# Bài viết Liên quan Lỗ hổng

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Lỗ hổng", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

‘Bitcoin Red Team’ phát hiện 4.962 lỗ hổng sau vụ tấn công Coldcard

Lỗ hổng trên ví phần cứng Coldcard đã khiến các nhà đầu tư Bitcoin ($BTC) lâu năm mất tiền do lỗi phần mềm được phát hiện từ tháng 3/2021. Thiệt hại vượt 116 triệu USD, với hơn 1.800 BTC bị đánh cắp từ 5.200 địa chỉ. Sự cố này thúc đẩy sự ra đời của sáng kiến tình nguyện "Bitcoin Red Team" do nhà phát triển Kalle và Rob Hamilton dẫn đầu. Họ đã thực hiện một cuộc kiểm tra khẩn cấp hệ sinh thái Bitcoin mã nguồn mở để tìm các lỗ hổng tương tự. Được tài trợ bởi Opensats với 40.000 USD, 16 nhà nghiên cứu đã phân tích 390 kho mã, phát hiện tổng cộng 4.962 lỗ hổng, trong đó có 85 lỗi nghiêm trọng và 635 lỗi mức độ cao. Kalle đánh giá tình hình bảo mật hệ sinh thái là "cực kỳ kém". Các lỗ hổng nghiêm trọng tập trung nhiều nhất (24%) vào các công cụ bảo mật và coinjoin. Trong khi đó, các thư viện mật mã có số lỗi tuyệt đối cao nhất (1.101) nhưng chỉ 10% trong số đó ở mức độ cao, cho thấy mã nguồn này trưởng thành hơn. Hầu hết các dự án có ít hoặc không có lỗi nghiêm trọng; rủi ro thực sự nằm ở một nhóm nhỏ các công cụ liên quan đến tạo khóa, ký và giao dịch bảo mật - cùng loại phần mềm gây ra sự cố Coldcard ban đầu. Đây là giai đoạn đầu của nỗ lực liên tục. Nhóm Red Team sẽ xác minh các lỗ hổng có thể bị khai thác và phối hợp với các dự án liên quan để công bố thông tin một cách có trách nhiệm. Đối với cộng đồng tự lưu trữ, cuộc kiểm toán này cho thấy các nhà nghiên cứu bảo mật ("hacker mũ trắng") đang bắt kịp tốc độ của các tác nhân xấu.

cryptonews.ru2 ngày trước 13:41

‘Bitcoin Red Team’ phát hiện 4.962 lỗ hổng sau vụ tấn công Coldcard

cryptonews.ru2 ngày trước 13:41

Bitcoiners chuyển sang dùng xúc xắc khi các thiết lập tự giữ tiền được đánh giá lại

Trước sự cố lỗi entropy thấp nghiêm trọng trên ví cứng Coldcard dẫn đến các vụ trộm tiền điện tử từ ngày 30/7, người dùng Bitcoin đang xem xét lại các giả định về độ tin cậy trong thiết lập tự giữ ví. Lỗi này, bắt đầu từ firmware 4.0.1 vào tháng 3/2021, khiến thiết bị sử dụng bộ tạo số giả ngẫu nhiên Yasmarang thay vì phần cứng RNG chuyên dụng, làm giảm đáng kể entropy (chỉ còn khoảng 40-70 bit so với mức 128 bit cần thiết), tạo điều kiện cho tin tặc bẻ khóa thành công khóa riêng tư và đánh cắp hơn 100 triệu USD Bitcoin. Sự cố này nhấn mạnh nguyên tắc "đừng tin tưởng, hãy xác minh". Những người dùng tạo cụm seed (khóa khôi phục) bằng phương pháp vật lý như gieo xúc xắc đã bảo vệ được tài sản của mình. Gieo xúc xắc (tối thiểu 100 lần cho seed 24 từ) là quy trình minh bạch, dễ kiểm tra, loại bỏ điểm yếu duy nhất trong việc tạo ví. Các phương pháp khác như sử dụng bảng tra giấy (ví dụ Bitbox), mẫu khử thiên vị codex32, hoặc rút ngẫu nhiên từ các mảnh giấy ghi từ BIP-39 cũng đang được cộng đồng chia sẻ rộng rãi để tạo entropy an toàn. Người dùng cũng có thể kiểm tra chéo tính toàn vẹn bằng cách nhập seed vào nhiều thiết bị để so sánh địa chỉ nhận hoặc chữ ký giao dịch.

