MARA Holdings — công ty khai thác Bitcoin và cung cấp cơ sở hạ tầng trí tuệ nhân tạo (AI) niêm yết trên Nasdaq, trước đây được biết đến với tên Marathon Digital — đã tạo ra dịch vụ Slipstream để người dùng có thể gửi trực tiếp giao dịch Bitcoin vào nhóm khai thác của họ thay vì phát chúng vào mạng công cộng.
Hầu hết các giao dịch Bitcoin đều đi qua một 'phòng chờ' chung gọi là mempool, nơi mọi node trong mạng đều có thể nhìn thấy giao dịch trước khi nó được xác nhận trong một khối. Slipstream bỏ qua 'phòng chờ' này. Người dùng gửi một giao dịch đã ký trực tiếp đến MARA, và nó sẽ được giữ kín cho đến khi MARA đào được một khối chứa giao dịch đó.
Vào ngày 3 tháng 8 năm 2026, MARA Foundation đã đăng một bản cập nhật trên X:
"MARA Slipstream hiện đã có sẵn như một tài nguyên công cộng không có hạn chế truy cập và không yêu cầu mã khách hàng. Vui lòng thận trọng và bảo thủ khi chọn mức phí để giao dịch không bị mắc kẹt trong mempool của Slipstream trong trường hợp có đột biến cạnh tranh về mức phí. Trong tương lai gần, chúng tôi không thu thêm phí nào cho dịch vụ này, nhưng người dùng có trách nhiệm thanh toán phí giao dịch Bitcoin phù hợp."
Điểm cuối cùng này rất quan trọng. MARA không thu thêm phí riêng. Người dùng vẫn trả phí mạng Bitcoin thông thường, chỉ là gửi giao dịch qua một kênh riêng tư thay vì kênh công khai.
Lỗ hổng ví cứng ấn định thời hạn
Thời điểm này không phải là ngẫu nhiên. Cuối tháng 7, các nhà nghiên cứu đã tiết lộ một lỗ hổng nghiêm trọng trong ví cứng Coldcard, liên quan đến lỗi trong mã phần mềm cơ bản (firmware) đã tồn tại từ tháng 3 năm 2021. Thay vì sử dụng các số ngẫu nhiên được tạo bởi một bộ tạo phần cứng chuyên dụng của thiết bị, các mẫu Coldcard dễ bị tổn thương khi tạo cụm từ khôi phục (seed phrase) 24 từ đã chuyển sang một quy trình phần mềm kém an toàn hơn. Lỗi này đã làm giảm mức độ ngẫu nhiên hiệu quả từ mức dự kiến 128 bit xuống còn khoảng 40 bit đối với các mẫu cũ và 72 bit đối với mẫu mới. Số lượng tổ hợp có thể có ít hơn có nghĩa là kẻ tấn công với đủ sức mạnh tính toán có thể đoán được cụm từ seed và mở khóa ví.
Tin tặc vội vã rút sạch các ví dễ bị tổn thương
Kẻ xấu đã hành động nhanh chóng. Theo ước tính ban đầu, khoảng 594 $BTC đã bị đánh cắp từ khoảng 500 địa chỉ, trị giá gần 38 triệu đô la vào thời điểm đó. Theo các ước tính sau đó, tổng số tiền gần hơn với mức 70–88 triệu đô la khi nhiều ví bị xâm phạm được phát hiện. Tính đến ngày 4 tháng 8, ước tính tin tặc đã đánh cắp khoảng 1.816 $BTC trị giá khoảng 116 triệu đô la từ hơn 5.200 ví khác nhau.
Bản vá firmware ngăn chặn lỗ hổng này xuất hiện trên các ví mới, nhưng không giúp ích gì cho các cụm từ seed đã được tạo từ mã dễ bị tổn thương. Bất kỳ ai đã thiết lập Coldcard trong khoảng thời gian được chỉ định đều cần chuyển coin của họ sang một ví mới.
