# Bài viết Liên quan Lỗ hổng

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Lỗ hổng", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru08/01 21:38

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru08/01 21:38

Chính AI đã giúp phát hiện lỗ hổng bảo mật trong hệ thống Coldcard?

Vào ngày 30 tháng 7, một cuộc tấn công lớn nhắm vào các ví Bitcoin được tạo ra bằng ví phần cứng Coldcard đã diễn ra, ảnh hưởng đến khoảng 500-1.200 địa chỉ và đánh cắp ước tính khoảng 1.128,5 BTC (tương đương 71,1 triệu USD). Hầu hết số tiền này nằm trên một địa chỉ có số dư lớn và lâu ngày không hoạt động. Điểm chung của các ví bị tấn công là chúng đều sử dụng "seed phrase" (cụm từ khôi phục) được tạo ra trên các thiết bị Coldcard (chủ yếu là Mk3 phiên bản firmware 4.0.1 từ năm 2021, và một số thiết bị Mk4, Mk5, Q trước khi có bản vá). Công ty Coinkite, nhà sản xuất Coldcard, đã phát hiện ra lỗ hổng nằm trong cơ chế tạo số ngẫu nhiên (RNG) của firmware. Một lỗi cấu hình trong quá trình xây dựng phần mềm đã khiến hệ thống sử dụng một bộ tạo số ngẫu nhiên kém an toàn hơn (từ MicroPython) thay vì bộ tạo phần cứng chuyên dụng. Lỗi này tồn tại từ năm 2021 và khiến seed phrase chỉ có độ mạnh khoảng 40 bit entropy thay vì 128 bit như thiết kế, khiến chúng có thể bị dò ra bằng các cuộc tấn công vét cạn. Coinkite đã đưa ra bản vá khẩn cấp và khuyến cáo người dùng bị ảnh hưởng tạo seed phrase mới bằng firmware đã sửa và chuyển tài sản sang ví mới. Người dùng có thể an toàn nếu ban đầu họ đã thêm ít nhất 50 lần gieo xúc xắc độc lập khi tạo seed, sử dụng mật khẩu BIP-39 mạnh hoặc dùng chữ ký đa thiết bị. Đáng chú ý, Coinkite đưa ra giả thuyết rằng kẻ tấn công có thể đã sử dụng trí tuệ nhân tạo (AI) để phân tích mã nguồn mở cũ và phát hiện ra lỗ hổng tinh vi này. Một số nhà nghiên cứu độc lập sau đó cũng xác nhận có thể dùng AI để tìm ra lỗi. Tuy nhiên, nhiều chuyên gia bảo mật cho rằng nguyên nhân gốc vẫn là lỗi kỹ thuật của con người và các phương pháp kiểm tra mã truyền thống lẽ ra đã có thể phát hiện từ lâu. Sự cố này làm dấy lên câu hỏi về tính an toàn của mã nguồn mở và nhấn mạnh nhu cầu cần tăng cường kiểm tra, đánh giá liên tục cả bằng công cụ AI lẫn chuyên gia con người, đặc biệt trong lĩnh vực lưu trữ tiền mã hóa.

cryptonews.ru08/01 19:15

Chính AI đã giúp phát hiện lỗ hổng bảo mật trong hệ thống Coldcard?

cryptonews.ru08/01 19:15

Lỗ hổng Coldcard làm trầm trọng thêm lo ngại trên thị trường giữa hai đợt fork Bitcoin sắp tới

