Được cung cấp bởi
Mining

MARA mở cửa Slipstream cho công chúng trong bối cảnh các nạn nhân của Coldcard đang gấp rút tìm cách thoát thân

Quỹ MARA cho biết dịch vụ Slipstream của họ hiện đã mở cửa cho tất cả mọi người, không cần mã đăng ký, đúng vào thời điểm hàng nghìn chủ sở hữu bitcoin đang gấp rút chuyển tiền ra khỏi một ví phần cứng có lỗi.

TÁC GIẢ
CHIA SẺ
MARA mở cửa Slipstream cho công chúng trong bối cảnh các nạn nhân của Coldcard đang gấp rút tìm cách thoát thân

Điểm chính

  • Quỹ MARA đã mở dịch vụ Slipstream cho công chúng vào ngày 3 tháng 8 năm 2026, đồng thời loại bỏ yêu cầu về mã khách hàng.
  • Một lỗ hổng trong phần mềm Coldcard từ tháng 3 năm 2021 đã cho phép tin tặc rút cạn tới 88 triệu đô la từ khoảng 500 ví.
  • Hãy theo dõi hướng dẫn cập nhật về phần mềm Coldcard và các ước tính thiệt hại tiếp theo khi ngày càng có nhiều địa chỉ được kiểm tra.

MARA loại bỏ mã truy cập

MARA Holdings, công ty khai thác bitcoin và nhà cung cấp cơ sở hạ tầng trí tuệ nhân tạo (AI) niêm yết trên sàn Nasdaq, trước đây được gọi là Marathon Digital, đã xây dựng dịch vụ Slipstream để mọi người có thể gửi các giao dịch bitcoin trực tiếp đến nhóm khai thác của mình thay vì phát chúng lên mạng công cộng.

Hầu hết các giao dịch bitcoin đều đi qua một phòng chờ chung gọi là mempool, nơi mọi nút trên mạng đều có thể xem giao dịch trước khi nó được xác nhận vào một khối. Slipstream bỏ qua phòng chờ đó. Người dùng gửi một giao dịch đã ký trực tiếp đến MARA, và giao dịch đó sẽ được ẩn đi cho đến khi MARA khai thác được một khối có chứa giao dịch đó.

Vào ngày 3 tháng 8 năm 2026, Quỹ MARA đã đăng bản cập nhật trên X:

"MARA Slipstream hiện đã sẵn sàng dưới dạng một dịch vụ công cộng không cần xin phép và không yêu cầu mã khách hàng. Vui lòng cẩn trọng và thận trọng khi đặt phí để tránh giao dịch bị kẹt trong mempool của Slipstream trong trường hợp mức phí cạnh tranh tăng đột biến. Trong tương lai gần, chúng tôi sẽ không thu thêm phí cho dịch vụ này, nhưng người dùng phải tự chịu trách nhiệm thanh toán phí giao dịch Bitcoin phù hợp."

Điểm cuối cùng này rất quan trọng. MARA không tính thêm phí phụ thu. Người dùng vẫn phải trả phí mạng Bitcoin bình thường, họ chỉ gửi giao dịch qua kênh riêng tư thay vì kênh mở.

Lỗ hổng trong ví phần cứng buộc phải hành động

Thời điểm này không phải là ngẫu nhiên. Vào cuối tháng 7, các nhà nghiên cứu đã tiết lộ một lỗ hổng nghiêm trọng trong ví phần cứng Coldcard, bắt nguồn từ một lỗi mã hóa phần mềm cơ sở từ tháng 3 năm 2021. Thay vì lấy tính ngẫu nhiên từ bộ tạo số ngẫu nhiên chuyên dụng trên phần cứng của thiết bị, các mẫu Coldcard bị ảnh hưởng đã chuyển sang sử dụng một quy trình phần mềm yếu hơn khi tạo cụm từ hạt giống 24 từ cho ví. Lỗi này đã làm giảm độ ngẫu nhiên thực tế từ mức dự kiến 128 bit xuống còn khoảng 40 bit trên các mẫu cũ và 72 bit trên các mẫu mới hơn. Số lượng kết hợp khả thi ít hơn có nghĩa là kẻ tấn công có đủ sức mạnh tính toán có thể đoán được cụm từ hạt giống và mở khóa ví.

Các hacker đua nhau rút cạn các ví yếu

Các kẻ tấn công hành động rất nhanh. Theo thống kê ban đầu, khoảng 594 BTC (tương đương gần 38 triệu USD vào thời điểm đó) đã bị rút khỏi khoảng 500 địa chỉ. Các ước tính sau đó cho thấy tổng số tiền bị đánh cắp dao động từ 70 triệu đến 88 triệu USD khi ngày càng nhiều ví bị xâm phạm được phát hiện. Tính đến ngày 4 tháng 8, ước tính các hacker đã đánh cắp khoảng 1.816 BTC, trị giá khoảng 116 triệu USD, từ hơn 5.200 ví khác nhau.