Chuyển tiền công khai tạo ra cái bẫy cho chính mình
Đối với người dùng sử dụng cấu hình đa chữ ký — phổ biến ở chủ sở hữu Coldcard chia sẻ quyền kiểm soát tiền giữa nhiều thiết bị — thì chính quá trình chuyển tiền cũng mang theo rủi ro. Việc phát sóng công khai một giao dịch sẽ tiết lộ các khóa ví và điều kiện chi tiêu. Một kẻ tấn công đã nắm giữ khóa riêng tư dễ bị tổn thương tương ứng có thể phát hiện giao dịch này, tạo một giao dịch cạnh tranh với mức phí cao hơn và sử dụng một tính năng của mạng Bitcoin gọi là 'Replace-by-Fee' (RBF) để vượt qua hàng đợi và đánh cắp tiền trước khi giao dịch ban đầu được xác nhận.
Tính năng Slipstream của MARA loại bỏ cửa sổ dễ bị tổn thương này. Vì giao dịch không bao giờ đi vào mempool công cộng, kẻ tấn công sẽ không nhìn thấy khóa hoặc chi tiết chi tiêu cho đến khi MARA đào được coin vào một khối đã xác nhận.
Slipstream xuất hiện sớm hơn hai năm so với khủng hoảng
MARA lần đầu ra mắt Slipstream vào ngày 22 tháng 2 năm 2024 với mục tiêu hỗ trợ các giao dịch lớn hoặc bất thường mà nhiều node Bitcoin từ chối chuyển tiếp theo chính sách tiêu chuẩn. CEO Fred Thiel lúc đó mô tả đây là cách để sử dụng cơ sở hạ tầng khai thác của MARA vì lợi ích của người dùng Bitcoin nâng cao, trong khi vẫn tuân thủ các quy tắc của giao thức. Trước đây, việc truy cập đòi hỏi phải có mã khách hàng trong thời gian nhu cầu cao hoặc bảo trì kỹ thuật. Bây giờ yêu cầu đó đã được dỡ bỏ.
Người dùng vẫn chịu rủi ro tin cậy và rủi ro về thời gian
Slipstream vẫn phụ thuộc vào việc MARA tìm thấy các khối. Giao dịch nằm trong hàng đợi riêng tư của MARA cho đến khi nhóm này đào được một khối, vì vậy thời gian hoàn toàn phụ thuộc vào thị phần của MARA trong tổng hash rate của Bitcoin.

Tại thời điểm xuất bản, nhóm MARA kiểm soát hơn 5% tổng hash power vận hành Bitcoin. MARA khuyến nghị người dùng đặt mức phí cạnh tranh nhưng không quá cao, vì một giao dịch bị mắc kẹt trong hàng đợi riêng tư trong thời gian phí tăng đột biến có thể nằm đó một lúc trước khi được xác nhận.
Điều gì đang chờ đợi chủ sở hữu Coldcard
Cộng đồng Bitcoin rộng lớn coi việc mở cửa lại Slipstream như một công cụ thực tiễn để vượt qua cuộc khủng hoảng an ninh, chứ không phải là một sự thay đổi vĩnh viễn về cách thức thực hiện hầu hết các giao dịch. Đối với các chuyển khoản hàng ngày, mempool công khai vẫn là kênh tiêu chuẩn. Tuy nhiên, đối với người dùng Coldcard vẫn còn lưu trữ coin trên các seed đã bị xâm phạm, các nhà nghiên cứu bảo mật và nhà phát triển ví chỉ ra Slipstream là một trong những cách đáng tin cậy nhất để chuyển tiền mà không cho phép kẻ tấn công biết trước.
Hãy theo dõi các ước tính thiệt hại được cập nhật khi nhiều địa chỉ bị xâm phạm mới xuất hiện, các khuyến nghị bổ sung từ Coldcard về phiên bản firmware và phạm vi số sê-ri nào bị ảnh hưởng, cũng như liệu các thợ đào khác có làm theo ví dụ của MARA và cung cấp một kênh gửi giao dịch riêng tư tương tự hay không.
end-content






