Điểm chính
Một lỗi phần mềm đã khiến các seed do Coldcard tạo ra có thể bị đoán, và kẻ tấn công đã lấy đi khoảng 1.816 BTC từ hơn 5.200 địa chỉ trong bốn đợt tấn công được phối hợp. Jonathan Goodman cho biết mọi ví mà anh ấy sở hữu đã bị trống rỗng trong bảy phút vào ngày 29 tháng Bảy, bao gồm 18,25 BTC được lưu trữ trên một Coldcard chưa từng kết nối với internet. Người dùng bị ảnh hưởng đang khẩn trương chuyển coin vì lỗ hổng này cho phép kẻ tấn công tái tạo khóa riêng. Tim Lamb cho biết 2 BTC của anh ấy đã bị rút sạch trước khi anh ấy có thể khôi phục ví với sự giúp đỡ từ hàng xóm. Coinkite đã phát hành bản firmware sửa lỗi cho mọi mẫu thiết bị, ngừng giao hàng và tiêu hủy toàn bộ hàng tồn kho mang firmware bị ảnh hưởng.
Tại sao điều này quan trọng: Cuộc xâm phạm có thể làm suy yếu niềm tin vào các công cụ tự lưu trữ vì sự cố tạo seed có thể biến lưu trữ ngoại tuyến thành việc phơi bày khóa trực tiếp.
Cảm xúc thị trường
Giảm điểm, căng thẳng, do công nghệ thúc đẩy, giảm rủi ro.
Lý do: Lỗi phần mềm của Coldcard khiến các seed được tạo ra có thể bị đoán trước, do đó nhà đầu tư có thể giảm niềm tin vào các thiết lập tự lưu trữ bị ảnh hưởng.
Các trường hợp tương tự trong quá khứ
Vào tháng 6 năm 2023, người dùng Atomic Wallet đã mất hơn 35 triệu USD sau các khoản rút tiền không được ủy quyền, và Atomic cho biết ít hơn 1% người dùng hoạt động hàng tháng bị ảnh hưởng. Sự cố này đã thúc đẩy người dùng thực hiện các bước chuyển và theo dõi khẩn cấp trong khi nguyên nhân vẫn chưa rõ ràng. (Fortune) Sự khác biệt chính là Atomic Wallet là sự cố ví nóng, trong khi vụ việc Coldcard liên quan đến lỗ hổng tạo seed của ví phần cứng.
Hiệu ứng Ripple
Một lỗ hổng trong quá trình tạo seed có thể lan rộng từ tổn thất cá nhân ở ví đến sự nghi ngờ rộng hơn về tự lưu trữ thông qua sự khẩn cấp trong việc thay đổi khóa và di chuyển ví. Nếu các seed bị lộ vẫn còn được nạp tiền, thì kẻ tấn công có thể tiếp tục rút tiền từ các ví trước khi người dùng hoàn thành các bước khôi phục. Nếu người dùng không thể xác minh liệu một seed có bị ảnh hưởng hay không, thì hành vi lưu trữ bảo thủ có thể gia tăng trong số người dùng ví phần cứng.
Cơ hội & Rủi ro
Cơ hội: Nếu người dùng xác minh phần mềm cố định và chuyển tiền vào các khóa mới được tạo không bị ảnh hưởng, thì việc xoay vòng trở thành tín hiệu giảm rủi ro cho các ví bị lộ.
Rủi ro: Nếu các seed bị ảnh hưởng vẫn được nạp vốn, thì việc giảm tiếp xúc với những ví đó sẽ hạn chế tổn thất từ các đợt thu gom phối hợp tiếp theo.

