# Bài viết Liên quan khóa riêng tư

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "khóa riêng tư", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Lỗ hổng ví lạnh Coldcard bị 15 kẻ xấu lợi dụng

Vụ khai thác lỗ hổng trên ví cứng Coldcard đã bị hơn 15 kẻ tấn công độc lập lợi dụng, theo đánh giá của Alex Thorn thuộc Galaxy Digital. Tổng thiệt hại từ ba đợt tấn công đã xác nhận ước tính lên tới 100 triệu USD, và một đợt thứ tư có thể đẩy con số lên khoảng 130 triệu USD. Lỗ hổng nằm ở cơ chế tạo khóa riêng tư, khi mức entropy chỉ đạt 40 bit, thấp hơn nhiều so với tiêu chuẩn 128 bit phổ biến của các cụm seed 12 từ. Sai sót trong phần mềm cốt lõi này đã đơn giản hóa đáng kể công việc cho những kẻ tấn công. Giám đốc điều hành Dragonfly, Haseeb Qureshi, nhận định rằng chỉ với khoảng 2 USD để kiểm tra mã bằng AI, vụ khai thác có thể đã được ngăn chặn, vì một số mô hình AI được báo cáo là có thể phát hiện lỗ hổng trong chưa đầy 20 phút. Sự việc làm dấy lên tranh luận về tính an toàn của việc lưu trữ Bitcoin trong ví lạnh và cho thấy chi phí tìm kiếm lỗ hổng sẽ tiếp tục giảm khi AI ngày càng phát triển. Vụ việc được so sánh với lỗ hổng "Milk Sad" năm 2023, nhấn mạnh rằng những sai lầm trong phần mềm có thể lặp lại ở các sản phẩm khác nhau, bất kể danh tiếng của chúng.

cryptonews.ruHôm qua 09:05

Lỗ hổng ví lạnh Coldcard bị 15 kẻ xấu lợi dụng

cryptonews.ruHôm qua 09:05

Forbes: 7 triệu Bitcoin đối mặt với rủi ro máy tính lượng tử, BTC có cần phải thay 'ổ khóa'?

**Tóm tắt tiếng Việt:** Bài viết từ Forbes thảo luận về mối đe dọa tiềm tàng của máy tính lượng tử đối với Bitcoin. Khoảng 6-7 triệu BTC (trị giá ~4700 tỷ USD) được coi là "phơi nhiễm" rủi ro vì khóa công khai của chúng đã bị lộ trên blockchain, chủ yếu từ các địa chỉ thời kỳ Satoshi hoặc bị tái sử dụng. Tuy nhiên, "phơi nhiễm" không đồng nghĩa với "bị đánh cắp" ngay lập tức; việc này chỉ xảy ra khi một cỗ máy lượng tử đủ mạnh để phá vỡ mật mã đường cong elliptic (ECDSA) - thứ hiện chưa tồn tại. Các nghiên cứu từ Google và Ethereum Foundation ước tính khung thời gian cho mối đe dọa này có thể là trong vòng một thập kỷ tới, với xác suất đáng kể. Cộng đồng Bitcoin đang tranh luận về các giải pháp. Hai đề xuất BIP-360 và BIP-361 đưa ra cách tiếp cận trái ngược: một bên tạo địa chỉ chống lượng tử mới, bên kia đề xuất "đóng băng" dần các đồng coin chưa di chuyển để ngăn kẻ trộm trong tương lai. Nhiều công ty khởi nghiệp như BOLTS, American Fortress, hay các dự án như Quantum Resistant Ledger đang chạy đua cung cấp giải pháp. Đặc biệt, American Fortress tuyên bố có thể bảo vệ tất cả các địa chỉ hiện có mà không cần di chuyển, nhưng tuyên bố này cần thận trọng xem xét vì công nghệ của họ chưa được công bố hay kiểm toán công khai đầy đủ. Bài viết kết luận rằng, mặc dù mối đe dọa là có thật và cần được giải quyết, nhưng đây chưa phải là cuộc khủng hoảng sinh tồn ngay lập tức đối với Bitcoin. Cuộc đua để nâng cấp "ổ khóa" mật mã cho kỷ nguyên lượng tử đã chính thức bắt đầu.

marsbit08/03 06:27

Forbes: 7 triệu Bitcoin đối mặt với rủi ro máy tính lượng tử, BTC có cần phải thay 'ổ khóa'?