Lỗ hổng trên ví lạnh Coldcard đã làm dấy lên lo ngại trên thị trường, trong bối cảnh Bitcoin chuẩn bị đón nhận hai đợt fork sắp tới. Bitcoin giao dịch quanh mức 62.300-63.100 USD vào đầu ngày thứ Bảy, sau khi mất đà tăng từ tháng 7. Vụ việc liên quan đến Coldcard, nơi kẻ xấu khai thác lỗ hổng phần mềm cũ để đánh cắp hơn 1.128 BTC từ hơn 1.100 ví, đã nhắc nhở về rủi ro bảo mật ngay cả với phần cứng chuyên dụng. Nhà sản xuất đã phát hành bản cập nhật và khuyến nghị người dùng tạo seed mới hoàn toàn. Dòng tiền từ các ETF Bitcoin tại Mỹ tiếp tục chịu áp lực, với dòng ròng rút ra khoảng 265 triệu USD vào ngày 31/7, làm gia tăng tâm lý thận trọng. Trong tháng 8, thị trường chú ý đến hai sự kiện: đề xuất soft fork tạm thời BIP-110 (dự kiến bắt đầu từ 7/8) và hard fork eCash do Paul Sztorc lên kế hoạch (khoảng 21/8). Trong khi BIP-110 có nguy cơ gây chia tách blockchain Bitcoin, hard fork eCash sẽ tạo ra một chuỗi riêng biệt, phân phối token mới cho chủ sở hữu Bitcoin đủ điều kiện. Tâm lý thị trường tiền mã hóa vẫn đang trong vùng "Sợ hãi". Tuy nhiên, thị trường phái sinh Bitcoin tương đối ổn định, cho thấy đợt giảm giá chủ yếu do đóng vị thế hiện có hơn là các vụ thanh lý mới quy mô lớn. Các nhà giao dịch đang theo dõi ngưỡng kháng cự 64.000-65.000 USD. Việc vượt qua được mức này có thể cho thấy lực mua đang hấp thụ tin xấu, trong khi việc phá vỡ hỗ trợ 62.000 USD có thể kéo giá về vùng 58.000-60.000 USD.

cryptonews.ru08/01 19:09

Lỗ hổng Coldcard làm trầm trọng thêm lo ngại trên thị trường giữa hai đợt fork Bitcoin sắp tới

cryptonews.ru08/01 19:09

Cảnh báo, người dùng Bitcoin! Vụ tấn công hôm nay có thể lớn hơn bạn nghĩ. Đây là những gì bạn cần làm

Chú ý: Người dùng Bitcoin có thể đối mặt với lỗ hổng bảo mật nghiêm trọng. Công ty Coinkite, nhà sản xuất ví phần cứng Coldcard, đã cảnh báo về một lỗi trong quá trình tạo "seed phrase" (cụm từ khôi phục) trên một số thiết bị Coldcard Mk3 (chạy firmware từ phiên bản 4.0.1 đến 5.0.3). Tất cả địa chỉ Bitcoin được tạo từ seed phrase trên các thiết bị này đều có nguy cơ bị xâm phạm. Cảnh báo được đưa ra sau khi một cuộc tấn công quy mô lớn đã làm rỗng 1.196 ví Bitcoin đơn ký, đánh cắp tổng cộng 1.082,65 BTC (tương đương khoảng 70,2 triệu USD vào thời điểm đó) chỉ trong vòng 41 phút vào ngày 30/7. Các giao dịch có đặc điểm giống nhau, cho thấy khả năng cao được thực hiện bởi một công cụ tự động quét các khóa riêng tư đã bị rò rỉ. Coinkite khuyến cáo người dùng Coldcard Mk3 đã tạo seed phrase trên thiết bị cần hành động ngay lập tức: 1. Không coi seed phrase cũ là an toàn. 2. Tạo một seed phrase mới trên một thiết bị phần cứng đáng tin cậy và hiện đại. 3. Chuyển toàn bộ số tiền sang địa chỉ mới được tạo từ seed phrase mới này. Lưu ý quan trọng: Chỉ nâng cấp thiết bị là không đủ; tuyệt đối không sử dụng lại seed phrase cũ trên bất kỳ ví mới nào.

cryptonews.ru07/31 22:02

Cảnh báo, người dùng Bitcoin! Vụ tấn công hôm nay có thể lớn hơn bạn nghĩ. Đây là những gì bạn cần làm

cryptonews.ru07/31 22:02

Coldcard cảnh báo lỗ hổng Mk3 khi chuyên gia phân tích vụ rút 38 triệu USD từ ví Bitcoin

