# Bài viết Liên quan Lỗ hổng

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Lỗ hổng", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Cơ quan thực thi pháp luật tuyên bố luật CLARITY giúp đỡ tội phạm. Đại diện ngành công nghiệp cho rằng họ sai

Các cơ quan thực thi pháp luật Hoa Kỳ, đứng đầu là Hiệp hội Cảnh sát trưởng Quốc gia (NSA), đã nhiều lần cảnh báo rằng Đạo luật CLARITY có nguy cơ giúp đỡ tội phạm. Họ cho rằng Điều khoản 604 của dự luật, hay "Đạo luật về Tính chắc chắn trong Quy định Blockchain", tạo ra lỗ hổng lớn. Điều khoản này bảo vệ các nhà phát triển phần mềm phi lưu ký (non-custodial) nhưng theo các cơ quan, cách diễn đạt quá rộng có thể cho phép các tổ chức thực sự nắm giữ tài sản hoặc hỗ trợ rửa tiền lách luật, làm suy yếu các tiêu chuẩn "Biết khách hàng của bạn" (KYC) và chống rửa tiền (AML) so với các tổ chức tài chính truyền thống. Ngược lại, Hiệp hội Blockchain bác bỏ mạnh mẽ quan điểm này. Giám đốc Chiến lược của hiệp hội, bà Lindsey Frazier, gọi đó là "sự hiểu nhầm cơ bản", khẳng định Điều 604 chỉ nhằm ngăn việc phân loại sai các nhà phát triển phần mềm phi lưu ký thành nhà cung cấp dịch vụ chuyển tiền, và nó "không cấp miễn trừ cho tội phạm", cũng không cản trở việc truy tố các tội như rửa tiền. Cuộc tranh cãi này trở thành một vấn đề then chốt khi Thượng viện sắp bỏ phiếu thông qua dự luật. Đáng chú ý, không phải tất cả cộng đồng thực thi pháp luật đều phản đối. Tổ chức Lãnh đạo Thực thi Pháp luật Người da đen Quốc gia (NOBLE) đã ủng hộ toàn bộ dự luật, trong khi Hiệp hội Cảnh sát trưởng Các Hạt Lớn của Mỹ (MCSA) đã chuyển từ phản đối sang lập trường trung lập về Điều 604 sau các cuộc đàm phán làm rõ. Sự bất đồng này làm nổi bật cuộc đối đầu giữa quan ngại về an toàn công cộng và nhu cầu thúc đẩy đổi mới công nghệ trong lĩnh vực tài chính phi tập trung (DeFi).

cryptonews.ru08/04 11:47

Cơ quan thực thi pháp luật tuyên bố luật CLARITY giúp đỡ tội phạm. Đại diện ngành công nghiệp cho rằng họ sai

cryptonews.ru08/04 11:47

Tuyên bố đáng lo ngại từ Galaxy Research về Coldcard! Tổn thất trên ví có thể vượt quá 2000 BTC: Chi tiết

Ngành công nghiệp tiền mã hóa đang lo ngại về một lỗ hổng bảo mật được phát hiện trong ví phần cứng Coldcard. Galaxy Research thuộc Galaxy Digital cảnh báo tổng thiệt hại do lỗ hổng này có thể vượt quá 2.000 BTC, tương đương hơn 130 triệu USD. Theo phân tích, đã có 1.596 BTC bị đánh cắp thông qua ba cuộc tấn công lớn và 14 sự cố nhỏ hơn, ảnh hưởng đến khoảng 7.300 địa chỉ Bitcoin. Lỗ hổng bắt nguồn từ một thiếu sót trong cơ chế tạo số ngẫu nhiên trên các thiết bị Coldcard Mk3, Mk4, Mk5 và Coldcard Q chạy một số phiên bản firmware nhất định. Nhà sản xuất Coinkite đã phát hành bản cập nhật khẩn cấp và khuyến nghị người dùng nâng cấp thiết bị ngay lập tức. Các nhà nghiên cứu cũng cho biết một cuộc tấn công thứ tư chưa được xác nhận đầy đủ có thể đã sử dụng cùng phương pháp, đưa tổng số BTC bị đánh cắp tiềm năng lên 2.055 BTC. Nhóm điều tra đang phối hợp với các cơ quan thực thi pháp luật và sàn giao dịch để theo dõi tài sản. Đáng chú ý, khoảng 90% số tiền bị đánh cắp vẫn chưa bị di chuyển khỏi địa chỉ ban đầu, có thể cho thấy kẻ tấn công chưa bắt đầu rửa tiền.

