Vụ khai thác 38 triệu USD trên Coldcard gây ra tranh luận về bảo mật tự lưu trữ

iconCoinDesk
Chia sẻ
AI summary iconTóm tắt
Một lỗ hổng trong ví phần cứng Coldcard cho phép kẻ tấn công đánh cắp bitcoin bằng cách tái tạo các cụm từ khôi phục, gây ra làn sóng di chuyển tài sản. CEO Coinkite NVK cho biết các bản cập nhật firmware không đủ để bảo vệ các tài sản có rủi ro cao. Sự vi phạm này đã làm dấy lên mối quan tâm tái sinh về CFT (Chống tài trợ cho khủng bố) và sự thay đổi trong niềm tin vào hình thức tự lưu trữ. Một số người xem đây là động lực thúc đẩy hướng tới ETF và hình thức lưu trữ từ tổ chức.

Một trong những điểm bán hàng lớn nhất của bitcoin từ lâu là các nhà đầu tư không cần phải tin tưởng các ngân hàng và sàn giao dịch để bảo vệ tiền của họ.

Lời hứa đó đã phải hứng chịu một trong những đòn đánh lớn nhất — có lẽ là lớn nhất từ trước đến nay — sau khi một lỗ hổng trong sản phẩm của nhà sản xuất ví phần cứng phổ biến Coinkite, Coldcard, cho phép kẻ tấn công tái tạo các cụm từ khôi phục ví và đánh cắp bitcoin từ những ví mà người dùng tin là được tự lưu trữ một cách an toàn.

Lỗ hổng đã được vá từ lâu, nhưng hậu quả vẫn tiếp diễn. Người dùng bị ảnh hưởng phải tạo ví hoàn toàn mới và chuyển khoản của họ, vì việc cập nhật firmware đơn thuần không loại bỏ được rủi ro.

Chuyển khoản của bạn ngay bây giờ

“Nếu bạn đã tạo seed bằng ví Coldcard, hãy chuyển khoản của bạn ngay bây giờ, theo các thực hành tốt nhất đã cập nhật của chúng tôi, trước khi tiếp tục đọc,” CEO Coinkite NVK viết trong một bức thư công khai vài phút trước. Ông bổ sung rằng mặc dù bản vá này bảo vệ các seed mới trong tương lai, nhưng nó không khắc phục được các seed đã được tạo trên phần mềm lỗi thời.

Lỗ hổng này phơi bày sự căng thẳng ngày càng gia tăng khi bitcoin bước vào dòng chính tài chính: tự lưu trữ vẫn là một trong những tính năng đặc trưng của tiền điện tử, nhưng gánh nặng kỹ thuật trong việc bảo vệ khóa riêng có thể ngày càng đẩy các nhà đầu tư bình thường hướng tới các tổ chức lưu ký chuyên nghiệp, sàn giao dịch và các sản phẩm đầu tư được quản lý.

Một số nhà ủng hộ bitcoin nổi bật cho rằng sự cố này là một trong những thất bại nghiêm trọng nhất của việc tự lưu trữ mà ngành công nghiệp từng trải qua.

“Đây là đợt thiệt hại nghiêm trọng nhất trong lịch sử bitcoin đối với những người sở hữu bitcoin am hiểu nhất và ‘được bảo mật đúng cách’,” nhà bình luận bitcoin Guy Swann nói. “Đây không phải là một sàn giao dịch bị tấn công do các khóa nóng. Đây là hàng ngàn cá nhân có khóa riêng tư cá nhân của họ bị tái tạo mà họ không hay biết.”

Trao đổi một rủi ro lấy một rủi ro khác

Trong nhiều năm, những người ủng hộ bitcoin đã lập luận rằng việc nắm giữ khóa riêng tư loại bỏ rủi ro đối tác của các sàn giao dịch tập trung, một bài học được củng cố bởi các sự cố như FTX. Các chuyên gia phân tích hiện nay cho rằng người dùng đơn giản đã đổi một tập hợp rủi ro lấy một tập hợp rủi ro khác.

“Không gian phần cứng tự lưu trữ đang là một thảm họa tại thời điểm này và tạo ra nhiều hình ảnh tiêu cực cho ngành hơn bất kỳ điều gì khác,” ông Lorenzo Valente, giám đốc nghiên cứu tài sản kỹ thuật số tại ARK Invest, cho biết.

“Trong thực tế, người tiêu dùng đã hoán đổi rủi ro đối tác lấy rủi ro phần mềm, rủi ro phần cứng, rủi ro chuỗi cung ứng, rủi ro lừa đảo, rủi ro sao lưu và khả năng mất tất cả do một sai lầm duy nhất,” ông nói. “Một cách chân thành, hôm nay bạn sẽ tốt hơn nếu giữ tài sản trên nhiều sàn giao dịch công khai hoặc ETF.”