Nhà sản xuất phần cứng Bitcoin Coinkite (Canada) đã cảnh báo người dùng thiết bị ký giao dịch Coldcard Mk3 của họ nên chuyển tiền từ các ví được tạo bằng cụm seed (cụm từ khôi phục) được tạo ra trên các phiên bản firmware bị ảnh hưởng. Vấn đề ảnh hưởng đến các ví có seed được tạo trên Mk3 chạy firmware từ phiên bản 4.0.1 (phát hành tháng 3/2021) trở lên cho đến phiên bản 5.0.3 cuối cùng cho Mk3. Cảnh báo được đưa ra trong bối cảnh các chuyên gia bảo mật Bitcoin đang điều tra một vụ rút tiền phối hợp không rõ nguyên nhân, liên quan đến 594,48 BTC (tương đương khoảng 38,3 triệu USD) từ các địa chỉ ví chữ ký đơn. Tuy nhiên, chưa có bằng chứng công khai nào khẳng định vấn đề của Mk3 trực tiếp gây ra các giao dịch này. Coinkite khuyến cáo người dùng bị ảnh hưởng tạo một seed mới trên thiết bị không bị ảnh hưởng, xác minh bản sao lưu và địa chỉ nhận, gửi giao dịch thử nghiệm nhỏ trước khi chuyển toàn bộ số tiền còn lại. Các chuyên gia phân tích ban đầu nghi ngờ nguyên nhân có thể là do lỗi sinh số ngẫu nhiên entropy thấp trong quá trình tạo seed ví, khiến chúng không đủ độ ngẫu nhiên. Giả thuyết cho rằng kẻ tấn công biết được lỗ hổng có thể đã dùng kịch bản AI để dò tìm các ví bị ảnh hưởng. Nếu giả thuyết này đúng, ngay cả những ví chỉ bị rút một phần tiền vẫn có nguy cơ bị tấn công tiếp, và các loại địa chỉ ví khác cũng có thể gặp rủi ro nếu phạm vi dò tìm được mở rộng. Cuộc điều tra kỹ thuật chính thức từ Coinkite vẫn đang được tiến hành.

cointelegraph07/31 13:44

Coldcard cảnh báo lỗ hổng Mk3 khi chuyên gia phân tích vụ rút 38 triệu USD từ ví Bitcoin

cointelegraph07/31 13:44

Coinkite cảnh báo chủ sở hữu Coldcard Mk3 sau các báo cáo về việc mất 38 triệu đô la Bitcoin

Vào ngày 30 tháng 7 năm 2026, khoảng 594 Bitcoin (trị giá 38 triệu USD) đã bị chuyển khỏi khoảng 500 địa chỉ lạnh. Hầu hết các ví này không hoạt động trong nhiều năm. Nhà sản xuất ví cứng Coldcard, Coinkite, đã ngay lập tức đưa ra cảnh báo an ninh. CEO Rodolfo Novak (NVK) cho biết công ty đang điều tra toàn diện. Cảnh báo ban đầu chỉ ra rằng lỗ hổng có thể ảnh hưởng đến người dùng Coldcard Mk3 tạo seed phrase (cụm từ khôi phục) trên các phiên bản firmware từ 4.0.1 (tháng 3/2021) đến 5.0.3. Các mẫu Mk4, Q và Mk5 không bị ảnh hưởng. Nguyên nhân nghi ngờ là lỗi tạo số ngẫu nhiên yếu trong một số firmware cũ, không phải do lỗi chuỗi cung ứng. Người dùng đã sử dụng cụm mật khẩu BIP-39 (passphrase) có nguy cơ thấp. Người dùng Mk3 chưa dùng passphrase được khuyến nghị tạo một seed phrase mới trên thiết bị không bị ảnh hưởng, thực hiện cẩn thận và giao dịch thử trước. Các biện pháp tạm thời cho chủ sở hữu duy nhất một thiết bị Mk3 bao gồm: thiết lập một passphrase mạnh và chuyển tiền, hoặc tạo seed phrase mới bằng phương pháp gieo xúc xắc (dice roll) trên thiết bị (một quy trình phức tạp). Coinkite nhấn mạnh đây là kết luận sơ bộ, cuộc điều tra vẫn đang tiếp diễn và hứa hẹn sẽ cung cấp thông tin chi tiết kỹ thuật đầy đủ sau. Sự việc này đã thu hút sự quan tâm rộng rãi trong cộng đồng Bitcoin.