cryptonews.ru08/04 07:01

Tuyên bố đáng lo ngại từ Galaxy Research về Coldcard! Tổn thất trên ví có thể vượt quá 2000 BTC: Chi tiết

cryptonews.ru08/04 07:01

Tại tuyến đầu vụ trộm Coldcard mới biết, vì sao lần này ảnh hưởng lớn hơn nhiều so với con số thống kê

Không ai ngờ rằng, một lỗ hổng từ 5 năm trước trong ví phần cứng Coldcard đã dẫn đến vụ trộm Bitcoin lớn nhất năm nay. Nguyên nhân là lỗi tạo số ngẫu nhiên yếu trong quá trình tạo cụm từ khôi phục (seed phrase), khiến hacker có thể tính toán và đoán được khóa riêng tư. Sự việc gây chấn động lớn trong cộng đồng, đặc biệt là nhóm người dùng trung thành, vì Coldcard vốn nổi tiếng với tính minh bạch, mã nguồn mở và độ tin cậy cao. Tổng thiệt hại ước tính khoảng 2000 BTC, trị giá hơn trăm triệu USD. Mặc dù quy mô không phải lớn nhất lịch sử, vụ việc lại tác động mạnh đến niềm tin vào các giải pháp lưu trữ tự giữ. Chuyên gia an ninh Cosine từ SlowMist nhấn mạnh, lỗ hổng này cho thấy rủi ro cốt lõi trong công nghệ mã hóa và sự nguy hiểm khi hacker có thể lợi dụng AI để khai thác điểm yếu cũ. Ông cũng cảnh báo khả năng xảy ra các sự cố an ninh quy mô lớn hơn trong tương lai. Đối với người dùng phổ thông, Cosine đưa ra các khuyến nghị: sử dụng passphrase (mật khẩu bổ sung) cho cụm từ khôi phục, kiểm tra và phân loại tài sản thường xuyên, giữ bình tĩnh tránh bị lừa đảo, và cân nhắc sử dụng các sàn giao dịch tập trung uy tín nếu không tự tin về kỹ thuật. Cách tiếp cận phòng thủ theo lớp này có thể ngăn chặn phần lớn rủi ro thông thường.

marsbit08/04 06:58

Tại tuyến đầu vụ trộm Coldcard mới biết, vì sao lần này ảnh hưởng lớn hơn nhiều so với con số thống kê

marsbit08/04 06:58

Báo cáo an ninh tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các cuộc tấn công cầu nối xuyên chuỗi bùng nổ vượt 35 triệu

