# Bài viết Liên quan Tin tặc

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Tin tặc", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Tuyên bố đáng lo ngại từ Galaxy Research về Coldcard! Tổn thất trên ví có thể vượt quá 2000 BTC: Chi tiết

Ngành công nghiệp tiền mã hóa đang lo ngại về một lỗ hổng bảo mật được phát hiện trong ví phần cứng Coldcard. Galaxy Research thuộc Galaxy Digital cảnh báo tổng thiệt hại do lỗ hổng này có thể vượt quá 2.000 BTC, tương đương hơn 130 triệu USD. Theo phân tích, đã có 1.596 BTC bị đánh cắp thông qua ba cuộc tấn công lớn và 14 sự cố nhỏ hơn, ảnh hưởng đến khoảng 7.300 địa chỉ Bitcoin. Lỗ hổng bắt nguồn từ một thiếu sót trong cơ chế tạo số ngẫu nhiên trên các thiết bị Coldcard Mk3, Mk4, Mk5 và Coldcard Q chạy một số phiên bản firmware nhất định. Nhà sản xuất Coinkite đã phát hành bản cập nhật khẩn cấp và khuyến nghị người dùng nâng cấp thiết bị ngay lập tức. Các nhà nghiên cứu cũng cho biết một cuộc tấn công thứ tư chưa được xác nhận đầy đủ có thể đã sử dụng cùng phương pháp, đưa tổng số BTC bị đánh cắp tiềm năng lên 2.055 BTC. Nhóm điều tra đang phối hợp với các cơ quan thực thi pháp luật và sàn giao dịch để theo dõi tài sản. Đáng chú ý, khoảng 90% số tiền bị đánh cắp vẫn chưa bị di chuyển khỏi địa chỉ ban đầu, có thể cho thấy kẻ tấn công chưa bắt đầu rửa tiền.

cryptonews.ru08/04 07:01

Tuyên bố đáng lo ngại từ Galaxy Research về Coldcard! Tổn thất trên ví có thể vượt quá 2000 BTC: Chi tiết

cryptonews.ru08/04 07:01

Báo cáo an ninh tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các cuộc tấn công cầu nối xuyên chuỗi bùng nổ vượt 35 triệu

Báo cáo An ninh Tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các vụ tấn công cầu nối liên chuỗi bùng nổ tập trung vượt 35 triệu USD. Theo thống kê, tháng 7/2026 ghi nhận tổng thiệt hại từ các sự kiện bảo mật tiền mã hóa khoảng 97 triệu USD. Đặc điểm nổi bật là sự chuyển hướng phương thức tấn công, với cơ sở hạ tầng ngoài chuỗi trở thành mục tiêu mới. Trong đó, 7 vụ tấn công lớn nhất gây thiệt hại khoảng 94 triệu USD và 4 vụ lừa đảo/lừa đảo giả mạo chiếm khoảng 3 triệu USD. Các vụ tấn công cầu nối liên chuỗi tiếp tục là điểm nóng, với nhiều vụ như AFX Trade, Verus, B2 Network bùng nổ trong vài giờ, tổng thiệt hại vượt 35 triệu USD. Phương thức tấn công chuyển dần từ lỗ hổng hợp đồng thông minh sang xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký, thao túng bỏ phiếu quản trị. Các sự kiện đáng chú ý bao gồm: Ostium (mất ~23.75 triệu USD do xâm nhập hệ thống ký giá ngoài chuỗi), AFX Trade (mất ~24.15 triệu USD do rò rỉ khóa xác thực cầu nối), BonkDAO (mất ~20 triệu USD do lợi dụng quy tắc bỏ phiếu quản trị), Bonzo Lend (mất ~9.05 triệu USD do thao túng oracle). Lừa đảo giả mạo ứng dụng SecondFi và thư vật lý giả mạo Ledger cũng gây thiệt hại lớn. Tóm lại, tháng 7 cho thấy các lỗ hổng an ninh ngày càng tập trung vào khâu quản trị, quyền hạn ngoài chuỗi và thiết kế hệ thống, chứ không chỉ là mã hợp đồng. Khuyến nghị người dùng cảnh giác với ủy quyền ví và liên kết lạ, đồng thời các dự án cần tăng cường bảo mật cho hạ tầng ngoài chuỗi và cơ chế quản trị.