cryptonews.ru07/31 05:17

Coinkite cảnh báo chủ sở hữu Coldcard Mk3 sau các báo cáo về việc mất 38 triệu đô la Bitcoin

cryptonews.ru07/31 05:17

OpenAI, Mã Nguồn Mở

OpenAI đã chính thức mở mã nguồn công cụ bảo mật Codex Security CLI - một công cụ dòng lệnh và SDK TypeScript. Nó tự động phát hiện, xác minh và sửa chữa lỗ hổng bảo mật trong mã nguồn. Quy trình làm việc gồm ba bước: đọc toàn bộ kho mã để tạo mô hình mối đe dọa, tìm lỗ hổng dựa trên ngữ cảnh và kiểm tra chúng trong môi trường sandbox. Trong 30 ngày đầu, công cụ này đã quét hơn 1,2 triệu lần commit và phát hiện 792 lỗ hổng nghiêm trọng cùng hơn 10.000 lỗ hổng nguy cơ cao. Tuy nhiên, những người dùng thử nghiệm đầu tiên báo cáo về chi phí cao đáng kể và một số vấn đề kỹ thuật. Công cụ mặc định sử dụng mô hình GPT-5.6-Sol với mức giá API đắt đỏ, dẫn đến hóa đơn tăng vọt chỉ sau một lần quét mã. Một số người dùng còn gặp phải tình trạng giới hạn tài khoản và lỗi trong quá trình quét. Việc phát hành mã nguồn này diễn ra sau khi Jensen Huang (CEO NVIDIA) công khai ủng hộ AI nguồn mở. Dù vậy, OpenAI chủ yếu mở mã phần ứng dụng, còn phần mô hình lõi vẫn được giữ kín. Sự kiện này đánh dấu một bước tiến trong việc áp dụng AI Agent vào lĩnh vực bảo mật mã nguồn, mở ra cơ hội cho cộng đồng phát triển tiếp tục cải tiến công cụ này.

marsbit07/30 07:44

OpenAI, Mã Nguồn Mở

marsbit07/30 07:44

Bitcoin Hoang Mang? Mythos "Bẻ Khóa" Thuật Toán Mật Mã Hậu Lượng Tử Trong 60 Giờ

Claude Mythos Preview của Anthropic vừa công bố một nghiên cứu đột phá, tìm ra lỗ hổng toán học trong hai thuật toán mã hóa chỉ trong 60 giờ. Mục tiêu đầu tiên là HAWK, một ứng viên đang trong vòng đánh giá chữ ký số hậu lượng tử của NIST Mỹ. Dù đã trải qua hai năm kiểm tra bởi các chuyên gia hàng đầu, Claude Mythos phát hiện một tính chất đối xứng (tự đẳng cấu không tầm thường) trong cấu trúc lưới của HAWK, làm giảm một nửa độ mạnh khóa hiệu quả. Chi phí phá khóa HAWK-256 giảm từ 2^64 xuống còn 2^38 phép tính. Mục tiêu thứ hai là AES, thuật toán mã hóa đối xứng được sử dụng rộng rãi nhất. Trên phiên bản rút gọn 7 vòng của AES-128, Claude Mythos tự phát minh một phương pháp tấn công mới, đặt tên là "Cây cầu Möbius" (Möbius Bridge), tốc độ nhanh hơn 200 đến 800 lần so với phương pháp mạnh nhất trước đó. Đáng chú ý, người vận hành dự án không phải chuyên gia mật mã học. AI đã tự động thực hiện phần lớn công việc kỹ thuật, với các tác nhân đa trí tuệ tranh luận để đi đến kết luận. Quá trình phát hiện mất khoảng một tuần, nhưng các nhà nghiên cứu con người phải mất gần một tháng để xác minh tính đúng đắn. Hai phát hiện này hiện không ảnh hưởng đến hệ thống thực tế (HAWK chưa được triển khai, AES đầy đủ vẫn an toàn). Tuy nhiên, nghiên cứu đặt ra câu hỏi quan trọng: Điều gì sẽ xảy ra nếu AI trong tương lai tìm thấy lỗ hổng chí mạng trong một hệ thống mật mã đang bảo vệ thế giới thực, khi tốc độ phát hiện của AI có thể vượt xa khả năng xác minh của con người?

