Coldcard đối mặt với làn sóng tấn công có tổ chức thứ tư—388,9 BTC bị đánh cắp trong 14 khối

iconBlockchainreporter
Chia sẻ
AI summary iconTóm tắt
BTC news hôm nay báo cáo làn sóng thứ tư các cuộc tấn công có tổ chức nhắm vào người dùng Coldcard, với 388,9 BTC bị đánh cắp từ 462 địa chỉ trong 14 khối. Galaxy Research đã theo dõi 218 giao dịch đến 216 địa chỉ mới, một số quỹ đã bắt đầu chuyển sang các ví cấp hai. Vụ đánh cắp xảy ra vào cuối tuần, với RBF được sử dụng để giảm khả năng khôi phục. Coldcard trước đó đã cảnh báo về lỗ hổng phần mềm cho phép lộ khóa riêng từ các seed cũ. Người dùng được khuyến nghị chuyển quỹ ngay lập tức. Cập nhật BTC: sự việc làm nổi bật những rủi ro liên tục đối với người dùng ví phần cứng.
bitcoin14 main

Người dùng Coldcard đang đối mặt với làn sóng trộm cắp có tổ chức thứ tư, và con số đã không còn là sai số làm tròn. Alex Thorn, Trưởng bộ phận Nghiên cứu tại Galaxy Research, đã cảnh báo về một đợt hoạt động độc hại mới đã rút khoảng 388,9 BTC từ 462 địa chỉ nạn nhân chỉ trong 14 khối—từ khối 960.778 đến 960.792. Cuộc tấn công đã tạo ra 218 giao dịch chuyển bitcoin vào 216 địa chỉ mới hoàn toàn chưa từng xuất hiện trước đây. Khối lượng giao dịch tăng vọt lên khoảng 45 lần so với mức cơ sở trước sự cố, để lại ít nghi ngờ rằng đây là một hoạt động có chủ đích và có cấu trúc.

Cảnh báo được đưa ra thông qua báo cáo ban đầu, cũng ghi nhận rằng một số quỹ bị đánh cắp đã được truy vết đến các địa chỉ cấp hai. Các giao dịch tương tự vẫn đang chờ xử lý trong mempool, cho thấy quá trình thu hồi chưa được hoàn tất. Hoạt động được xác nhận trên chuỗi cho thấy đã đăng ký tham gia Replace-by-Fee (RBF), một chi tiết có thể mang lại cơ hội thoát hạn chế cho các nạn nhân hành động nhanh.

Làn sóng tấn công mới nhất

Điều phân biệt đợt này với các vụ trộm cơ hội là tốc độ và sự phối hợp. 462 địa chỉ đã bị tấn công trong một khung thời gian hẹp, với dòng tiền ra được chuyển đến các điểm đến chưa từng được sử dụng trước đó. Mẫu hình này—các địa chỉ mới, sự tập trung với tốc độ cao và khối lượng vượt xa mức bình thường—cho thấy các kịch bản được lên kế hoạch sẵn hơn là hành động thủ công. Vụ trộm xảy ra vào cuối tuần, khi nhiều người dùng có thể không theo dõi các giao dịch. Galaxy Research lưu ý rằng một số quỹ đã được chuyển ngay đến các ví cấp hai, làm phức tạp các nỗ lực theo dõi và truy vết, khiến việc khôi phục trở nên khó khả thi nếu không có can thiệp ngay lập tức.

Cờ RBF cung cấp một giải pháp cứu trợ, nhưng chỉ dành cho những người nhận ra cuộc tấn công khi giao dịch của họ vẫn còn có thể thay thế. Những người dùng có giao dịch gửi đi đang chờ xác nhận và chưa được phát sóng với phí thấp có thể tăng tốc giao dịch cạnh tranh đến một địa chỉ an toàn. Đây là một khoảng thời gian rất ngắn và đòi hỏi sự hiểu biết kỹ thuật. Đối với đa số nạn nhân, số tiền đã biến mất.

Mô hình trộm cắp có tổ chức

Đây không phải là lần đầu tiên các chủ sở hữu Coldcard trải qua sự cố. Theo Galaxy Research, các đợt tấn công trước đó đã xác định ba chiến dịch tấn công riêng biệt nhắm vào các địa chỉ được tạo bởi Coldcard. Tổng cộng, các đợt tấn công này đã rút đi 1.367,05 BTC từ 4.585 địa chỉ—tương đương khoảng 88,6 triệu USD vào thời điểm bị đánh cắp. Các sự cố trước đó đã buộc Coldcard phải thừa nhận một lỗ hổng phần mềm firmware cho phép kẻ tấn công suy ra khóa riêng từ các seed được tạo trên các thiết bị bị ảnh hưởng.

