Điểm chính
Coinkite đã phát hành bản firmware cố định cho các thiết bị Coldcard sau khi một lỗ hổng nghiêm trọng trong quá trình tạo khóa riêng tư ảnh hưởng đến ví phần cứng Bitcoin. Coinkite cho biết những người dùng bị ảnh hưởng nặng nhất là người dùng Coldcard MK3 có các seed 12 hoặc 24 từ được tạo trên firmware 4.0.1 đến 4.1.9 mà không sử dụng phép ném xúc xắc hoặc mật khẩu bổ sung BIP 39. Coinkite cho biết bản firmware đã được sửa chữa hiện đã khả dụng cho các thiết bị Mk3, Mk4, Mk5 và Coldcard Q. Coinkite cho biết việc cập nhật firmware không thể sửa chữa các seed hiện có, do đó người dùng bị ảnh hưởng cần tạo ví mới và chuyển tiền trên chuỗi đến các địa chỉ mới. Các chuyên gia ngành tin rằng AI đã được sử dụng trong vụ xâm phạm.
Tại sao điều này quan trọng: Việc tạo seed yếu có thể đe dọa trực tiếp đến bảo mật tự lưu trữ, vì kẻ tấn công có thể tái tạo được khóa trước khi người dùng chuyển tiền.
Tâm lý thị trường
Giảm giá, Áp lực, Do công nghệ thúc đẩy, Giảm rủi ro.
Lý do: Người ta cho rằng hơn một nghìn bitcoin đã bị đánh cắp, điều này cho thấy rủi ro tự lưu trữ trực tiếp.
Các trường hợp tương tự trong quá khứ
Năm 2022, vụ tấn công vào cầu Ronin gây thiệt hại hơn 600 triệu USD, và Sky Mavis đã huy động 150 triệu USD để bồi thường cho người dùng bị ảnh hưởng. (Axios) Sự khác biệt là vụ Ronin liên quan đến cơ sở hạ tầng cầu, trong khi vụ Coinkite tập trung vào việc tạo seed cho ví phần cứng.
Hiệu ứng Ripple
Việc tạo khóa yếu có thể lan rộng qua thị trường tự lưu trữ bằng cách buộc người dùng chuyển đổi ví và đánh giá lại mã nhà cung cấp. Nếu các thông báo theo sau mở rộng phạm vi ảnh hưởng, thì áp lực chuyển ví có thể tăng lên đối với các sản phẩm tự lưu trữ tương tự. Nếu việc chuyển ví diễn ra qua các giao dịch công khai tiết lộ các script multisig, thì kẻ tấn công có thể giành được khoảng thời gian để cạnh tranh giành vốn.
Cơ hội & Rủi ro
Cơ hội: Khi cài đặt phần mềm cố định và tạo ví mới, việc di chuyển có kiểm soát sang các địa chỉ mới là tín hiệu tiềm năng giúp giảm rủi ro. Nếu có khả năng xử lý giao dịch riêng tư cho các chuyển động multisig nhạy cảm, thì việc sử dụng định tuyến riêng tư có thể giảm tiếp xúc trong quá trình di chuyển.
Rủi ro: Nếu người dùng giữ các seed được tạo bởi phần mềm firmware dễ bị tổn thương, thì việc cập nhật firmware một mình không loại bỏ rủi ro khóa. Nếu các script multisig được tiết lộ trước khi xác nhận, thì việc trì hoãn công khai hoặc sử dụng định tuyến riêng có thể giảm rủi ro front-run.