marsbit08/04 02:23

Báo cáo an ninh tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các cuộc tấn công cầu nối xuyên chuỗi bùng nổ vượt 35 triệu

marsbit08/04 02:23

ZachXBT từ chối theo dõi vụ hack Coldcard trị giá 88 triệu đô la

Chuyên gia điều tra blockchain nổi tiếng ZachXBT tuyên bố sẽ không theo dõi hoặc điều tra vụ hack Coldcard với thiệt hại 88 triệu USD. Ông cho biết sẽ tập trung vào các hệ sinh thái coi trọng công việc của mình và nhấn mạnh rằng những người ủng hộ quan điểm "tối đa hóa" Bitcoin không phải là nhà tài trợ hay người ủng hộ các cuộc điều tra của ông. Vụ hack bắt nguồn từ lỗ hổng trong phần mềm cốt lõi (firmware) của ví phần cứng Coldcard Mk3 từ nhà sản xuất Coinkite (Canada). Lỗi này khiến một số ví tạo ra "seed" (hạt giống) bằng bộ tạo số ngẫu nhiên phần mềm thay vì chip chuyên dụng, làm cho seed có thể bị đoán được. Đợt tấn công đầu tiên diễn ra vào ngày 30/7, với khoảng 594 BTC (tương đương 38 triệu USD) bị rút từ gần 500 địa chỉ không hoạt động. Tính đến ngày 2/8, tổng cộng 1.367 BTC (khoảng 88,6 triệu USD) đã bị đánh cắp từ 4.585 địa chỉ qua nhiều đợt tấn công. Tốc độ và độ chính xác của các vụ trộm khiến nhiều người nghi ngờ có sự hỗ trợ của các công cụ tự động hóa, có thể là AI. Cách xử lý hậu quả của Coinkite cũng gây tranh cãi riêng. Công ty đã gửi email cảnh báo đến tất cả địa chỉ email khách hàng mà họ tìm thấy, bao gồm cả những địa chỉ từ năm 2019. Điều này mâu thuẫn với tuyên bố trước đó của CEO Rodolfo Novak rằng công ty xóa dữ liệu khách hàng sau 90 ngày và cung cấp tùy chọn mua hàng ẩn danh. Coinkite sau đó thừa nhận họ lưu trữ email mua hàng vô thời hạn và không có chính sách xóa dữ liệu này. Vụ việc còn trở nên kịch tính hơn khi một đề nghị rửa tiền táo tợn được đăng trực tiếp trên blockchain Bitcoin, nhắm vào kẻ tấn công. Với việc các chuyên gia như ZachXBT rút lui, gánh nặng theo dõi số tiền bị đánh cắp phần lớn đổ dồn vào các công ty như Galaxy Research. Lỗi phần mềm này được cho là có từ bản cập nhật tháng 3/2021, nghĩa là bất kỳ seed nào được tạo trong hơn 4 năm qua trên các thiết bị Mk3 chưa cập nhật firmware vẫn có thể bị tổn thương.