Nhà sản xuất phần cứng đã ngừng giao hàng và tiêu hủy tất cả các thiết bị COLDCARD còn lại có firmware dễ bị tổn thương. Các sản phẩm Satscard, Opendime và Tapsigner không bị ảnh hưởng. Coldcard đã phát hành firmware được vá, bảo vệ các seed được tạo mới, nhưng bản vá này không áp dụng ngược lại. Bất kỳ seed nào được tạo trên firmware dễ bị tổn thương đều vẫn bị xâm phạm. Hướng dẫn của công ty rất rõ ràng: tạo seed mới trên firmware đã vá và chuyển tất cả số dư ra khỏi các seed cũ ngay lập tức. Làn sóng thứ tư cho thấy nhiều người dùng vẫn chưa thực hiện điều này, và các kẻ tấn công đang khai thác sự trì hoãn này một cách có hệ thống.

Phản hồi của Coldcard và Hướng dẫn người dùng

Quyết định của Coldcard ngừng vận chuyển và tiêu hủy hàng tồn kho là một bước đi cực đoan nhưng cần thiết mà hiếm khi các nhà sản xuất phần cứng khác công khai thực hiện. Điều này cho thấy lỗ hổng không phải là trường hợp biên lý thuyết. Tuy nhiên, việc triển khai bản vá phơi bày sự ma sát vốn có trong tự lưu trữ. Người dùng phải tạo một cụm từ hạt giống mới, một quy trình buộc phải thay đổi hoàn toàn địa chỉ ví và thường yêu cầu cập nhật các ví phần mềm được kết nối, cài đặt đa chữ ký và các thủ tục sao lưu. Việc di chuyển này không hề đơn giản, và làn sóng tấn công đang tiếp diễn đang trừng phạt bất kỳ ai trì hoãn.

Đối với những người vẫn đang giữ tiền trên seed bắt nguồn từ phần mềm lỗi thời, lời khuyên từ Galaxy Research là khẩn cấp: chuyển tiền ra khỏi các thiết bị Coldcard ngay bây giờ, sử dụng phí cao hơn bình thường để đẩy giao dịch đi, và tận dụng RBF nếu ví của bạn hỗ trợ. Việc rút tiền khỏi địa chỉ trong đợt thứ tư cho thấy kẻ tấn công đang tích cực giám sát mạng lưới để tìm các số dư còn lại.

Hệ quả rộng lớn hơn đối với việc tự lưu trữ

Chuỗi sự kiện Coldcard không chỉ là một lỗi phần cứng—nó phơi bày những rủi ro trong chuỗi cung ứng và vòng đời được tích hợp sẵn trong tự lưu trữ. Người dùng tin tưởng vào firmware được gửi từ nhà sản xuất, và thậm chí các quy trình xác minh mã nguồn mở cũng có thể bị bỏ qua. Khi một lỗ hổng trong quá trình tạo seed không được phát hiện trong nhiều tháng, việc khắc phục hậu quả sau đó trở nên hỗn loạn và chậm chạp. Việc có thể xảy ra bốn đợt tấn công khác nhau, mỗi đợt cách nhau vài tháng, cho thấy kẻ tấn công có tính kiên nhẫn và phương pháp đáng tin cậy để khớp seed với địa chỉ, có khả năng dựa trên dữ liệu đã trích xuất từ giai đoạn ngẫu nhiên yếu.

Điều vẫn chưa rõ là liệu kẻ tấn công có sở hữu toàn bộ danh sách seed bị xâm phạm hay chỉ một phần, và liệu có tồn tại thêm các lỗ hổng bảo mật nào trong các phiên bản firmware trước đó mà Coldcard chưa công bố. Tính chất kéo dài của các cuộc tấn công cho thấy danh sách này có thể rất lớn, và 462 địa chỉ trong đợt này có thể chỉ là lô mới nhất. Nếu kẻ tấn công tiếp tục quét một cách có hệ thống, tổng thiệt hại có thể còn tăng thêm. Đối với thị trường ví phần cứng rộng lớn hơn, hậu quả này là lời nhắc nhở rằng việc kiểm toán firmware và báo cáo lỗ hổng minh bạch không phải là tùy chọn—mà là cốt lõi trong cam kết bảo mật của sản phẩm.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.