Lỗ hổng của Coldcard minh họa cho thách thức này. Các nhà nghiên cứu phát hiện rằng một số phiên bản firmware đã tạo ra các seed ví bằng cách sử dụng độ ngẫu nhiên ít hơn nhiều so với dự định, khiến chúng dễ bị tấn công bằng phương pháp bạo lực.

Ngay cả giải pháp được đề xuất cũng gặp chỉ trích.

“Bạn không thể yêu cầu mọi người ném xúc xắc để đảm bảo an toàn cho việc tự lưu trữ,” CEO của Casa, Nick Neuman, nói, đề cập đến hướng dẫn rằng người dùng nên bổ sung tính ngẫu nhiên do ví tạo ra bằng cách ném xúc xắc vật lý. “Đây là điều không khả thi với 99% người dùng.”

Bảo mật không còn mang tính thụ động nữa

Sự cố này cũng làm nổi bật cách các mối đe dọa an ninh mạng đang phát triển nhanh chóng khi trí tuệ nhân tạo làm giảm chi phí phát hiện lỗ hổng phần mềm.

“Ý tưởng rằng bitcoin của bạn đang được an toàn nghỉ ngơi ở một nơi bí mật trong khi bạn tận hưởng cuộc sống mà không lo lắng về nó hiện tại là không thực tế,” nhà phát triển Taproot được theo dõi nhiều Udi Wertheimer viết trên X.

Thay vì coi bảo mật là thứ người dùng có thể thiết lập một lần và quên đi, ông lập luận, các chủ sở hữu bitcoin ngày càng cần ли tự theo dõi liên tục các mối đe dọa mới, ли dựa vào các tổ chức lưu ký chuyên nghiệp có đội ngũ bảo mật chuyên trách.

“Nếu bạn không muốn lo lắng, bạn cần trả tiền cho người khác để họ lo lắng thay bạn,” anh ấy nói.

Việc khai thác Coldcard cũng phù hợp với xu hướng rộng hơn trong các cuộc tấn công tiền điện tử. Theo công ty bảo mật blockchain Blockaid, phần lớn tổn thất trong nửa đầu năm 2026 không đến từ các cuộc tấn công hợp đồng thông minh mà từ các khóa bị xâm phạm và sự thất bại trong an ninh vận hành.

“Coldcard tuân theo mô hình này, với sự phơi bày bắt nguồn từ giai đoạn tạo khóa,” Ido Ben-Natan, đồng sáng lập và CEO của Blockaid, cho biết. Ông nói sự việc này làm nổi bật mức độ người dùng phụ thuộc vào các hệ thống bảo mật mà họ không bao giờ tương tác trực tiếp.

“Sự an toàn của ví phần cứng cuối cùng phụ thuộc vào phần mềm và hệ thống mà người dùng tương tác nhưng không bao giờ nhìn thấy,” Ben-Natan nói. “Điều đó có nghĩa là các biện pháp bảo vệ phải được tích hợp từ giai đoạn đầu, trước khi người dùng nắm quyền kiểm soát tài sản của họ.” Các nhà sản xuất ví phần cứng cho rằng sự cố này làm nổi bật tầm quan trọng của kỹ thuật an toàn hơn là một lỗ hổng trong tự lưu trữ.

“Sự cố này là một ví dụ tốt về lý do tại sao phần mềm nguồn mở không nên tự động được coi là an toàn hơn,” Andrew Lazutkin, giám đốc công nghệ tại Tangem, cho biết. “Cuối cùng, bảo mật đến từ kiến trúc mạnh mẽ, kiểm tra kỹ lưỡng và xác minh độc lập.”

Một cú hích cho bitcoin tổ chức

Cuộc khai thác này cũng có thể củng cố lập luận về việc lưu ký tổ chức, vào thời điểm các quỹ ETF bitcoin trực tiếp đang thu hút các nhà đầu tư đại chúng.

David Lawrence, đồng sáng lập của Amicus, cho biết các sự việc như của Coldcard có khả năng thúc đẩy các nhà đầu tư mới hướng tới các sản phẩm được quản lý như Quỹ iShares Bitcoin của BlackRock (IBIT) thay vì tự quản lý khóa riêng của họ.

“Đây cũng là một chiến thắng khác cho ‘Big Bitcoin,’” Lawrence nói, thêm rằng sau các sự kiện như thế này, các nhà đầu tư mới muốn nắm giữ bitcoin có thể nói rằng “Tôi sẽ an toàn hơn nếu mua IBIT.”

Anh ấy cho rằng sự việc này có thể đánh dấu một bước ngoặt cho một trong những lý tưởng lâu đời nhất của bitcoin.

“Điều này gây tổn hại nghiêm trọng đến những người tin rằng 8 tỷ người sẽ lưu trữ bitcoin của họ ở chế độ lưu trữ lạnh trong tương lai,” Lawrence nói. “Giấc mơ đó đã kết thúc. Xong.”


Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.