marsbit08/03 06:27

Gói phần mềm Injective bị tấn công chuỗi cung ứng độc hại – Chi tiết

Gói phần mềm Injective SDK đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng độc hại. Kẻ tấn công đã chiếm quyền truy cập tài khoản GitHub của một cộng tác viên hợp pháp của Injective Labs, sau đó tải lên npm một phiên bản độc hại của gói TypeScript SDK, @injectivelabs/sdk-ts v1.20.21. Mã độc được ngụy trang dưới vỏ bọc tính năng đo lường, nhưng thực chất nó chỉ kích hoạt khi các nhà phát triển sử dụng các hàm tạo ví như `fromMnemonic` hoặc `fromHex` để đánh cắp khóa riêng tư và cụm từ hạt giống. Điều này cho phép kẻ tấn công tái tạo và chiếm đoạt ví tiền mã hóa của nạn nhân. Cuộc tấn công còn lan rộng thông qua các phụ thuộc chuyển tiếp trong 17 gói Injective bổ sung phụ thuộc vào SDK này, với khoảng 50.000 lượt tải xuống mỗi tuần. Mặc dù một phiên bản sạch (v1.20.23) đã được phát hành sau đó, phiên bản bị xâm phạm vẫn có sẵn trên npm dưới dạng gói không còn được khuyến nghị. Để bảo vệ bản thân, người dùng được khuyến cáo nên xoay vòng tất cả thông tin xác thực bị ảnh hưởng, tạo ví mới và chuyển tiền của họ. Sự cố này xảy ra cùng thời điểm với vụ việc BonkDAO thất thoát 20 triệu USD do một "đề xuất quản trị độc hại".

ambcrypto07/10 15:04

Gói phần mềm Injective bị tấn công chuỗi cung ứng độc hại – Chi tiết

ambcrypto07/10 15:04

Phục hồi tài sản tiền điện tử: Một ngành kinh doanh 'hốt bạc' thầm lặng

Tác giả: Luật sư Liu Honglin Tóm tắt: Dịch vụ khôi phục tài sản tiền mã hóa đang trở thành một thị trường ngách tiềm năng, phát triển mạnh dựa trên nhu cầu thực tế từ người dùng. Khác với suy nghĩ thông thường về các vụ hack hay lừa đảo kịch tính, phần lớn trường hợp liên quan đến các sự cố "đời thường" hơn nhưng gây nhiều phiền toái: chuyển tiền nhầm mạng lưới (chain), quên gắn memo/tag khi nạp tiền lên sàn, ví bị lỗi vật lý, ghi nhớ sai cụm khôi phục (seed phrase) hoặc tài khoản sàn tập trung bị đóng băng mà không rõ lý do. Đặc tính phi tập trung trao quyền kiểm soát cho người dùng nhưng cũng đặt trách nhiệm lớn lên họ. Khi lượng người tham gia thị trường tăng lên, các lỗi thao tác là điều không tránh khỏi. Dịch vụ này phát triển để lấp đầy khoảng trống giữa hệ thống kỹ thuật phức tạp và người dùng phổ thông, tương tự các dịch vụ hỗ trợ trong tài chính truyền thống. Tuy nhiên, lĩnh vực này cũng tiềm ẩn rủi ro, xuất hiện nhiều đối tượng lừa đảo như "cò mồi" trung gian hoặc các nhóm hứa hẹn khôi phục 100% để chiếm đoạt thêm tài sản hoặc thông tin nhạy cảm (seed phrase, private key). Một đội ngũ chuyên nghiệp thực sự thường đánh giá kỹ từng trường hợp cụ thể (khả năng thu hồi, nguyên nhân đóng băng...) và không đưa ra cam kết chắc chắn trước. Bài viết cũng giới thiệu về việc tác giả đã hợp tác với một đội ngũ chuyên nghiệp trong lĩnh vực này. Họ cung cấp dịch vụ đánh giá ban đầu cho các sự cố như chuyển nhầm chain, quên memo, ví lỗi, khôi phục seed phrase khó, tài khoản sàn bị phong tỏa hoặc phân tích đường đi của tài sản bị đánh cắp, với phương châm là xác định đúng vấn đề và con đường xử lý khả thi (kỹ thuật, pháp lý, liên hệ sàn) trước tiên.

链捕手05/20 06:45

Phục hồi tài sản tiền điện tử: Một ngành kinh doanh 'hốt bạc' thầm lặng

链捕手05/20 06:45

活动图片