Báo cáo An ninh Tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các vụ tấn công cầu nối liên chuỗi bùng nổ tập trung vượt 35 triệu USD. Theo thống kê, tháng 7/2026 ghi nhận tổng thiệt hại từ các sự kiện bảo mật tiền mã hóa khoảng 97 triệu USD. Đặc điểm nổi bật là sự chuyển hướng phương thức tấn công, với cơ sở hạ tầng ngoài chuỗi trở thành mục tiêu mới. Trong đó, 7 vụ tấn công lớn nhất gây thiệt hại khoảng 94 triệu USD và 4 vụ lừa đảo/lừa đảo giả mạo chiếm khoảng 3 triệu USD. Các vụ tấn công cầu nối liên chuỗi tiếp tục là điểm nóng, với nhiều vụ như AFX Trade, Verus, B2 Network bùng nổ trong vài giờ, tổng thiệt hại vượt 35 triệu USD. Phương thức tấn công chuyển dần từ lỗ hổng hợp đồng thông minh sang xâm nhập cơ sở hạ tầng ngoài chuỗi, rò rỉ khóa ký, thao túng bỏ phiếu quản trị. Các sự kiện đáng chú ý bao gồm: Ostium (mất ~23.75 triệu USD do xâm nhập hệ thống ký giá ngoài chuỗi), AFX Trade (mất ~24.15 triệu USD do rò rỉ khóa xác thực cầu nối), BonkDAO (mất ~20 triệu USD do lợi dụng quy tắc bỏ phiếu quản trị), Bonzo Lend (mất ~9.05 triệu USD do thao túng oracle). Lừa đảo giả mạo ứng dụng SecondFi và thư vật lý giả mạo Ledger cũng gây thiệt hại lớn. Tóm lại, tháng 7 cho thấy các lỗ hổng an ninh ngày càng tập trung vào khâu quản trị, quyền hạn ngoài chuỗi và thiết kế hệ thống, chứ không chỉ là mã hợp đồng. Khuyến nghị người dùng cảnh giác với ủy quyền ví và liên kết lạ, đồng thời các dự án cần tăng cường bảo mật cho hạ tầng ngoài chuỗi và cơ chế quản trị.

marsbit08/04 02:23

Báo cáo an ninh tháng 7: Tổng thiệt hại khoảng 97 triệu USD, các cuộc tấn công cầu nối xuyên chuỗi bùng nổ vượt 35 triệu

marsbit08/04 02:23

AI ồ ạt 'ném bom' chương trình thưởng lỗi của Apple, đội ngũ kiểm duyệt đã ngừng hoạt động

Apple đã tạm ngừng chương trình tiền thưởng lỗi bảo mật (bug bounty) do bị quá tải bởi hàng loạt báo cáo được tạo ra bởi AI. Việc các công cụ như ChatGPT hay Claude giúp giảm đáng kể ngưỡng phát hiện lỗ hổng đã dẫn đến một lượng lớn báo cáo chứa nhiều "ảo giác" của AI, khiến đội ngũ bảo mật của Apple không thể xử lý kịp. Từ ngày 2/8, Apple đã áp dụng giới hạn số lượng báo cáo và thời gian "làm mát" 30 ngày. Mặc dù AI cũng giúp ích cho việc phòng thủ, nhưng nó đang làm biến dạng chu kỳ tiết lộ lỗ hổng. Ví dụ điển hình là việc một nhóm nghiên cứu chỉ mất 5 ngày để vượt qua hệ thống bảo vệ bộ nhớ cao cấp "MIE" của Apple bằng cách sử dụng AI. Trong bản cập nhật bảo mật tháng 7/2026, Apple lần đầu tiên cảm ơn các mô hình AI như Claude và Codex Security vì đã giúp phát hiện lỗ hổng, dẫn đến tần suất cập nhật bảo mật dày đặc hơn. Tuy nhiên, điều này cũng đặt ra câu hỏi về rủi ro tiềm ẩn của việc phát hành bản vá quá nhanh. Tình trạng tương tự cũng xảy ra với Google, Nextcloud và GitHub, cho thấy đây là một thách thức chung của ngành an ninh mạng.

marsbit08/04 01:47

AI ồ ạt 'ném bom' chương trình thưởng lỗi của Apple, đội ngũ kiểm duyệt đã ngừng hoạt động

marsbit08/04 01:47

‘Cá voi Bitcoin’ 2013 thức giấc, chuyển 500 BTC trong bối cảnh lo ngại gia tăng về Coldcard

