Sự việc mới này xảy ra chỉ vài ngày sau khi Coinkite báo cáo rằng một lỗ hổng phần sụn (firmware) lâu nay không bị phát hiện đã cho phép kẻ xấu khôi phục các hạt giống (seed) ví được tạo yếu và có hệ thống rút sạch các ví dễ bị tấn công với chữ ký đơn. Theo thống kê được tổng hợp từ bảng giám sát Coldcard Sweep Watch, tổng số tiền mất mát hiện đã tăng lên khoảng 1.359,8820 $BTC, trong đó phần lớn số coin bị phát hiện vẫn nằm trên một số địa chỉ do kẻ tấn công kiểm soát.
OP_RETURN biến blockchain Bitcoin thành bảng thông báo công cộng
Vào ngày 1 tháng 8, một giao dịch bất thường chứa thông điệp OP_RETURN đã được gửi đến một trong các địa chỉ lưu trữ của kẻ tấn công. OP_RETURN là một đầu ra đặc biệt trong giao dịch Bitcoin, dùng để lưu trữ văn bản vĩnh viễn trên blockchain thay vì chuyển số tiền có thể chi tiêu.

Thông điệp này công khai quảng cáo dịch vụ "rửa" Bitcoin, hỗ trợ vượt qua quy trình "biết khách hàng của mình" (KYC) và đổi tiền xu bị đánh cắp lấy tiền mặt để đổi lấy mức phí 10%, đồng thời cung cấp liên hệ trên Telegram. Đây không phải là một thông điệp kỹ thuật hay lời kêu gọi nạn nhân. Ngược lại, nó trông giống như một lời đề nghị trực tiếp gửi đến người đang kiểm soát số Bitcoin bị đánh cắp. Một số người suy đoán rằng đây có thể là cơ quan thực thi pháp luật hoặc ai đó đang giăng bẫy.
Phần lớn Bitcoin bị đánh cắp vẫn ở trạng thái hiển nhiên sau vụ tấn công
Mặc dù vụ trộm đã lấy đi hơn 1.300 $BTC, các nhà nghiên cứu blockchain nhận thấy rằng phần lớn Bitcoin vẫn hầu như không bị động đến. Kẻ tấn công đã tập trung tiền vào một số lượng địa chỉ tương đối ít sau khi rút sạch các ví dễ bị tấn công trong một loạt các cuộc tấn công phối hợp bắt đầu từ ngày 30 tháng 7.
Tính hiển nhiên này đã trở thành một trong những khía cạnh bất thường nhất của vụ việc. Sổ cái minh bạch của Bitcoin cho phép bất kỳ ai theo dõi các địa chỉ có số tiền lớn, đồng nghĩa với việc nạn nhân, điều tra viên, nhà nghiên cứu và thậm chí cả những kẻ đầu cơ có thể theo dõi diễn biến của các giao dịch giống nhau trong thời gian thực. Các thông điệp OP_RETURN cho thấy blockchain cũng có thể hoạt động như một hệ thống nhắn tin công cộng vĩnh viễn trong các sự cố lớn.
Một số dự án từng bị hack trong quá khứ đã sử dụng thông điệp OP_RETURN để thảo luận về tiền thưởng và các yêu cầu với hacker.
Bản cập nhật phần sụn khẩn cấp tạo ra những vấn đề mới
Trong khi người dùng đang vội vàng bảo vệ số tiền còn lại, một vấn đề khác đã nảy sinh.
Coinkite đã phát hành bản cập nhật phần sụn khẩn cấp nhằm khắc phục thuật toán tạo số ngẫu nhiên yếu, nguyên nhân ban đầu dẫn đến lỗ hổng. Công ty đã chỉ rõ rằng phần sụn mới chỉ bảo vệ các ví được tạo trong tương lai chứ không sửa chữa các hạt giống đã được tạo trong các phiên bản dễ bị tấn công.

Ngay sau khi phát hành, người dùng bắt đầu báo cáo rằng sau khi cài đặt bản cập nhật, một số thiết bị bị đơ trên màn hình lỗi, không khởi động được hoặc có vẻ như bị hỏng hoàn toàn. Các báo cáo chủ yếu liên quan đến thiết bị Mk4 và Q, mặc dù một số người dùng Mk3 cũng mô tả các vấn đề tương tự. Tính đến ngày 2 tháng 8, công ty Coinkite vẫn chưa công khai xác nhận có lỗi phần sụn lan rộng, tuy nhiên một số báo cáo của người dùng đã làm dấy lên mối lo ngại ngày càng tăng trong toàn bộ cộng đồng Bitcoin.
Chuyên gia an ninh kêu gọi người dùng chuyển tiền trước
Một trong những cảnh báo kiên quyết nhất đang được lan truyền trong số những người ủng hộ an ninh Bitcoin có kinh nghiệm là chủ sở hữu các ví có khả năng dễ bị tấn công nên chuyển tiền, nếu có thể, trước khi cập nhật phần sụn.
Khuyến nghị này phản ánh một hạn chế quan trọng của bản vá khẩn cấp. Cập nhật phần mềm không thể củng cố hạt giống yếu đã được tạo ra từ nhiều năm trước. Nếu ví ban đầu được tạo với độ ngẫu nhiên không đủ, giải pháp lâu dài duy nhất là chuyển tiền vào một ví hoàn toàn mới được tạo với entropy cao.
Đối với nhiều người dùng, bản sao lưu cụm từ khôi phục đã qua kiểm định đã trở thành thứ ngăn cách sự cố phần cứng với việc mất tiền vĩnh viễn, vì thiết bị bị hỏng thường có thể được thay thế, còn cụm từ khôi phục cho phép lấy lại quyền truy cập vào tiền.
Niềm tin bị thử thách nghiêm trọng nhất
Sự cố liên tục với Coldcard đã vượt ra ngoài một lỗ hổng phần sụn đơn lẻ và biến thành một cuộc thử nghiệm rộng lớn hơn về niềm tin vào sự an toàn của ví phần cứng. Sự kết hợp giữa lỗi lịch sử liên quan đến entropy, lời kêu gọi công khai rửa tiền được nhúng trực tiếp vào blockchain Bitcoin, và các báo cáo về việc bản cập nhật khẩn cấp có thể làm hỏng một số thiết bị, đã làm sâu sắc thêm cuộc thảo luận về thiết kế ví, việc tạo cụm từ khôi phục và thực hành lưu trữ dài hạn tự chủ.
Trong khi việc giám sát các địa chỉ đã biết của kẻ tấn công vẫn tiếp tục, người dùng hiện cũng đang theo dõi sát sao hai sự kiện: liệu Bitcoin bị đánh cắp cuối cùng có được di chuyển hay không và liệu Coinkite có phát hành hướng dẫn bổ sung cho khách hàng gặp sự cố phần sụn hay không.







