Vụ tấn công vào ví phần cứng Coldcard đã gây thiệt hại lên tới 116 triệu USD (có thể còn cao hơn) qua bốn đợt tấn công riêng biệt, và Coinkite cho biết ba ngày qua là một trong những khoảng thời gian khó khăn nhất trong lịch sử công ty.
Vụ tấn công Coldcard vừa gây thiệt hại 116 triệu USD. Làn sóng tấn công thứ tư vẫn đang tiếp tục gây tổn thất

Điểm chính
- Vụ tấn công vào Coldcard đã đánh cắp 1.816 BTC, trị giá khoảng 116 triệu USD, từ hơn 5.200 địa chỉ.
- Galaxy Research cho biết tỷ lệ quét trong Đợt 4 đã đạt mức gấp 45 lần so với mức cơ sở trước khi xảy ra sự cố vào ngày 3 tháng 8.
- Coinkite khuyến cáo người dùng Coldcard nên chuyển tiền ngay lập tức sau khi phát hiện lỗ hổng RNG trong phần mềm năm 2021.
Bốn đợt tấn công trong bốn ngày
Vụ trộm ban đầu ước tính trị giá 30 triệu USD đã tăng gấp hơn ba lần chỉ trong chưa đầy một tuần. Bitcoin.com News là trang đầu tiên đưa tin về vụ tấn công ngay khi nó xảy ra, với con số tăng lên theo từng đợt giao dịch mới mà những kẻ tấn công thực hiện từ các ví do Coldcard tạo ra: từ đợt đầu tiên chuyển đi 30 triệu USD trong 10 phút đầu tiên, lên khoảng 75 triệu USD sau đợt thứ hai, và gần 89 triệu USD khi vụ trộm lan rộng sang 4.500 địa chỉ.
Con số hiện tại đã lên tới khoảng $116 triệu tương ứng với 1.816 BTC bị rút khỏi hơn 5.200 địa chỉ riêng lẻ. Galaxy Research, đơn vị đã theo dõi vụ tấn công theo thời gian thực, xác nhận đợt tấn công thứ tư vào ngày 3 tháng 8, riêng đợt này đã chuyển khoảng 449 BTC sau khi điều chỉnh các con số trước đó.
Giám đốc công ty Alex Thorn mô tả hoạt động mới nhất này là một “đợt tấn công có tổ chức thứ tư” có khả năng cao, chỉ ra tốc độ quét là 13,8 giao dịch mỗi khối so với mức kiểm soát trước sự cố chỉ 0,3 giao dịch mỗi khối, tức là gấp khoảng 45 lần mức hoạt động cơ bản bình thường.
Phân tích của Thorn cho thấy mô hình này cho thấy nhiều nhóm đang cạnh tranh song song trong không gian khóa dễ bị tấn công, thay vì một kẻ tấn công duy nhất đang mở rộng hoạt động một cách có hệ thống. Chi tiết này rất quan trọng vì nó ngụ ý rằng vụ trộm có thể tiếp tục diễn ra theo từng đợt khi các tác nhân khác nhau độc lập phát hiện ra những địa chỉ nào vẫn còn bị lộ.
Tại sao lỗ hổng số ngẫu nhiên lại quan trọng
Nguyên nhân gốc rễ bắt nguồn từ trước tuần này, khi bản cập nhật firmware năm 2021 cho một số thiết bị Coldcard đã chuyển quy trình tạo hạt giống ví từ nguồn ngẫu nhiên mạnh dựa trên phần cứng sang một mẫu phần mềm hóa ra có thể dự đoán được, nghĩa là bất kỳ hạt giống ví nào được tạo trên firmware bị ảnh hưởng đều có thể, về mặt lý thuyết, bị đoán ra thay vì phải dùng phương pháp dò tìm toàn bộ.
Trong giai đoạn hỗn loạn ban đầu, ZachXBT đã từ chối giúp truy vết số tiền bị đánh cắp, khiến các nạn nhân và các nhà nghiên cứu độc lập phải chạy đua với những kẻ tấn công, những người đã biết chính xác những địa chỉ nào dễ bị tấn công.
Lợi thế ban đầu đó chính là lý do tại sao các ví có số dư lớn nhất bị tấn công đầu tiên. Kẻ tấn công đã nhắm mục tiêu vào các số dư lớn nhất chỉ trong vài phút sau khi lỗ hổng được kích hoạt, và trong khoảng 25 phút đã rút hàng trăm bitcoin khỏi các ví chữ ký đơn trước khi đa số chủ sở hữu kịp nhận ra rằng số tiền của họ đang gặp nguy hiểm.
Tất cả các địa chỉ bị xâm phạm đều có nguồn gốc từ các hạt giống ví được tạo ra sau khi phần mềm cơ sở có lỗi được phát hành vào tháng 3 năm 2021, có nghĩa là lỗ hổng này đã tồn tại hơn năm năm, một cách âm thầm, cho đến khi có người phát hiện và bắt đầu khai thác nó trong tháng này.
Phản ứng của Coinkite và những diễn biến tiếp theo
Coinkite, nhà sản xuất Canada đứng sau Coldcard, đã thừa nhận trực tiếp quy mô thiệt hại. Trong một tuyên bố đề cập đến các vụ trộm đang diễn ra, công ty cho biết "ba ngày qua là một trong những khoảng thời gian khó khăn nhất trong lịch sử công ty, và đối với nhiều người đang đọc thông báo này, tình hình còn tồi tệ hơn nhiều", đồng thời khuyến cáo mạnh mẽ bất kỳ ai đã tạo khóa hạt giống ví trên thiết bị Coldcard nên chuyển số tiền của mình sang một ví mới, được tạo ra một cách an toàn càng sớm càng tốt.
Những nạn nhân vẫn đang trong quá trình xử lý có một khoảng thời gian ngắn để thử thực hiện các giao dịch Replace-By-Fee đối với các khoản chuyển tiền chưa được xác nhận, mặc dù tùy chọn này chỉ hữu ích nếu hành vi quét tài sản của kẻ tấn công chưa được xác nhận trên chuỗi.
Cuối cùng, các chuyên gia trong ngành như Anthony Pompliano đã bác bỏ luận điểm cho rằng vụ tấn công nhắm vào chính Bitcoin, lập luận rằng lỗ hổng nằm hoàn toàn trong phần mềm cơ sở (firmware) của Coldcard chứ không phải trong giao thức BTC.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.










