 'Ngủ ngon' (Sleep at Night Technology): Làm thế nào Coldcard biến giấc ngủ của người dùng thành cơn ác mộng
end-content

Câu hỏi Liên quan

QCuộc tấn công vào ví cứng Coldcard có thể đã được ngăn chặn với chi phí bao nhiêu, theo Dragonfly?

ACuộc tấn công có thể đã được ngăn chặn với chi phí chỉ 2 đô la bằng việc sử dụng AI để quét mã nguồn tìm lỗ hổng.

QQuan điểm của Hasib Qureshi về an ninh mạng hiện tại là gì?

AAn ninh mạng hiện tại chủ yếu là vấn đề chi phí. Khi AI thực hiện các cuộc tấn công, mức độ an toàn của một sản phẩm phụ thuộc vào việc nhà phát triển chi bao nhiêu cho AI để quét lỗ hổng trong mã của họ, so với số tiền mà bên tấn công chi.

QMức thiệt hại ước tính từ các cuộc tấn công khai thác lỗ hổng Coldcard là bao nhiêu?

ATheo Galaxy Research, thiệt hại từ ba đợt tấn công đã được xác nhận ước tính khoảng 100 triệu đô la, và có thể tăng lên khoảng 130 triệu đô la nếu tính thêm đợt tấn công thứ tư được nghi ngờ.

QCó bao nhiêu đối tượng tấn công độc lập đã khai thác lỗ hổng Coldcard?

ACó ít nhất 15 đối tượng tấn công độc lập khác nhau đã khai thác lỗ hổng này.

QĐiều gì đã xảy ra sau vụ việc khiến Trezor và Foundation Devices phải đưa ra cảnh báo vào ngày 4 tháng 8?

AVào ngày 4 tháng 8, Trezor và Foundation Devices đã cảnh báo người dùng về các chiến dịch lừa đảo (phishing) được thực hiện nhân sự cố liên quan đến Coldcard.

Nội dung Liên quan

Công ty đầu tư mất 2 triệu USD sau cuộc tấn công "bụi tiền mã hóa"

Một công ty đầu tư đã mất 2 triệu USD do cuộc tấn công "đánh cắp mã độc bằng bụi tiền điện tử" (address poisoning/crypto dust attack). Kẻ gian đã gửi một giao dịch vi mô 0.0002 USDC tới ví của công ty Bofur Capital trước đó 20 giờ, sử dụng địa chỉ ví giả có ký tự đầu và cuối gần giống hệt với đối tác thật. Khi thực hiện giao dịch 2 triệu USDC, có khả năng nhân viên đã sao chép nhầm địa chỉ giả mạo từ lịch sử giao dịch. Sau khi nhận được tiền, kẻ tấn công nhanh chóng chuyển đổi toàn bộ số tiền sang stablecoin DAI. Các chuyên gia cho rằng tin tặc chủ động theo dõi ví của công ty, chờ đợi một giao dịch rút tiền lớn để thực hiện hành vi lừa đảo này. Số vụ tấn công kiểu "đầu độc địa chỉ" đã tăng mạnh sau bản cập nhật Fusaka của mạng Ethereum, với số lượng giao dịch "bụi tiền điện tử" USDT tăng 612% trong ba tháng gần đây. Một nhà đầu tư khác cũng đã mất hơn 500.000 USDT. Theo một nghiên cứu của Etherscan từ năm 2022 đến giữa 2024 (trước Fusaka), đã có khoảng 17 triệu nỗ lực tấn công kiểu này, ảnh hưởng đến ít nhất 1,3 triệu người dùng và gây thiệt hại ít nhất 79,3 triệu USD. Các mạng có phí giao dịch thấp hơn, như BNB Smart Chain (BSC), ghi nhận tần suất các cuộc tấn công tương tự cao hơn tới 1355%.

