
Quy mô của vụ khai thác ví phần cứng Coldcard đang trở nên rõ ràng hơn bao giờ hết. Galaxy Research hiện đã xác nhận với độ tin cậy cao rằng ít nhất 1.719 BTC đã bị đánh cắp qua nhiều tài khoản người dùng, tương đương khoảng 111 triệu USD theo giá gần đây. Tuy nhiên, con số này có thể chưa phải là mức cao nhất. Tổng thiệt hại, theo đánh giá mới nhất của nhóm nghiên cứu được trích dẫn trong báo cáo gốc, có khả năng vượt quá 130 triệu USD khi tất cả các trường hợp còn lại được xác minh.
Đã xác định được hơn 25 mô hình tấn công khác nhau, và các điều tra viên hiện cho rằng nhiều tác nhân đe dọa đang tích cực khai thác lỗ hổng này. Số lượng nạn nhân đang gia tăng; Galaxy xác nhận đã nhận được báo cáo từ hơn 250 cá nhân. Nếu tất cả các trường hợp đều được xác nhận cuối cùng, tổng số tài sản bị đánh cắp có thể vượt quá 2.300 BTC. Hiện tại, chỉ các thiết bị phần cứng Coldcard Mk3, Mk4, Mk5 và mô hình Q được biết là bị ảnh hưởng. Không có bằng chứng nào cho thấy lỗi này đã lan rộng sang các thiết bị ký khác hoặc ví, và Galaxy chưa cho biết bất kỳ phần mềm hoặc firmware liên quan nào ngoài hệ sinh thái Coldcard bị xâm phạm.
Một cơn ác mộng về tự lưu trữ
Sự cố này tấn công vào nền tảng cốt lõi của văn hóa tự lưu trữ. Coldcard được coi rộng rãi là một trong những ví phần cứng bitcoin an toàn nhất, được thiết kế đặc biệt để lưu trữ ở chế độ cách ly hoàn toàn, cấp độ hoang tưởng. Việc nó bị bẻ khóa ở quy mô lớn này, với dấu hiệu cho thấy khoảng thời gian khai thác kéo dài, sẽ làm lung lay niềm tin của những người dùng đã đặt toàn bộ tài sản của họ vào nó. Nó cũng làm phức tạp thêm cuộc tranh luận lập pháp vốn đã căng thẳng về các biện pháp bảo vệ tự lưu trữ tại Washington. Chỉ vài ngày trước một cuộc bỏ phiếu quan trọng tại Thượng viện về dự luật crypto mang tính bước ngoặt—được đề cập trong bài viết của chúng tôi về how banks are attempting to reshape the bill—một vụ khai thác quy mô lớn như vậy cung cấp cho những người phản đối các quy định tự lưu trữ tự do một điểm dữ liệu mới đầy sức nặng.
Các ví phần cứng đã được quảng bá như là lớp bảo vệ tối thượng chống lại các cuộc tấn công hack, nhưng chúng vẫn dễ bị tổn thương trước các cuộc tấn công chuỗi cung ứng, thao túng firmware và các khai thác kênh bên vật lý. Trong trường hợp này, chính xác vector xâm nhập chưa được Coinkite hoặc Galaxy công bố chi tiết, nhưng sự tồn tại của quá nhiều mẫu khác nhau cho thấy đây không phải là một lỗi đơn lẻ. Một bộ sinh số ngẫu nhiên được cấu hình sai, một thành phần trong chuỗi cung ứng bị xâm phạm, hoặc một lỗ hổng trong các giao thức truyền thông của thiết bị đều có thể là nguyên nhân. Đối với những người dùng mất tiền, nỗi đau càng thêm cay đắng vì tính bất biến của bitcoin khiến việc khôi phục tiền bị mất gần như không thể.
Điều gì sẽ xảy ra tiếp theo đối với các nạn nhân và thị trường
Với hơn 250 nạn nhân đã được xác định, các hệ quả pháp lý và danh tiếng đang gia tăng đối với Coinkite, nhà sản xuất Coldcard. Công ty vẫn chưa công bố báo cáo kỹ thuật chi tiết, và thị trường đang chờ xem liệu có thể vá được lỗ hổng trên phần cứng hiện có hay cần phải thay thế thiết bị. Cho đến nay, chỉ dòng sản phẩm Coldcard riêng lẻ dường như bị nhiễm, nhưng việc phát hiện ra nhiều kẻ tấn công độc lập cho thấy lỗ hổng này có thể đã được biết đến rộng rãi trong một số vòng tròn nhất định trước khi được công khai. Điều này làm dấy lên khả năng khó chịu rằng vụ khai thác đã được phát hiện và giao dịch riêng tư trước tiên, chỉ trở thành tin tức chính sau khi tổn thất leo thang.
Từ góc độ tổ chức, sự kiện này sẽ thúc đẩy các quỹ và người nắm giữ lớn xem xét kỹ lưỡng hơn các lựa chọn thiết bị của họ. Các cấu hình multi-sig và giải pháp lưu trữ lạnh dựa trên bên giữ tài sản có thể nhận được sự quan tâm trở lại. Câu hỏi về bảo hiểm cũng xuất hiện trở lại: hầu hết người dùng tự lưu trữ không có bất kỳ mức bảo hiểm nào, trong khi các bên giữ tài sản được quản lý tích hợp bảo hiểm vào dịch vụ của họ. Con số hơn 130 triệu USD, dù nhỏ so với tổng vốn hóa thị trường bitcoin, nhưng đủ lớn để thu hút sự chú ý của cơ quan quản lý vào thời điểm các nhà lập pháp đang xem xét cách phân loại và giám sát các nhà cung cấp ví.
Sự không chắc chắn đang bao trùm
Nhiều câu hỏi chưa được giải đáp khiến đây trở thành một câu chuyện sẽ tiếp tục phát triển. Báo cáo của Galaxy không làm rõ cách các kẻ tấn công có thể đánh cắp khóa riêng hoặc ký giao dịch mà không cần truy cập vật lý vào các thiết bị. Có khả năng lỗ hổng này cho phép kẻ tấn công, sau khi có quyền truy cập tạm thời—có thể trong quá trình vận chuyển hoặc thông qua nhà phân phối bị xâm phạm—sau đó rút hết tiền mà không cần tiếp tục truy cập. Việc có hơn 25 mẫu khác nhau cho thấy đã sử dụng nhiều kỹ thuật khác nhau, và không thể loại trừ khả năng một số nạn nhân vô tình sử dụng các bản cập nhật firmware độc hại từ các nguồn không chính thức.
Cộng đồng phải tự đánh giá liệu thương hiệu Coldcard có thể phục hồi lại danh tiếng của mình hay không. Bảo mật ví phần cứng không chỉ dựa trên thiết kế mật mã mà còn phụ thuộc rất nhiều vào sự tin tưởng. Một khi sự tin tưởng đó bị phá vỡ trên quy mô hàng ngàn đồng tiền, con đường quay lại sẽ rất dài. Trong khi đó, các nhà sản xuất khác có khả năng sẽ tận dụng sự kiện này để quảng bá thiết bị của họ là vượt trội hơn, và bài học rộng hơn dành cho ngành công nghiệp là rõ ràng: tự lưu trữ yêu cầu sự cảnh giác liên tục, và không nên coi bất kỳ thiết bị nào là lá chắn phép màu.