cryptonews.ru08/03 12:06

ZachXBT từ chối theo dõi vụ hack Coldcard trị giá 88 triệu đô la

cryptonews.ru08/03 12:06

Hacker Coldcard nhận đề nghị trơ trẽn trên blockchain để rửa tiền Bitcoin

Sự kiện Coldcard mới đây cho thấy một lỗ hổng phần mềm lâu năm cho phép kẻ tấn công khôi phục seed (cụm từ khôi phục) được tạo yếu và rút sạch các ví dễ bị tổn thương. Tổng thiệt hại ước tính khoảng 1.359,8820 BTC. Điều đáng chú ý, phần lớn số Bitcoin bị đánh cắp vẫn nằm ở một số ít địa chỉ do hacker kiểm soát. Ngày 1/8, một giao dịch bất thường chứa thông điệp OP_RETURN đã được gửi đến địa chỉ của hacker. Thông điệp này, được lưu vĩnh viễn trên blockchain, công khai quảng cáo dịch vụ "rửa tiền" Bitcoin, hỗ trợ vượt qua thủ tục KYC và đổi tiền mặt với phí 10%, kèm liên hệ Telegram. Hành động này khiến nhiều người nghi ngờ đây có thể là một cái bẫy hoặc động thái từ cơ quan thực thi pháp luật. Tính minh bạch của blockchain Bitcoin cho phép mọi người theo dõi các địa chỉ chứa số tiền lớn, biến sự kiện này thành một vụ việc được quan sát công khai. Đồng thời, sự cố cũng làm dấy lên lo ngại khi bản cập nhật phần mềm khẩn cấp do Coinkite phát hành để khắc phục lỗ hổng báo cáo gây ra tình trạng treo máy hoặc lỗi trên một số thiết bị Coldcard (chủ yếu là Mk4 và Q). Các chuyên gia bảo mật khuyến cáo người dùng có ví bị ảnh hưởng nên chuyển tiền sang một ví mới, được tạo với độ entropy cao, trước khi cập nhật phần mềm, vì bản vá không thể khắc phục seed yếu đã được tạo trước đó. Sự việc này đang trở thành một bài kiểm tra lớn về niềm tin vào tính bảo mật của ví phần cứng. Cộng đồng hiện đang chờ đợi xem số Bitcoin bị đánh cắp sẽ được di chuyển ra sao và Coinkite sẽ có hướng dẫn gì thêm cho người dùng gặp sự cố.

cryptonews.ru08/03 09:38

Hacker Coldcard nhận đề nghị trơ trẽn trên blockchain để rửa tiền Bitcoin

cryptonews.ru08/03 09:38

Kraken chỉ ra lỗ hổng trong kiểm tra ví tiền điện tử

Lỗ hổng bảo mật trong ví phần cứng Coldcard đã bị phát hiện, làm lộ ra khoảng trống trong việc kiểm tra độc lập các thiết bị này. Giám đốc An ninh của Kraken, Nick Percoco, nhận định rằng dù các bên kiểm toán có thể xác nhận sự hiện diện của bộ tạo số ngẫu nhiên (TRNG) trong thiết bị, họ lại không xác minh được liệu phần mềm vận hành có thực sự sử dụng nó hay không. Theo nhà sản xuất Coinkite, lỗi xuất hiện từ tháng 3/2021, khiến một bộ tạo số giả ngẫu nhiên (PRNG) yếu hơn được sử dụng thay vì TRNG để tạo seed phrase (cụm từ khôi phục). Điều này làm giảm đáng kể độ an toàn (entropy) của seed. Lỗi ảnh hưởng đến các model Mk2, Mk3 (phiên bản phần mềm 4.0.1–4.1.9) và một số phiên bản của Mk4, Mk5 và Q. Việc cập nhật phần mềm không sửa được seed đã tạo. Người dùng được khuyến nghị tạo seed mới và chuyển tài sản một cách cẩn thận. Các đợt tấn công khai thác lỗ hổng này đã dẫn đến thiệt hại ước tính hơn 90 triệu USD, với hàng nghìn địa chỉ ví bị rút sạch tiền. Coinkite đã ngừng vận chuyển thiết bị và tiêu hủy các đơn vị tồn kho bị ảnh hưởng. Sự cố này làm dấy lên câu hỏi về tiêu chuẩn kiểm toán cho ví phần cứng. Percoco chỉ ra rằng ngành công nghiệp thiếu một quy trình xác minh toàn diện, từ nguồn tạo số ngẫu nhiên đến việc thực thi mã trong phần mềm vận hành, so với các tiêu chuẩn khắt khe hơn trong lĩnh vực thanh toán hay chính phủ.

cryptonews.ru08/03 09:34

Kraken chỉ ra lỗ hổng trong kiểm tra ví tiền điện tử

cryptonews.ru08/03 09:34

Giám đốc điều hành của Bitgo bổ sung 100 BTC vào ví và thách thức AI của Anthropic ăn cắp số tiền này

