Cuộc tấn công vào Coldcard làm cạn kiệt 120 triệu USD, tràn ngập bộ nhớ pool của bitcoin

iconBlockchainreporter
Chia sẻ
AI summary iconTóm tắt
Một vụ hack tiền điện tử liên quan đến ví phần cứng Coldcard được báo cáo đã rút sạch 120 triệu USD, gây ra làn sóng tin tức về bitcoin khi bộ nhớ bitcoin tăng đột biến với các giao dịch chưa được xác nhận. Cuộc xâm phạm, nhắm vào ví nổi tiếng với tính năng bảo mật cách ly, đã kích hoạt mức phí tăng cao và làm gián đoạn hoạt động của mạng lưới. Sự cố này đã làm gia tăng các lời kêu gọi tăng cường bảo vệ ví phần cứng và có thể ảnh hưởng đến các cuộc thảo luận về quy định tại Hoa Kỳ.
bitcoin

Ngay cả các ví phần cứng cách ly cũng không tránh khỏi tổn thất lên đến con số chín chữ số. Một lỗ hổng được báo cáo liên quan đến thiết bị Coldcard đã làm cạn kiệt 120 triệu USD, báo cáo ban đầu ghi nhận, và phản ứng dây chuyền tức thì đã ảnh hưởng nặng nề đến hàng đợi giao dịch của Bitcoin. Hồ bộ nhớ—đã là thước đo đáng tin cậy về mức độ căng thẳng của mạng lưới—phình to khi các tác nhân chưa xác định phát đi một loạt các khoản chuyển trong thời gian ngắn, có khả năng nhằm che giấu luồng tiền hoặc chạy trước các giao dịch gộp đang chờ xử lý.

Dữ liệu trên chuỗi cho thấy số lượng giao dịch chưa xác nhận tăng mạnh vượt xa mức trung bình thông thường trong vài phút. Tỷ lệ phí theo sau, với một số người dùng báo cáo rằng ngay cả các giao dịch có mức ưu tiên trung bình cũng cần vài đô la ở dạng sats mỗi vbyte để được xử lý trong khối tiếp theo. Đối với bất kỳ ai cố gắng chuyển tiền hoặc tái cân bằng vị thế trong giờ sớm ở châu Á, tình trạng ùn tắc đã biến các giao dịch thông thường thành sự chờ đợi tốn kém. Sự gia tăng đột ngột này không phân biệt: các vòng CoinJoin, lô thanh toán OTC và các khoản gửi ví thông thường đều bị kẹt sau làn sóng này.

Sự gián đoạn hồ sơ bộ nhớ

Cơ chế khá đơn giản nhưng quy mô lại bất thường. Mempool của bitcoin xử lý khoảng 1–1,3 megabyte dữ liệu giao dịch mỗi khối trong điều kiện bình thường. Khi hàng trăm giao dịch đến đồng thời—đặc biệt nếu chúng đi kèm phí cao hơn mức thông thường—chúng có thể nhanh chóng chiếm hết không gian khối khả dụng. Các nhà quan sát ghi nhận rằng trong vòng hai khoảng thời gian khối, mempool đã tăng lên hơn 200 megabyte, một mức độ hiếm khi thấy ngoài các bài kiểm tra căng thẳng có chủ đích hoặc tình huống khẩn cấp của ví nóng sàn giao dịch.

Các thợ mỏ, về phần mình, đã được hưởng lợi tạm thời. Sự gia tăng phí đã đẩy phần thưởng khối vượt rõ rệt so với trợ cấp trong vài khối liên tiếp, một mô hình có xu hướng thúc đẩy việc tái phân bổ hash rate từ các chuỗi SHA-256 khác trở lại Bitcoin. Nhưng hiệu ứng mạng rộng hơn là lời nhắc nhở mạnh mẽ rằng thông lượng của lớp cơ sở Bitcoin chưa thay đổi. Khi các sự kiện thanh khoản va chạm với không gian khối hạn chế, người dùng phải trả giá bằng sự chậm trễ xác nhận và chi phí cao hơn.

