Samson Mow, CEO của JAN3, công ty công nghệ Bitcoin chuyên thúc đẩy quá trình siêu Bitcoin hóa, đã đăng trên X vào ngày 1 tháng 8 năm khuyến nghị thực tế cho người dùng bị ảnh hưởng bởi lỗ hổng bộ tạo số ngẫu nhiên (RNG) của Coldcard. Trong các khuyến nghị của mình, ông nhấn mạnh việc bảo tồn bằng chứng, báo cáo các vụ trộm cắp, theo dõi nỗ lực phối hợp truy tìm tiền và tránh các kế hoạch lừa đảo "phục hồi" tiền, vì sự cố này đã làm dấy lên mối quan ngại rộng hơn về an ninh tự lưu giữ.
Mow viết:
"Lỗ hổng RNG của COLDCARD có thể còn tồi tệ hơn một vụ hack sàn giao dịch. Nó đánh trúng vào trái tim của những người nắm giữ Bitcoin độc lập – những người đã nghiên cứu kỹ lưỡng, hiểu được tầm quan trọng của việc tự lưu giữ và không giữ coin trên sàn giao dịch."
Trong khuyến nghị đầu tiên, ông kêu gọi những nạn nhân ghi lại tất cả thông tin họ có, bao gồm địa chỉ ví, ngày tháng, phiên bản phần mềm, chi tiết giao dịch và bất kỳ thông tin nào khác có thể giúp lập báo cáo chi tiết về sự cố.
Mow cũng kêu gọi các nạn nhân báo cáo với cảnh sát, vì điều này sẽ tạo ra một hồ sơ chính thức. Ông khuyến nghị liên hệ với các đơn vị chống tội phạm mạng, các cổng báo cáo quốc gia như Trung tâm Phòng chống Tội phạm Mạng (IC3) của FBI, hoặc các lực lượng đặc nhiệm chuyên trách chống tội phạm tiền mã hóa nếu có. Trong khuyến nghị thứ ba, ông khuyên người dùng bị ảnh hưởng nên theo dõi các nỗ lực phối hợp để truy dấu chuyển động của tiền bị đánh cắp.
Bảo tồn bằng chứng và bỏ qua các đề nghị lừa đảo hoàn tiền
Một khuyến nghị quan trọng khác liên quan đến việc giữ lại thiết bị Coldcard và cụm từ seed bị ảnh hưởng thay vì phá hủy chúng sau khi bị đánh cắp. Mow khuyên các nạn nhân nên giữ thiết bị, cụm từ seed và mã PIN, giải thích rằng họ có thể cần chứng minh quyền sở hữu nếu Bitcoin bị đánh cắp cuối cùng được chuyển đến một sàn giao dịch và bị đóng băng.
Ông cũng đưa ra cảnh báo mạnh mẽ nhất đối với những kẻ lừa đảo cung cấp dịch vụ hoàn tiền, kêu gọi các nạn nhân không bao giờ tiết lộ thông tin cá nhân hoặc cụm từ seed, cũng như không chuyển tiền cho những người tuyên bố có thể lấy lại tiền mã hóa bị đánh cắp. FBI đã nhiều lần cảnh báo rằng những kẻ lừa đảo thường nhắm mục tiêu vào nạn nhân của các vụ trộm cắp tiền mã hóa trước đó, bằng cách cung cấp dịch vụ hoàn tiền giả mạo yêu cầu thanh toán trước hoặc cung cấp thông tin nhạy cảm về ví.
Những bài học về an ninh vượt ra ngoài một ví phần cứng
Mặc dù Mow bày tỏ sự cảm thông với người dùng bị ảnh hưởng, ông cũng lưu ý rằng sự cố này một lần nữa nhấn mạnh tầm quan trọng của việc giảm thiểu các điểm yếu đơn lẻ khi tự lưu giữ Bitcoin bằng cách sử dụng phần cứng từ nhiều nhà sản xuất trong cấu hình đa chữ ký thay vì chỉ dựa vào một nhà sản xuất duy nhất.
Mow viết:
"Tự lưu giữ là việc khó. Nếu bạn ủng hộ việc tự lưu giữ, bạn cũng nên khuyên mọi người sử dụng cấu hình đa chữ ký từ nhiều nhà cung cấp. Tôi đã nói điều này trong nhiều năm. Tự lưu giữ chỉ hoạt động nếu bạn tổ chức nó theo cách giảm thiểu các điểm yếu. Đừng tin tưởng phần cứng của bất kỳ nhà cung cấp đơn lẻ nào. Hãy coi tất cả mọi người là đối thủ của bạn."
Ông thừa nhận rằng việc tự lưu giữ vẫn còn phức tạp đối với nhiều người dùng và kêu gọi cộng đồng Bitcoin ít chỉ trích hơn đối với những người chọn các dịch vụ giám sát, quỹ giao dịch trao đổi (ETF) hoặc các công ty quản lý tài sản Bitcoin. Mow nhấn mạnh rằng không có một cách duy nhất nào đúng để lưu giữ Bitcoin, vì mỗi phương pháp lưu giữ đều có những sự đánh đổi nhất định.
Mow cũng kêu gọi người dùng bị ảnh hưởng không hành động hấp tấp và tìm kiếm sự trợ giúp nếu họ cần hỗ trợ. Ông lưu ý rằng nhiều người nắm giữ Bitcoin đã mất coin vì nhiều lý do khác nhau và nhấn mạnh rằng mọi người có thể phục hồi sau thất bại.
Phản ứng của Coinkite và hậu quả tiếp diễn
Coinkite, một công ty chuyên về phần cứng bảo mật Bitcoin có trụ sở tại Toronto, đứng sau các ví Coldcard, đã phát hành một khuyến nghị bảo mật kêu gọi người dùng của các thiết bị bị ảnh hưởng cập nhật phần mềm lên phiên bản đã sửa lỗi trước khi tạo cụm từ seed mới và chuyển tiền nếu seed của họ được tạo trên các phiên bản dễ bị tổn thương. Cảnh báo cũng chỉ ra rằng việc cập nhật phần mềm không sửa chữa các seed đã tạo trước đó và khuyến nghị kiểm tra bản sao lưu và thực hiện giao dịch thử nghiệm trước khi di chuyển tiền.
Trong các bài đăng trước đó đã đề cập đến loại ví Coldcard nào có nhiều khả năng bị rủi ro nhất, các seed dễ bị tổn thương đã được tạo ra như thế nào và những điều kiện nào dẫn đến việc người dùng bị ảnh hưởng dễ bị tổn thương. Kể từ đó, hậu quả của sự cố đã mở rộng. Người dùng bị ảnh hưởng đang xem xét khả năng khởi kiện pháp lý chống lại Coinkite, trong khi kẻ tấn công đã nhận được một tin nhắn không được yêu cầu trên chuỗi khối đề nghị dịch vụ rửa tiền Bitcoin.
end-content