Giám đốc điều hành của Bitgo, Mike Belshe, đã thách thức trí tuệ nhân tạo của Anthropic bằng cách gửi 100 BTC vào một ví đặc biệt và yêu cầu mô hình Claude lấy cắp số tiền này. Hành động này là phản ứng của ông trước một báo cáo của Anthropic tiết lộ ba sự cố trong quá trình đánh giá an ninh mạng, khi các mô hình Claude vô tình tiếp cận internet thực do lỗi cấu hình môi trường thử nghiệm. Trong báo cáo, Anthropic mô tả một sự cố nghiêm trọng nơi Claude Opus 4.7, nghĩ rằng mình đang trong một bài tập mô phỏng, đã khai thác mật khẩu yếu và dịch vụ không được bảo vệ để xâm nhập vào một cơ sở dữ liệu thực chứa hàng trăm bản ghi. Tuy nhiên, Belshe chỉ trích cách diễn giải sự việc, cho rằng đây là lỗi thiết lập chứ không phải bằng chứng cho thấy AI đã vượt tầm kiểm soát. Thách thức của ông nhằm vào một hệ thống lưu trữ thể chế của Bitgo, sử dụng công nghệ chữ ký đa bên (multisig), đòi hỏi phải vượt qua nhiều lớp bảo mật độc lập để di chuyển tiền. Điều này khác biệt cơ bản so với việc khai thác một môi trường thử nghiệm bị cấu hình sai. Số bitcoin vẫn nằm yên trong ví tính đến ngày 2/8, và bất kỳ ai cũng có thể theo dõi giao dịch trên blockchain. Vụ việc làm nổi bật khoảng cách giữa các cuộc trình diễn trong môi trường nghiên cứu có kiểm soát và việc tấn công các hệ thống sản xuất được thiết kế để chống lại các mối đe dọa tinh vi. Nó cũng biến một cuộc tranh luận phức tạp về an ninh AI thành một câu hỏi đơn giản, có thể kiểm chứng công khai.

cryptonews.ru08/03 09:29

Giám đốc điều hành của Bitgo bổ sung 100 BTC vào ví và thách thức AI của Anthropic ăn cắp số tiền này

cryptonews.ru08/03 09:29

Galaxy Digital và Duel Casino xảy ra mâu thuẫn về 230 ETH liên quan đến lỗ hổng Coldcard

Khoảng 230 ETH, được cho là có liên quan đến lỗ hổng bảo mật Coldcard, đang được chuyển đi và gửi đến các nền tảng bên thứ ba. Alex Thorn, trưởng bộ phận nghiên cứu tại Galaxy Digital, đã chỉ ra rằng sòng bạc trực tuyến Duel Casino dường như đã nhận số tiền này và từ chối đóng băng các khoản tiền ngay cả khi được cung cấp thông tin điều tra liên quan đến vụ việc. Duel Casino yêu cầu báo cáo cảnh sát, điều mà Thorn cho là gây phẫn nộ vì sẽ làm chậm trễ quá trình. Một thành viên đội ngũ Duel, Korra, giải thích chính sách của họ: họ không thể đóng băng tài sản của người dùng chỉ dựa trên tuyên bố từ bên thứ ba, để tránh bị lạm dụng. Korra đề xuất một ngoại lệ nếu nạn nhân bị hack cung cấp bằng chứng cụ thể, bao gồm tin nhắn từ địa chỉ bị xâm nhập và một tuyên bố có chữ ký. Chính sách này bị một số người dùng chỉ trích vì không áp dụng biện pháp tạm thời trong quá trình điều tra. Tuy nhiên, Korra và những người khác như Gabriel Shapiro, cựu giám đốc pháp lý của Delphi Digital, ủng hộ quan điểm rằng đây là chính sách hợp lý duy nhất cho các ứng dụng fintech liên quan đến tiền mã hóa, nhằm cân bằng giữa bảo mật và tránh kiểm soát tùy tiện. Với việc hàng nghìn BTC bị đánh cắp và tin tặc đang tìm cách rửa tiền, các tình huống tương tự dự kiến sẽ xuất hiện nhiều hơn, đặt ra những tình thế tiến thoái lưỡng nan cho người dùng và các nền tảng.