marsbit07/29 11:43

Bitcoin Hoang Mang? Mythos "Bẻ Khóa" Thuật Toán Mật Mã Hậu Lượng Tử Trong 60 Giờ

marsbit07/29 11:43

Các nhà phát triển Zcash khuyến nghị cập nhật node lên fork Ironwood

Nhà phát triển Zcash Foundation đã phát hành Zebra 6.0.0 và khuyến nghị tất cả các nút vận hành nâng cấp lên phiên bản fork Ironwood. Bản cập nhật bao gồm một nhóm được bảo vệ mới và định dạng giao dịch v6, nhằm khắc phục một lỗ hổng trong nhóm Orchard cũ có thể cho phép kẻ xấu tạo ra ZEC giả mạo một cách âm thầm. Lỗ hổng đã được vá khẩn cấp vào tháng 6, và không có bằng chứng nào về việc nó bị khai thác, mặc dù kiến trúc bảo mật của Zcash khiến việc khẳng định chắc chắn là không thể. Fork Ironwood giới thiệu cấu trúc hành động Orchard và hệ thống bằng chứng Halo2, đồng thời bổ sung một cây cam kết rút tiền riêng biệt và các tính năng mới để các nút theo dõi nhóm mới độc lập với Orchard. Cơ chế bảo vệ chính của Ironwood là một "cổng xoay" giữa Orchard và nhóm mới. Sau khi kích hoạt, Orchard sẽ ngừng chấp nhận đầu ra và giao dịch nội bộ mới. Người dùng có thể rút tiền, nhưng một quy tắc kế toán đảm bảo không thể rút nhiều ZEC hơn số tiền đã được đưa vào một cách hợp pháp. Cơ chế này cho phép kiểm soát công khai nguồn cung lưu hành mà không tiết lộ số dư cá nhân hay chi tiết giao dịch, với bất kỳ nguồn vốn dư thừa nào sẽ bị khóa lại trong Orchard. Zebra 6.0.0 được đánh dấu là bản cập nhật quan trọng, vì phần mềm cũ sẽ không thể hoạt động đúng trên mạng sau khi fork Ironwood được kích hoạt vào ngày 28 tháng 7.

cryptonews.ru07/27 16:37

Các nhà phát triển Zcash khuyến nghị cập nhật node lên fork Ironwood

cryptonews.ru07/27 16:37

Nỗi lo về đại dịch tấn công DeFi do AI điều khiển bị phóng đại cho đến thời điểm hiện tại — nhưng không còn lâu nữa

Tháng 4/2026 chứng kiến làn sóng hack tiền điện tử quy mô lớn, làm dấy lên lo ngại về một "đại dịch" tấn công DeFi do AI điều khiển. Tuy nhiên, số liệu sau đó cho thấy số vụ và tổng thiệt hại có chiều hướng giảm, khiến một số chuyên gia nhận định mối lo này bị thổi phù. Dù vậy, các chuyên gia bảo mật cảnh báo đây chỉ là sự yên tĩnh trước cơn bão. Theo báo cáo của CertiK, 73 lỗ hổng mã nguồn bị khai thác trong nửa đầu 2026 đã tồn tại ít nhất một năm, gợi ý AI đang giúp tin tặc phân tích khối lượng mã khổng lồ để tìm lỗ hổng cũ hiệu quả hơn. Chainalysis cũng chỉ ra AI là "bộ khuếch đại", giúp gia tăng đáng kể quy mô và lợi nhuận của các hình thức lừa đảo truyền thống như giả mạo, thay vì tạo ra phương thức tấn công hoàn toàn mới. Dữ liệu từ Hacken cho thấy nguyên nhân chính gây thiệt hại lớn nhất (88% giá trị bị đánh cắp trong Q2/2026) vẫn là từ các lỗ hổng cơ bản như khóa bị xâm phạm và bảo mật vận hành kém, chứ không phải lỗi hợp đồng thông minh. Các chuyên gia kết luận: AI đang thay đổi cục diện bằng cách tự động hóa và mở rộng quy mô tấn công, nhưng những thất bại bảo mật cơ bản vẫn là yếu tố then chốt. Cuộc chạy đua vũ trang giữa tin tặc và nhà bảo mật trong việc ứng dụng AI hiệu quả hơn sẽ quyết định tương lai của an ninh Web3.

cointelegraph07/27 09:53

Nỗi lo về đại dịch tấn công DeFi do AI điều khiển bị phóng đại cho đến thời điểm hiện tại — nhưng không còn lâu nữa

cointelegraph07/27 09:53

活动图片