Sự tin tưởng vào ví phần cứng đang bị đặt câu hỏi

Coldcard đã lâu nay tự quảng bá là ví phần cứng dành cho những người theo chủ nghĩa tối đa bitcoin—được cách ly hoàn toàn, phần mềm nguồn mở và được thiết kế đặc biệt để chống lại các cuộc tấn công từ xa. Một tổn thất hàng trăm triệu đô la đã phá vỡ hình ảnh đó, ít nhất là trong ngắn hạn. Mặc dù vector lây nhiễm chính xác vẫn chưa được xác nhận, quy mô khổng lồ của vụ trộm sẽ buộc phải đánh giá lại toàn bộ cách thức các thiết bị ký kết chuyên dụng có thể bị xâm phạm. Các vụ vi phạm ví phần cứng trước đây thường liên quan đến lừa đảo, can thiệp chuỗi cung ứng hoặc kỹ thuật xã hội khiến người dùng đồng ý cập nhật phần mềm độc hại. Sự cố này không phù hợp với bất kỳ kịch bản nào rõ ràng cả.

Thời điểm này không thể tế nhị hơn. Cộng đồng nhà phát triển bitcoin, thường xuyên được xếp hạng trong số những cộng đồng hoạt động tích cực nhất trên các blockchain, có thể hiện phải đối mặt với những lời kêu gọi khẩn cấp nhằm củng cố các tiêu chuẩn đa chữ ký hoặc cải thiện cách ví phần cứng xác minh tính toàn vẹn của phần mềm firmware. Các giao thức lưu ký dựa trên phần cứng của một nhà cung cấp duy nhất đang chịu sự giám sát chặt chẽ hơn. Sự việc này có khả năng thúc đẩy nhanh chóng các cuộc thảo luận về xác minh cách ly, các bản dựng có thể tái tạo được, và liệu một ví phần cứng có nên hoàn toàn tin tưởng vào ứng dụng máy tính để bàn đi kèm — vốn khởi tạo các giao dịch — hay không.

Điều còn chưa được giải đáp là làm thế nào kẻ tấn công có được các khóa ký. Khoản tiền 120 triệu đô la Mỹ cho thấy một thực thể tinh vi hoặc hoạt động trinh sát kéo dài. Số tiền có thể được truy vết trên blockchain nếu kẻ tấn công bất cẩn, nhưng nếu chúng cố ý sử dụng tình trạng quá tải để che giấu việc trộn theo phong cách CoinJoin, thì cửa sổ để khôi phục sẽ thu hẹp nhanh chóng. Các cơ quan thực thi pháp luật đã cải thiện khả năng truy vết blockchain trong những năm gần đây, nhưng một đợt tăng đột biến được tính toán kỹ lưỡng vẫn có thể mua thêm hàng giờ để che giấu thông tin.

Hậu quả pháp lý đang đến gần

Sự cố này cung cấp luận cứ cho các nhà quản lý đã lâu nay cho rằng việc tự lưu trữ tạo ra các lỗ hổng hệ thống. Đúng vào thời điểm Washington đang tranh luận về đạo luật tiền mã hóa mang tính bước ngoặt, với các ngân hàng đã và đang tìm cách định hình lại dự luật, một vụ bê bối lớn liên quan đến ví phần cứng có thể làm thay đổi hướng cuộc thảo luận theo chiều hướng áp đặt các tiêu chuẩn nghiêm ngặt hơn đối với các nhà sản xuất ví. Các trợ lý quốc hội từng coi nhẹ rủi ro của ví phần cứng có thể giờ đây thấy chủ đề này xuất hiện trên bàn của họ trong những tập hồ sơ màu đỏ.

Đối với người dùng bitcoin hàng ngày, bài học thực tế rất rõ ràng: Ngay cả ví phần cứng được tôn trọng nhất cũng có thể trở thành điểm thất bại duy nhất nếu quá trình tạo khóa, cập nhật firmware hoặc quy trình chi tiêu không được kiểm soát. Các cấu hình multisig phân tán niềm tin giữa các nhà cung cấp khác nhau, kết hợp với việc xác minh thủ công địa chỉ nhận trên màn hình thiết bị, vẫn là biện pháp phòng vệ bền vững nhất. Bước tiếp theo của thị trường có khả năng là một chuỗi kiểm toán bảo mật mới dành cho các nhà cung cấp cạnh tranh—và có thể là sự tăng đột biến ngắn hạn hướng tới các giải pháp lưu ký cấp tổ chức đã đáp ứng các tiêu chuẩn tuân thủ cao hơn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.