cryptonews.ru17 phút trước

Công ty đầu tư mất 2 triệu USD sau cuộc tấn công "bụi tiền mã hóa"

cryptonews.ru17 phút trước

Besu khắc phục lỗ hổng bảo mật trên 5 nút: Điều người vận hành cần biết

Các nhà phát triển máy khách Ethereum Besu đã khắc phục năm lỗ hổng bảo mật được phát hiện bởi công ty an ninh blockchain CertiK. Các bản vá được phát hành trong phiên bản 23.7.1 vào ngày 27 tháng 7, với thông tin chi tiết được công bố ngày 14 tháng 8 theo mô hình "vá trước, công bố sau" nhằm cho các nhà vận hành nút mạng thời gian chuẩn bị và cập nhật trước khi chi tiết kỹ thuật bị lộ. Các lỗ hổng, mức độ từ nhẹ đến nghiêm trọng, nằm trong xử lý thông báo khối, bộ đệm đề xuất đồng thuận, giới hạn đăng ký WebSocket và tạo bộ lọc JSON-RPC. Nếu bị khai thác, chúng có thể cho phép kẻ tấn công làm cạn kiệt bộ nhớ hoặc tài nguyên luồng của nút, gây nguy hại cho tính khả dụng và quá trình đạt được đồng thuận. Jialiang Chuang của CertiK nhấn mạnh tầm quan trọng của phương pháp này, đặc biệt đối với các mạng blockchain được cấp phép cần quy trình phê duyệt phức tạp. Ông cũng chỉ ra các khoảng trống trong các mô hình kiểm thử hiện tại của ngành, thường tập trung vào sự tuân thủ giao thức hơn là kiểm thử căng thẳng tài nguyên liên tục hay hành vi nút độc hại. Ông kêu gọi một mô hình bảo mật tích lũy và liên tục, kết hợp kiểm tra tự động, nghiên cứu độc lập và kiểm thử hồi quy.

cryptonews.ru19 phút trước

Besu khắc phục lỗ hổng bảo mật trên 5 nút: Điều người vận hành cần biết

cryptonews.ru19 phút trước

Phá vỡ Term Finance: Kẻ tấn công rút 8,5 triệu USD thông qua lỗ hổng hệ thống quản trị

Sự cố bảo mật xảy ra với giao thức cho vay phi tập trung Term Finance đã dẫn đến thiệt hại 8,5 triệu USD. Vụ việc không phải do lỗ hổng hợp đồng thông minh, mà xuất phát từ việc kẻ tấn công khai thác cơ chế quản trị. Đối tượng này đã gửi một khoản rất nhỏ (0,5 ETH) vào Meta Vault, chuyển đổi token nhận được thành token có quyền biểu quyết (gtmvETH), và từ đó kiểm soát tới hơn 90% số phiếu hiện có do phần lớn người dùng không tham gia chuyển đổi. Với quyền kiểm soát này, kẻ tấn công đã đưa ra và tự thông qua một đề xuất hợp lệ để tắt cơ chế trì hoãn rút tiền (timelock) 7 ngày, thêm một chiến lược rút tiền tùy chỉnh và chuyển toàn bộ tài sản trong các khoản chứa (vault) về địa chỉ của chúng. Đề xuất này đã được công khai trên blockchain trong gần 6 ngày nhưng không bị ngăn chặn. Khoảng 2.841 ETH và 1,68 triệu USDC đã bị rút đi ngay sau khi đề xuất được thực thi. Nhóm Term Labs đã xác nhận vụ việc, hủy bỏ mọi vai trò quản trị DAO và đóng cửa vĩnh viễn các Meta Vault. Tuy nhiên, giao thức cơ bản và thị trường cho vay trực tiếp không bị ảnh hưởng. Sự cố này làm nổi bật rủi ro hệ thống khi quyền biểu quyết tách rời khỏi sự tham gia kinh tế, cùng với tỷ lệ biểu quyết (quorum) quá thấp và sự thờ ơ của phần đông người nắm giữ token, cho phép một lượng vốn nhỏ chi phối toàn bộ quyết định quản trị.

cryptonews.ru19 phút trước

Phá vỡ Term Finance: Kẻ tấn công rút 8,5 triệu USD thông qua lỗ hổng hệ thống quản trị

cryptonews.ru19 phút trước

Giao dịch

Giao ngay
活动图片