Cách đây hai ngày, Bitcoin.com News đưa tin lỗ hổng bảo mật trên ví phần cứng Coldcard đang khiến người nắm giữ Bitcoin chuyển sang sử dụng các sàn giao dịch tập trung và dịch vụ lưu ký, đồng thời nhiều ví lâu năm không hoạt động cũng bắt đầu "thức giấc". Tính đến nay, khoảng 1.431,97 BTC đã bị đánh cắp thông qua các lỗ hổng trong phần mềm và bộ tạo số ngẫu nhiên của Coldcard. Ngày 5/8, một giao dịch lớn đã thu hút sự chú ý: 500 BTC (trị giá 31,32 triệu USD) từ một ví không động đến từ năm 2013 đã được chuyển đi. Địa chỉ gốc dạng P2PKH được tạo vào ngày 6/12/2013, thời điểm Bitcoin lần đầu vượt mốc 1.000 USD. Với mức giá khi đó, số Bitcoin này ban đầu có giá trị khoảng 521.000 USD. Dữ liệu từ Arkham Intelligence cho thấy địa chỉ nhận tiền (dạng P2WPKH) không liên kết với bất kỳ sàn giao dịch, tổ chức lưu ký hay thực thể nhận dạng nào được biết đến. Hoạt động này phản ánh một tình thế tiến thoái lưỡng nan về bảo mật. Những người nắm giữ Bitcoin từ thuở sơ khai thường tuân thủ triết lý tự lưu trữ, dựa vào ví phần cứng thay vì trao niềm tin cho các sàn tập trung. Lỗ hổng của Coldcard đe dọa trực tiếp đến nguyên tắc cốt lõi này: quyền kiểm soát độc quyền đối với khóa cá nhân. Việc di chuyển 500 BTC có vẻ không phải là một quyết định đầu cơ thời điểm thị trường, mà là một biện pháp bảo mật cần thiết, xuất phát từ nhận thức rằng ví được tạo từ nhiều năm trước có thể không còn đáp ứng được các tiêu chuẩn an ninh hiện đại. Bối cảnh hiện tại cho thấy xu hướng đáng lo ngại: hơn 1.400 BTC đã bị đánh cắp qua lỗ hổng Coldcard, và hàng trăm BTC khác từ các ví "ngủ đông" đã được chủ động chuyển đi kể từ ngày 30/7. Đối với nhiều người nắm giữ lâu năm, lựa chọn ngày càng rõ ràng: hoặc tin tưởng rằng thế hệ ví cũ của họ chưa từng bị xâm phạm, hoặc chủ động chuyển tiền trước khi có người khác làm điều đó thay họ. Giao dịch lớn này cho thấy ưu tiên của một số chủ sở hữu lâu đời nhất có lẽ đã chuyển sang bảo toàn vốn hơn là đầu cơ.

cryptonews.ru08/03 20:37

‘Cá voi Bitcoin’ 2013 thức giấc, chuyển 500 BTC trong bối cảnh lo ngại gia tăng về Coldcard