cointelegraph2 ngày trước 13:12

Bitcoiners chuyển sang dùng xúc xắc khi các thiết lập tự giữ tiền được đánh giá lại

cointelegraph2 ngày trước 13:12

Tin tặc Coldcard tiếp tục chuyển 30 BTC đánh cắp sang ví mới

Chỉ vài giờ trước, hacker sở hữu số tiền lớn nhất từ vụ trộm liên quan đến Coldcard (2.055 BTC, trị giá ~130 triệu USD) đã hoạt động trở lại, chuyển 30,185 BTC (khoảng 1,94 triệu USD) sang một ví mới. Đây là lần đầu tiên hacker này hoạt động kể từ sau vụ tấn công ban đầu, chấm dứt giai đoạn bất động của số tiền bị đánh cắp. Giao dịch này tuy nhỏ (~1,5% tổng số tiền bị đánh cắp của hacker này) nhưng có ý nghĩa quan trọng. Các nhà phân tích on-chain coi đây có thể là tín hiệu sớm về việc hacker chuẩn bị rửa tiền, vì thường cần di chuyển qua nhiều ví, máy trộn hoặc cầu nối trước khi chuyển đổi thành tài sản khác. Vụ việc liên quan đến lỗ hổng trong firmware của thiết bị Coldcard Mk3 do Coinkite sản xuất, khiến một số thiết bị tạo seed kém ngẫu nhiên, dễ bị tấn công vét cạn để khôi phục khóa riêng tư. Tổng thiệt hại ước tính vượt 116 triệu USD với hơn 1.800 BTC bị rút từ hơn 5.200 địa chỉ, trong đó riêng người dùng Canada chịu khoảng 1/4 tổn thất. Việc hacker lớn nhất hoạt động trở lại thu hút sự chú ý đến vụ việc. Đối với nạn nhân, điều này chứng minh số tiền vẫn tồn tại và có thể theo dõi trên sổ cái công khai, nhưng cũng làm tăng khả năng một phần Bitcoin bị đánh cắp sắp trở nên khó truy vết hơn. Các chuyên gia dự kiến sẽ theo dõi sát sao ví nhận tiền để phân tích các động thái tiếp theo của hacker.

cryptonews.ru2 ngày trước 09:18

Tin tặc Coldcard tiếp tục chuyển 30 BTC đánh cắp sang ví mới

cryptonews.ru2 ngày trước 09:18

Cha đẻ ngôn ngữ Move chuyển sang Anthropic, ngành công nghiệp tiền mã hóa đang mất dần những người gác cổng

Sam Blackshear, cha đẻ của ngôn ngữ lập trình Move, vừa rời Mysten Labs để gia nhập Anthropic, đánh dấu sự dịch chuyển của các "người gác cổng" - những chuyên gia định hình an ninh và tương lai của dự án - từ crypto sang AI. Anh không phải là trường hợp duy nhất: Tomasz Stańczak của Ethereum Foundation, Alex Atallah (OpenSea) và nhiều nhân vật cốt cốt khác cũng đã chuyển hướng. Dữ liệu từ GitHub cho thấy hoạt động phát triển trong crypto đang thu hẹp mạnh: số lần commit code giảm 75%, số developer tích cực giảm một nửa. Ngược lại, AI thu hút phần lớn sự tăng trưởng và dòng vốn đầu tư, với các quỹ lớn như Paradigm mở rộng sang lĩnh vực này. Sự ra đi của các chuyên gia cốt lõi xảy ra cùng lúc mối đe dọa an ninh gia tăng. Vụ tấn công ví Coldcard (thiệt hại 1082 BTC) đã được Claude AI phát hiện lỗ hổng chỉ trong 8 phút, nêu bật sức mạnh của AI nhưng cũng đặt ra câu hỏi về rủi ro khi những người kiến tạo nền tảng rời đi. Ngành crypto đang đối mặt với thách thức: bảo vệ hệ thống trước các mối đe dọa ngày càng tinh vi trong khi mất đi những bộ óc then chốt.