Một bản vá firmware ngăn các ví mới kế thừa lỗ hổng này, nhưng nó không có tác dụng gì đối với các cụm từ hạt giống đã được tạo ra dưới mã bị lỗi. Bất kỳ ai đã thiết lập Coldcard trong những năm bị ảnh hưởng đều phải chuyển tiền của họ sang một ví mới.

Việc chuyển tiền công khai tạo ra cạm bẫy riêng

Đối với những người sử dụng cấu hình đa chữ ký — phổ biến ở người dùng Coldcard chia sẻ quyền kiểm soát quỹ trên nhiều thiết bị — chính quá trình di chuyển này cũng tiềm ẩn rủi ro. Việc phát sóng giao dịch công khai sẽ tiết lộ các khóa ví và điều kiện chi tiêu. Kẻ tấn công đã nắm giữ một khóa riêng tư yếu tương ứng có thể phát hiện giao dịch đó, tạo ra một giao dịch cạnh tranh với phí cao hơn và sử dụng tính năng Replace-by-Fee (RBF) của mạng Bitcoin để vượt qua hàng đợi và đánh cắp tiền trước khi giao dịch gốc được xác nhận.

Slipstream của MARA loại bỏ khoảng thời gian rủi ro đó. Vì giao dịch không bao giờ chạm đến mempool công khai, kẻ tấn công sẽ không bao giờ nhìn thấy các khóa hoặc chi tiết chi tiêu cho đến khi MARA đã khai thác các đồng tiền vào một khối đã được xác nhận.

Slipstream ra đời trước cuộc khủng hoảng hai năm

MARA lần đầu tiên ra mắt Slipstream vào ngày 22 tháng 2 năm 2024, với mục đích hỗ trợ các giao dịch lớn hoặc bất thường mà nhiều nút Bitcoin từ chối chuyển tiếp theo chính sách tiêu chuẩn. CEO Fred Thiel khi đó đã mô tả đây là cách để tận dụng cơ sở hạ tầng khai thác của MARA phục vụ người dùng Bitcoin cao cấp trong khi vẫn tuân thủ các quy tắc của giao thức. Trước đây, việc truy cập yêu cầu mã khách hàng trong các giai đoạn nhu cầu cao hoặc bảo trì. Yêu cầu này hiện đã được loại bỏ.

Người dùng vẫn phải chịu rủi ro về sự tin cậy và thời gian

Slipstream vẫn phụ thuộc vào việc MARA tìm thấy các khối. Một giao dịch sẽ nằm trong hàng đợi riêng của MARA cho đến khi nhóm khai thác được một khối, do đó, thời gian hoàn toàn phụ thuộc vào tỷ lệ phần trăm của MARA trong tổng hashrate của Bitcoin.

Phân bổ các nhóm khai thác vào ngày 4 tháng 8 năm 2026, theo mempool.space. Tính đến hôm nay, MARA chiếm 5,37%.

Tại thời điểm xuất bản, nhóm MARA chiếm hơn 5% tổng công suất băm hỗ trợ Bitcoin. MARA khuyến cáo người dùng nên giữ mức phí cạnh tranh nhưng không quá cao, vì một giao dịch bị kẹt trong hàng đợi riêng của nhóm trong thời gian phí tăng đột biến có thể phải chờ một thời gian trước khi được xác nhận.

Điều gì sẽ xảy ra tiếp theo với những người sở hữu Coldcard

Cộng đồng Bitcoin nói chung đang coi việc Slipstream ra mắt lại công khai là một công cụ thiết thực để giải quyết khủng hoảng bảo mật, chứ không phải là một sự thay đổi vĩnh viễn trong cách thức xử lý hầu hết các giao dịch. Đối với các giao dịch hàng ngày, mempool công khai vẫn là con đường tiêu chuẩn. Tuy nhiên, đối với người dùng Coldcard vẫn đang lưu trữ coin trên các seed bị xâm phạm, các nhà nghiên cứu bảo mật và nhà phát triển ví đã chỉ ra Slipstream là một trong những cách đáng tin cậy nhất để chuyển tiền mà không làm lộ thông tin cho kẻ tấn công trước.

Hãy theo dõi các ước tính mới nhất về thiệt hại khi có thêm các địa chỉ bị xâm phạm được phát hiện, hướng dẫn bổ sung từ Coldcard về các phiên bản firmware và dải số sê-ri bị ảnh hưởng, cũng như liệu các thợ đào khác có theo gương MARA trong việc cung cấp một kênh gửi riêng tư tương tự hay không.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này