Một vụ tấn công Coldcard bitcoin được báo cáo có thể dẫn đến tổn thất tiềm tàng lên tới 114 triệu USD khi một đợt quét thứ tư nhắm vào các ví bị ảnh hưởng xuất hiện, làm dấy lên mối lo ngại mới về quá trình tạo seed của ví phần cứng trên các thiết bị cũ.
Đã biết gì về vụ hack Coldcard Bitcoin cho đến nay
Sự cố tập trung vào Coldcard, ví phần cứng bitcoin do Coinkite sản xuất, và xuất phát từ một lỗ hổng trong cách tạo cụm từ hạt giống trên một số thiết bị cũ hơn. Coinkite đã công bố cảnh báo về việc tạo cụm từ hạt giống dành cho người dùng Coldcard Mk3 mô tả rủi ro. Để xem thêm thông tin liên quan, hãy xem Coldcard Exploit Highlighted in August 2 Hodler's Digest.
Vấn đề kỹ thuật nền tảng đã được ghi nhận là sự kết hợp giữa bộ tạo số ngẫu nhiên dự phòng và việc tái khởi động 32-bit trong phần mềm Coldcard, theo phân tích của đội ngũ Block. Một nguồn entropy yếu có thể khiến các khóa riêng của ví có thể bị đoán bởi kẻ tấn công.
Tình hình vẫn đang diễn biến tích cực thay vì đã kết thúc. Như chúng tôi đã báo cáo khi lỗ hổng Coldcard bước vào ngày thứ năm, các khoản tiền vẫn tiếp tục được chuyển ra khỏi các ví bị ảnh hưởng trong khi cuộc điều tra vẫn đang diễn ra. Việc xác định trách nhiệm và tổng số cuối cùng chưa được xác nhận.
Cách những tổn thất tiềm tàng có thể gần đạt 114 triệu USD
Con số chính được trình bày dưới dạng tiềm năng chứ không phải đã được xác nhận. Các báo cáo cho thấy tổn thất từ ví Coldcard có thể gần mức 114 triệu USD khi một đợt quét thứ tư nhắm vào các ví dễ bị tổn thương có thể xuất hiện, theo CoinDesk.
Ước tính này phản ánh mức độ phơi nhiễm liên quan đến các ví được tạo với độ ngẫu nhiên yếu, chứ không phải là con số xác minh chính xác về số tiền bị đánh cắp. Vì các đợt thu hồi đã diễn ra theo từng đợt, con số hiện tại có thể thay đổi khi các địa chỉ bị ảnh hưởng thêm bị rút hết hoặc được xác định, do đó tổng số được mô tả là một ước tính.
Bài viết trước của chúng tôi đã theo dõi cùng một xu hướng, ghi nhận rằng thiệt hại từ ví Coldcard đang tiến gần đến mức tương đương với một đợt thu hồi thứ tư có thể xuất hiện. Bất kỳ sự phục hồi, khóa, hoặc di chuyển bị gán nhầm nào đều có thể làm thay đổi con số cuối cùng theo cả hai hướng.
Điều sự cố này có nghĩa đối với người dùng Coldcard và việc tự lưu trữ bitcoin
Đối với người dùng, mối quan tâm tức thì là liệu thiết bị của họ có đã tạo seed trên phần mềm bị ảnh hưởng hay không. Cảnh báo của Coinkite dành cho người dùng Coldcard Mk3 sau vụ đánh cắp 594 BTC được báo cáo hướng dẫn chủ sở hữu kiểm tra thời điểm thiết bị được tạo và chuyển tiền vào seed được tạo mới và an toàn nếu có nguy cơ.
Tập phim này là một đòn trực tiếp vào danh tiếng của Coldcard, bởi vì các ví phần cứng được quảng bá dựa trên sức mạnh của việc tạo khóa và bảo mật lưu trữ lạnh. Một lỗ hổng ở lớp entropy đã tấn công vào cam kết cốt lõi của sản phẩm.
Một tài khoản ghi lại các khoản rút đã thu hút sự chú ý trong cộng đồng. Bài đăng sau từ @intangiblecoins được trích dẫn trong các cuộc thảo luận về các đợt rút ví đang diễn ra.
@intangiblecoins trên X
Bài học rộng hơn nằm ở câu chuyện tự lưu trữ: giữ chìa khóa của riêng bạn loại bỏ rủi ro đối tác, nhưng lại đặt toàn bộ sự phụ thuộc vào độ chính xác của thiết bị và phần mềm firmware. Sự cố này đứng cùng các trường hợp thất bại trong lưu trữ khác, chẳng hạn như vụ gần đây khi ZeroStack cảnh báo về nguy cơ tồn tại sau tổn thất 82,5 triệu USD, như một lời nhắc nhở rằng các chi tiết triển khai mang trọng số tài chính thực sự.
Thông báo miễn trừ trách nhiệm: Bài viết này chỉ mang tính chất thông tin và không cấu thành lời khuyên tài chính hay đầu tư. Thị trường tiền điện tử và tài sản kỹ thuật số tiềm ẩn rủi ro lớn. Luôn tự nghiên cứu kỹ trước khi đưa ra quyết định.