marsbit08/07 05:27

Cha đẻ ngôn ngữ Move chuyển sang Anthropic, ngành công nghiệp tiền mã hóa đang mất dần những người gác cổng

marsbit08/07 05:27

Chuyên gia phân tích an ninh chỉ ra điểm yếu trong quy trình đóng băng giao dịch của Tether trên blockchain

Chuyên gia an ninh mạng chỉ ra lỗ hổng trong quy trình đóng băng giao dịch của Tether trên blockchain. Theo Darcy, nhà đồng sáng lập FlashRescue, trong một vụ việc gần đây, tiền đã bị rút khỏi ví ngay khi Tether bắt đầu quá trình đóng băng, làm giảm tổng số tiền có thể phong tỏa. Trong khi Tether từng được khen ngợi vì tốc độ đóng băng nhanh so với đối thủ Circle, nay lại bị chỉ trích về khoảng thời gian chậm trễ giữa đề xuất và khi lệnh đóng băng có hiệu lực trên blockchain. Phân tích 2.955 sự kiện đóng băng trên mạng Ethereum và TRON cho thấy thời gian trung bình là 2 giờ 16 phút. Cơ chế đa chữ ký được cho là nguyên nhân chính. Ít nhất 60 địa chỉ đã kịp chuyển toàn bộ 20,4 triệu USD (USDT) trước khi lệnh có hiệu lực, thường chỉ trong vòng 14 phút sau đề xuất. Thêm 113 địa chỉ khác chuyển đi một phần, tổng cộng khoảng 35,5 triệu USD. Một ví dụ điển hình là vụ Tether đóng băng 131 triệu USD liên quan đến Ngân hàng Trung ương Iran theo lệnh trừng phạt OFAC, nhưng khoảng 34 triệu USD đã biến mất trước đó. Tether khẳng định họ phối hợp trực tiếp với điều tra viên trong các vụ đang diễn ra và đã hợp tác với hơn 340 cơ quan thực thi pháp luật, giúp đóng băng hơn 4,4 tỷ USD tài sản. Tuy nhiên, chuyên gia Darcy cảnh báo việc truy hồi tài sộn trở nên gần như vô vọng một khi tiền bị đánh cắp được trộn lẫn vào các địa chỉ pool, do Tether hiếm khi đóng băng các pool không thể xác định nguồn gốc rõ ràng.

cryptonews.ru08/06 20:11

Chuyên gia phân tích an ninh chỉ ra điểm yếu trong quy trình đóng băng giao dịch của Tether trên blockchain

cryptonews.ru08/06 20:11

Hacker xâm nhập thư viện phổ biến dành cho lập trình viên JS: Tại sao lỗ hổng npm nguy hiểm với tiền điện tử

Tin tặc đã xâm nhập vào tài khoản của một nhà phát triển duy trì bộ công cụ phổ biến keyv, được hàng triệu lập trình viên trên toàn thế giới sử dụng. Thông qua quyền truy cập này, kẻ xấu đã cài mã độc vào các phiên bản cập nhật. Cuộc tấn công bắt đầu vào ngày 4 tháng 8 năm 2026, đe dọa hàng trăm gói phần mềm với hơn 2 tỷ lượt tải mỗi tháng. Mã độc được giấu trong một dòng code, tự động kích hoạt khi lập trình viên chạy lệnh `npm install` thông thường. Sau khi xâm nhập, nó quét để đánh cắp thông tin cực kỳ nhạy cảm: mật khẩu npm, thông tin đăng nhập GitHub và AWS, khóa SSH, tệp cấu hình IDE, và đặc biệt nguy hiểm là các tệp ví tiền điện tử (như Solana, Monero), seed phrase và khóa riêng tư. Dữ liệu bị đánh cắp sau đó được mã hóa và gửi cho tin tặc. Đáng chú ý, virus có khả năng tự nhân bản bằng cách sử dụng thông tin đăng nhập bị đánh cắp để phát hành các bản cập nhật độc hại cho các thư viện khác. Tính đến ngày 5/8, ít nhất 444 gói phần mềm đã bị nhiễm. Sự cố này đặc biệt nguy hiểm đối với ngành công nghiệp tiền điện tử. Nếu máy tính của nhà phát triển dự án crypto bị nhiễm, tin tặc có thể chiếm đoạt ví, khóa truy cập sàn giao dịch và toàn bộ cơ sở hạ tầng máy chủ, dẫn đến các vụ trộm cắp quy mô lớn. Đây được xác định là đợt tấn công thứ ba của chiến dịch mã độc "Shai-Hulud" trong vòng chưa đầy một năm, cho thấy một lỗ hổng hệ thống trong hệ sinh thái npm. Sự việc nhấn mạnh rằng ngay cả những thao tác thông thường như cài đặt công cụ cũng tiềm ẩn rủi ro, đòi hỏi các đội ngũ phải cực kỳ thận trọng trong việc kiểm tra và cập nhật phần mềm.