cryptonews.ru08/03 09:26

Galaxy Digital và Duel Casino xảy ra mâu thuẫn về 230 ETH liên quan đến lỗ hổng Coldcard

cryptonews.ru08/03 09:26

Sự cố Coldcard kích hoạt làn sóng Bitcoin, củng cố tiền điện tử 'tăng giá': Hodler's Digest, 2 tháng 8

Sự kiện khai thác lỗ hổng trên ví cứng Coldcard đã dẫn đến việc mất khoảng 90 triệu USD Bitcoin, khiến nhiều nhà đầu tư nhỏ chuyển tiền gấp sang các sàn tập trung. Dữ liệu cho thấy khối lượng giao dịch Bitcoin dưới 1 BTC đạt mức cao nhất hàng ngày kể từ năm 2022. Trong bối cảnh đó, ngành công nghiệp tiền mã hóa được cho là đang bước vào giai đoạn củng cố lớn nhất, với doanh thu ngày càng tập trung vào một số ít giao thức hàng đầu như Hyperliquid và Pump.fun. Nhà phân tích Lorenzo Valente của ARK Invest nhận định xu hướng này là "cực kỳ tích cực" cho không gian crypto, dù nó có thể đi kèm với nhiều vụ sáp nhập, phá sản và đóng cửa dự án. Mặt khác, báo cáo thu nhập quý II của các công ty lớn như Coinbase và MicroStrategy cho thấy kết quả ảm đạm, với thua lỗ gia tăng. Đồng thời, những bất ổn về mặt pháp lý vẫn tiếp diễn, như sự bế tắc của Dự luật Clarity Act tại Mỹ hay các cáo buộc nhắm vào nhà sáng lập Telegram Pavel Durov từ Nga và Australia. Cuối tuần, thị trường chung đi xuống, với Bitcoin giảm 3%. Grayscale đưa ra dự báo lạc quan rằng Bitcoin có thể đã chạm đáy sớm hơn chu kỳ truyền thống, mặc dù nhiều tín hiệu tương tự trước đó vẫn chưa ứng nghiệm.

cointelegraph08/02 23:58

Sự cố Coldcard kích hoạt làn sóng Bitcoin, củng cố tiền điện tử 'tăng giá': Hodler's Digest, 2 tháng 8

cointelegraph08/02 23:58

Coinkite bị chỉ trích vì lưu trữ email khách hàng sau vụ hack Coldcard trị giá 88 triệu USD

Coinkite một lần nữa đối mặt với làn sóng chỉ trích từ khách hàng sau khi lỗi trong quá trình tạo cụm từ seed ngẫu nhiên cho ví phần cứng Coldcard dẫn đến việc hơn 1.000 BTC (trị giá hơn 88 triệu USD tính đến thời điểm đó) bị đánh cắp trong hai ngày. Để cảnh báo phần lớn khách hàng có thể bị ảnh hưởng, công ty đã gửi email thông báo đến các địa chỉ email liên quan đến giao dịch mua hàng từ năm 2019. Hành động này vấp phải chỉ trích khi khách hàng chất vấn việc công ty lưu trữ dữ liệu email lâu dài. Coinkite phản hồi bằng cách viện dẫn chính sách công khai, nói rằng email được lưu để khách hàng có thể đăng nhập và xác nhận các thông tin khác đã bị xóa, nhưng không nêu rõ thời hạn xóa các địa chỉ email này. Trong một tuyên bố dường như mâu thuẫn, CEO Rodolfo Novak nhấn mạnh rằng công ty không lưu trữ thông tin khách hàng và không có cách nào liên lạc trực tiếp với những người bị ảnh hưởng, đồng thời kêu gọi sự hỗ trợ để tiếp cận tất cả người dùng có nguy cơ. Ông cũng khẳng định Coinkite cung cấp tùy chọn mua hàng ẩn danh và xóa dữ liệu khách hàng sau 90 ngày, đồng thời nhấn mạnh công ty rất coi trọng vấn đề bảo mật.

cryptonews.ru08/02 21:04

Coinkite bị chỉ trích vì lưu trữ email khách hàng sau vụ hack Coldcard trị giá 88 triệu USD

cryptonews.ru08/02 21:04

活动图片