Việc khai thác lỗ hổng trong Coldcard đã cho thấy sự cần thiết phải xem xét lại việc kiểm tra các bộ tạo số ngẫu nhiên trong thiết bị lưu trữ Bitcoin. Đây là tuyên bố của CTO Ledger, Charles Guillemet, theo Decrypt.
Theo ông, sự việc đã cho thấy sự hạn chế của cách tiếp cận "mã nguồn mở đồng nghĩa với mã đã được kiểm tra". Chuyên gia chỉ ra rằng lỗi đã tồn tại trong kho lưu trữ công khai hơn năm năm nhưng không bị phát hiện cho đến khi các cuộc tấn công bắt đầu.
"Mã nguồn mở và mã đã qua kiểm tra không phải là một" — CTO Ledger tuyên bố.
Theo tài liệu của Ledger, các thiết bị của công ty tạo ra 256 bit ngẫu nhiên thông qua một bộ tạo phần cứng trong Secure Element. Guillemet cho biết, trong kiến trúc như vậy không có đường dẫn dự phòng bằng phần mềm, điều mà đã trở thành vấn đề ở Coldcard.
Công nghệ Ngủ ngon: Làm thế nào Coldcard biến giấc ngủ người dùng thành cơn ác mộng
Tại Ledger, sự việc này được liên hệ với vai trò ngày càng tăng của các công cụ AI trong phân tích mã. Theo Guillemet, các hệ thống như vậy tăng tốc việc tìm kiếm lỗ hổng cho cả kẻ tấn công và người phòng thủ. Tuy nhiên, tại thời điểm bài viết được công bố, vẫn chưa có bằng chứng công khai nào cho thấy những kẻ xấu thực sự sử dụng trí tuệ nhân tạo.
U.Today chú ý đến các bài đăng trên Reddit và X. Theo tuyên bố của người dùng, Claude Code đã tìm thấy lỗ hổng chỉ trong khoảng tám phút sau khi nhận yêu cầu kiểm tra mã nguồn.
thật là điên rồ
— Medusa (@MedusaOnchain) August 2, 2026
claude code đã tìm thấy lỗ hổng ví COLDCARD chỉ với một lệnh gợi ý, chỉ trong 8 phút suy nghĩ
chúng ta chưa sẵn sàng cho những gì sắp tới pic.twitter.com/wh1LtEWuje
Trước đó, đối tác quản lý của quỹ đầu tư mạo hiểm Dragonfly, Hasib Qureshi, tuyên bố rằng cuộc tấn công vào ví lạnh Coldcard có thể đã được ngăn chặn bằng cách kiểm tra mã bằng trí tuệ nhân tạo với giá 2 USD.
Theo Galaxy Research, lỗ hổng đã bị ít nhất 15 kẻ xấu khác nhau khai thác. Các nhà phân tích ước tính tổn thất từ ba làn sóng đã được xác nhận là 100 triệu USD. Nếu tính đến làn sóng thứ tư được cho là, con số này có thể tăng lên khoảng 130 triệu USD.
Nhắc lại, vào ngày 4 tháng 8, các nhà sản xuất ví phần cứng Trezor và Foundation đã cảnh báo người dùng về các cuộc tấn công lừa đảo trong bối cảnh sự việc. Trong một số trường hợp, những kẻ lừa đảo gửi email giả danh nhà sản xuất và đề nghị thực hiện "kiểm toán phần cứng".
end-content