cryptonews.ru08/06 15:52

Hacker xâm nhập thư viện phổ biến dành cho lập trình viên JS: Tại sao lỗ hổng npm nguy hiểm với tiền điện tử

cryptonews.ru08/06 15:52

KITE ngừng chuyển tiền trên mạng chính Ethereum để đối phó với khai thác lỗ hổng

Ngày 6/8, Quỹ Kite thông báo đã ngăn chặn một cuộc tấn công khai thác vào token $KITE trên mạng chính Ethereum. Họ khẳng định không có token nào bị đánh cắp nhờ hệ thống giám sát phát hiện và ngăn chặn kịp thời hoạt động chuyển khoản bất thường. Sự cố này đưa $KITE vào danh sách ngày càng nhiều các giao thức DeFi như Boltz, AQUA, ZEUS bị tấn công trong hai tuần gần đây. Dự án Kite AI hiện đang chạy chương trình thưởng cho việc phát hiện lỗ hổng bảo mật. Từng lọt top 100 tiền điện tử với vốn hóa thị trường trên 363 triệu USD hồi tháng 2, giá $KITE đã giảm hơn 67% so với mức đỉnh lịch sử và hiện xếp thứ 123. Khối lượng giao dịch 24h tăng gần 195% lên khoảng 60 triệu USD sau sự cố. Các vụ tấn công gần đây cho thấy hacker sử dụng AI ngày càng tinh vi, làm gia tăng áp lực bảo mật lên các đội ngũ phát triển. Nghiên cứu từ a16z Crypto chỉ ra rằng khả năng khai thác thành công lỗ hổng của một AI agent có thể tăng từ 10% lên 70% khi nó được cung cấp dữ liệu về các cuộc tấn công. Kite, tự mô tả là cơ sở hạ tầng blockchain thanh toán đầu tiên sử dụng AI, kỳ vọng hành động ứng phó nhanh chóng của họ sẽ giúp khôi phục niềm tin trong bối cảnh các cuộc tấn công nhắm vào nền kinh tế agent AI đang gia tăng.