cryptonews.ru08/03 20:37

ZachXBT từ chối theo dõi vụ hack Coldcard trị giá 88 triệu đô la

Chuyên gia điều tra blockchain nổi tiếng ZachXBT tuyên bố sẽ không theo dõi hoặc điều tra vụ hack Coldcard với thiệt hại 88 triệu USD. Ông cho biết sẽ tập trung vào các hệ sinh thái coi trọng công việc của mình và nhấn mạnh rằng những người ủng hộ quan điểm "tối đa hóa" Bitcoin không phải là nhà tài trợ hay người ủng hộ các cuộc điều tra của ông. Vụ hack bắt nguồn từ lỗ hổng trong phần mềm cốt lõi (firmware) của ví phần cứng Coldcard Mk3 từ nhà sản xuất Coinkite (Canada). Lỗi này khiến một số ví tạo ra "seed" (hạt giống) bằng bộ tạo số ngẫu nhiên phần mềm thay vì chip chuyên dụng, làm cho seed có thể bị đoán được. Đợt tấn công đầu tiên diễn ra vào ngày 30/7, với khoảng 594 BTC (tương đương 38 triệu USD) bị rút từ gần 500 địa chỉ không hoạt động. Tính đến ngày 2/8, tổng cộng 1.367 BTC (khoảng 88,6 triệu USD) đã bị đánh cắp từ 4.585 địa chỉ qua nhiều đợt tấn công. Tốc độ và độ chính xác của các vụ trộm khiến nhiều người nghi ngờ có sự hỗ trợ của các công cụ tự động hóa, có thể là AI. Cách xử lý hậu quả của Coinkite cũng gây tranh cãi riêng. Công ty đã gửi email cảnh báo đến tất cả địa chỉ email khách hàng mà họ tìm thấy, bao gồm cả những địa chỉ từ năm 2019. Điều này mâu thuẫn với tuyên bố trước đó của CEO Rodolfo Novak rằng công ty xóa dữ liệu khách hàng sau 90 ngày và cung cấp tùy chọn mua hàng ẩn danh. Coinkite sau đó thừa nhận họ lưu trữ email mua hàng vô thời hạn và không có chính sách xóa dữ liệu này. Vụ việc còn trở nên kịch tính hơn khi một đề nghị rửa tiền táo tợn được đăng trực tiếp trên blockchain Bitcoin, nhắm vào kẻ tấn công. Với việc các chuyên gia như ZachXBT rút lui, gánh nặng theo dõi số tiền bị đánh cắp phần lớn đổ dồn vào các công ty như Galaxy Research. Lỗi phần mềm này được cho là có từ bản cập nhật tháng 3/2021, nghĩa là bất kỳ seed nào được tạo trong hơn 4 năm qua trên các thiết bị Mk3 chưa cập nhật firmware vẫn có thể bị tổn thương.

cryptonews.ru08/03 12:06

ZachXBT từ chối theo dõi vụ hack Coldcard trị giá 88 triệu đô la

cryptonews.ru08/03 12:06

Khuyến nghị khẩn cấp cho các nhà vận hành nút XRPL cập nhật lên phiên bản 3.2.1

Ripple đã phát hành phiên bản 3.2.1 cho XRP Ledger (XRPL) để khắc phục sự cố lỗ hổng bảo mật nghiêm trọng. Giám đốc phát triển của Ripple, Vijay Khanna, cảnh báo các nhà vận hành node cần cập nhật ngay lập tức. Vấn đề chính được sửa chữa là một cuộc tấn công "tràn ngập bản kê khai" (manifest flood), đã xảy ra vào ngày 31 tháng 7. Trước đây, các node có thể chấp nhận, lưu trữ và chuyển tiếp một số lượng không giới hạn bản kê khai từ các khóa trình xác thực không xác định, gây nguy cơ quá tải mạng. Phiên bản 3.2.1 bổ sung bốn cơ chế giới hạn để ngăn chặn các cuộc tấn công tương tự trong tương lai: 1. Giới hạn kích thước bản kê khai. 2. Giới hạn tiếp nhận, tự động loại bỏ gói tin vượt quá ngưỡng. 3. Giới hạn gửi, hạn chế số bản kê khai trong thông điệp chào mừng gửi tới node mới. 4. Giới hạn bộ nhớ đệm, chỉ lưu tối đa 100 khóa không xác định. Ngoài ra, bản kê khai từ các khóa không xác định sẽ không còn được lưu vào ổ đĩa, ngăn sự cố tồn tại sau khi khởi động lại hệ thống. Khuyến nghị cho các nhà vận hành node: - Cập nhật XRPL lên phiên bản 3.2.1 ngay lập tức. - Chờ 1-2 phút để đảm bảo tiến trình `xrpld` đang chạy. - Khởi động lại `xrpld`. Bản cập nhật này nhằm tăng cường đáng kể bảo mật mạng lưới bằng cách từ chối dữ liệu không đáng tin cậy từ sớm, hạn chế xử lý và lưu trữ chúng.

cryptonews.ru08/03 09:40

Khuyến nghị khẩn cấp cho các nhà vận hành nút XRPL cập nhật lên phiên bản 3.2.1

cryptonews.ru08/03 09:40

活动图片