Điểm chính
Một lỗi phần mềm Coldcard đã vô hiệu hóa việc tạo số ngẫu nhiên an toàn trên nhiều thế hệ ví phần cứng, và các kẻ tấn công đã rút đi 594,48 BTC, tương đương khoảng 38,3 triệu USD. Đội ngũ kỹ sư bitcoin của Coinkite và Block đã xác định lỗi này xuất phát từ việc kiểm tra RNG bị hỏng, khiến khóa ví phụ thuộc vào các chi tiết có thể dự đoán được như số serial và đồng hồ nội bộ. Các thiết bị chạy phần mềm được phát hành từ năm 2021 trở đi gần như không nhận được độ ngẫu nhiên thực sự, và các mẫu mới hơn vẫn thu hẹp khả năng kết quả xuống khoảng bốn tỷ tổ hợp. Coinkite khuyến nghị người dùng bị ảnh hưởng tạo một seed hoàn toàn mới trên phần cứng đã được cập nhật và chuyển khoản ngay lập tức, vì các bản cập nhật phần mềm không thể khôi phục lại các seed yếu. Coinkite cho biết người dùng Mk3 tạo seed sau phiên bản phần mềm 4.0.1 có thể gặp rủi ro, trong khi Mk4, Q và Mk5 không bị ảnh hưởng dựa trên phân tích ban đầu.
Tại sao điều này quan trọng: Việc tạo seed yếu có thể biến việc tự lưu trữ thành rủi ro phơi bày khóa trực tiếp và có thể làm giảm niềm tin vào bảo mật của ví phần cứng.
Tâm lý thị trường
Giảm điểm, căng thẳng, do công nghệ thúc đẩy, giảm rủi ro.
Lý do: Việc xác nhận rút 594,48 BTC từ các seed Coldcard bị ảnh hưởng tạo ra áp lực rủi ro về quyền sở hữu trực tiếp đối với người nắm giữ bitcoin.
Các trường hợp tương tự trong quá khứ
Năm 2023, Trust Wallet đã khắc phục lỗ hổng tạo ví thông qua tiện ích mở rộng trình duyệt, dẫn đến tổn thất khoảng 170.000 USD cho người dùng, và các địa chỉ được tạo trong khoảng thời gian dễ bị tổn thương cần được người dùng khắc phục. (The Block) Sự khác biệt: Trường hợp Trust Wallet liên quan đến tiện ích mở rộng trình duyệt, trong khi trường hợp Coldcard liên quan đến phần mềm firmware của ví phần cứng và tổn thất bitcoin được báo cáo lớn hơn.
Hiệu ứng Ripple
Kênh lan truyền chính là sự tự tin vào việc tự lưu trữ, vì việc tạo seed yếu có thể khiến ví trông an toàn nhưng lại phụ thuộc vào dữ liệu có thể dự đoán được. Nếu xác nhận thêm nhiều firmware bị ảnh hưởng, vấn đề có thể lan rộng từ các ví cô lập sang niềm tin rộng hơn đối với ví phần cứng. Việc phơi bày khóa công khai cũng có thể khiến rủi ro kéo dài đối với các khoản tiền được tạo ra từ các seed yếu.
Cơ hội & Rủi ro
Cơ hội: Khi Coinkite và Block hoàn tất việc xem xét firmware, việc xác nhận rằng ít mô hình hơn bị ảnh hưởng có thể là tín hiệu ổn định tiềm năng cho niềm tin vào ví phần cứng. Nếu người dùng bị ảnh hưởng có seed được tạo trên Mk3 sau firmware 4.0.1, thì việc chuyển sang seed hoàn toàn mới trên thiết bị đã cập nhật sẽ giảm thiểu rủi ro phơi bày khóa.
Rủi ro: Nếu việc cập nhật mở rộng danh sách phần mềm bị ảnh hưởng, thì việc giảm sự phụ thuộc vào các seed cũ sẽ hạn chế thiệt hại do phát hiện trộm cắp chậm trễ. Nếu tiền vẫn còn trên các seed yếu sau khi khắc phục, thì rủi ro khóa riêng có thể vẫn tồn tại dù đã cập nhật phần mềm.