cryptonews.ru08/06 14:00

KITE ngừng chuyển tiền trên mạng chính Ethereum để đối phó với khai thác lỗ hổng

cryptonews.ru08/06 14:00

Người dùng Canada chiếm 25% thiệt hại liên quan đến lỗ hổng của Coldcard

Người dùng Canada là nhóm bị ảnh hưởng nặng nề nhất trong vụ tấn công liên tục vào ví phần cứng Coldcard, chiếm tới 25% tổng thiệt hại. Australia đứng thứ hai với 15-20%, tiếp theo là Mỹ và Thái Lan (10-15%). Tổng tài sản bị đánh cắp ước tính 116 triệu USD. Nguyên nhân được xác định là một lỗi trong bản cập nhật firmware tháng 3/2021, cụ thể là một bộ tạo số ngẫu nhiên mới được kết nối sai, khiến nó sử dụng một bộ tạo yếu hơn một cách mặc định mà không có cảnh báo. Lỗi cấu hình này khiến khóa riêng tư được tạo ra với entropy thấp, tạo điều kiện cho kẻ tấn công 5 năm sau đó lấy cắp 70 triệu USD từ 1.200 ví chỉ trong 41 phút. Chuyên gia Natálie Newson từ CertiK chỉ ra lỗi kỹ thuật cụ thể và kêu gọi các nhà sản xuất xem xét lại tiêu chuẩn kiến ​​trúc, đề xuất loại bỏ cơ chế dự phòng trong môi trường sản xuất và chỉ sử dụng một nhà cung cấp RNG được phê duyệt. Bà cũng nhấn mạnh tầm quan trọng của việc thông báo ngay lập tức cho người dùng, xác định phạm vi lỗ hổng và kiểm tra kỹ lưỡng các bản vá trước khi phát hành. Đối với người dùng bị ảnh hưởng, Newson khuyến nghị một quy trình khắc phục nghiêm ngặt: mua ví phần cứng mới, tạo cụm seed mới ngoại tuyến, xác minh bằng giao dịch thử nhỏ, chuyển toàn bộ số dư sang cấu hình mới trước khi cập nhật firmware cho thiết bị cũ. Bà cũng khuyên nên tránh "điểm hỏng duy nhất" bằng cách sử dụng ví từ nhiều nhà sản xuất khác nhau. Sự cố này làm dấy lên những câu hỏi cơ bản về mô hình bảo mật tiêu chuẩn trong lưu trữ tự quản. Các chuyên gia chỉ ra rằng việc tự lưu trữ không loại bỏ hoàn toàn rủi ro từ bên thứ ba. Sự đồng thuận trong ngành hiện đang chuyển dịch sang các cấu hình đa nhà cung cấp, sử dụng đa chữ ký (multisig) hoặc chữ ký ngưỡng (MPC) như một tiêu chuẩn cơ bản bắt buộc, nhằm đảm bảo không có một thành phần hoặc một bên bị xâm phạm nào có thể tự di chuyển tiền.

cryptonews.ru08/06 13:52

Người dùng Canada chiếm 25% thiệt hại liên quan đến lỗ hổng của Coldcard

cryptonews.ru08/06 13:52

Gần 5000 lỗ hổng trong hơn một ngày: các nhà phân tích tiến hành cuộc kiểm toán quy mô lớn hệ sinh thái Bitcoin

Đội ngũ Bitcoin Red Team, chuyên thực hiện kiểm toán an ninh cho hệ sinh thái Bitcoin, đã thông báo phát hiện 4.962 lỗ hổng tiềm ẩn trong gần 400 dự án. Trong số này, một phần được đánh giá ở mức độ nghiêm trọng, phần còn lại ở mức cao. Với 16 chuyên gia làm việc 24/7 across các múi giờ, đội ngũ đã tiến hành đợt kiểm tra quy mô lớn bằng cách kết hợp xem xét thủ công và các công cụ dựa trên trí tuệ nhân tạo (AI). Trong vòng 27,5 giờ, họ đã tạo ra 4.962 báo cáo về các điểm yếu tiềm ẩn, bao gồm 85 lỗi nghiêm trọng và 635 lỗi mức độ cao. Phần lớn công việc kiểm tra vẫn được thực hiện thủ công với sự hỗ trợ của AI, mặc dù các hệ thống tự động đang dần trở nên hiệu quả hơn. Nhóm cũng nhấn mạnh rằng các phương pháp tiếp cận AI đa dạng của các thành viên giúp mang lại kết quả phong phú hơn. Hầu hết các lỗi nghiêm trọng đã được các nhà phát triển dự án xác nhận ngay lập tức. Bitcoin Red Team cho biết họ đã liên hệ với các nhóm phát triển và tự kiểm tra kỹ lưỡng các vấn đề nguy hiểm nhất trước khi báo cáo. Đội ngũ cũng xin lỗi vì đã gây thêm áp lực cho các nhà phát triển và cam kết tiếp tục cải thiện quy trình xác minh để giảm thiểu các báo cáo không liên quan.

cryptonews.ru08/06 11:28

Gần 5000 lỗ hổng trong hơn một ngày: các nhà phân tích tiến hành cuộc kiểm toán quy mô lớn hệ sinh thái Bitcoin

cryptonews.ru08/06 11:28

活动图片