Cuộc tấn công vào Coldcard phơi bày lỗ hổng phần mềm 5 năm, bị đánh cắp 100 triệu bitcoin

iconCoinDesk
Chia sẻ
AI summary iconTóm tắt
Một vụ hack tiền điện tử nhắm vào các ví phần cứng Coldcard đã phơi bày lỗ hổng phần mềm đã tồn tại 5 năm, dẫn đến việc đánh cắp gần 1.600 BTC (hơn 100 triệu USD) từ 7.300 địa chỉ. Lỗ hổng này, được giới thiệu trong bản cập nhật năm 2021, đã bị khai thác gần đây. Swan đã hỗ trợ người dùng bị ảnh hưởng và mở dịch vụ hỗ trợ di chuyển. Khoảng 90% số coin bị đánh cắp vẫn chưa bị động chạm. Coinkite đã vá lỗi cho tất cả các thiết bị bị ảnh hưởng. Vụ hack sàn giao dịch làm nổi bật những rủi ro liên tục tồn tại trên các nền tảng tự lưu trữ.

Cory Klippsten đang ở một đám cưới ở Paris khi những tin nhắn bắt đầu đổ về.

“Đó là một cuối tuần đầy khó khăn đối với rất nhiều người đã mất bitcoin,” CEO của Swan nói trong một cuộc phỏng vấn. “Tôi đã gửi tin nhắn lúc 4 giờ sáng để giúp một người ở múi giờ Thái Bình Dương đưa bitcoin của họ đến nơi an toàn.”

Đó là vào thứ Năm tuần trước, khi các kẻ tấn công bắt đầu rút bitcoin từ hàng ngàn ví phần cứng Coldcard, khai thác lỗ hổng phần mềm firmware đã tồn tại không bị phát hiện trong năm năm.

Một lỗi trong bản cập nhật firmware tháng 3 năm 2021 dành cho ví do Coinkite sản xuất đã khiến người dùng có các khóa riêng tư kém an toàn hơn mức cần thiết. Đến khi ba đợt tấn công相继 xảy ra, gần 1.600 BTC trị giá hơn 100 triệu USD đã bị rút khỏi khoảng 7.300 địa chỉ, theo Galaxy Research.

Swan, một nền tảng có trụ sở tại Hoa Kỳ giúp cá nhân mua, nắm giữ và tự lưu trữ bitcoin, đã tạm dừng các khoản rút tiền cho khách hàng có nguy cơ, gửi cảnh báo trong ứng dụng và mở rộng hỗ trợ di chuyển vượt xa cơ sở người dùng của mình.

“Đội ngũ của chúng tôi đã tạm gác mọi việc để bắt đầu gọi điện cho khách hàng, sau đó mở rộng ra bất kỳ ai cần sự giúp đỡ, dù họ từng là khách hàng của Swan hay không,” Klippsten nói.

Một tuần sau, gần 90% số coin bị đánh cắp vẫn chưa bị di chuyển trên chuỗi, các địa chỉ attacker đã được xác nhận đã được chia sẻ với các cơ quan thực thi pháp luật liên bang Mỹ và Coinkite có trụ sở tại Toronto đã vá mọi dòng thiết bị bị ảnh hưởng. Một đội tình nguyện được tài trợ bởi OpenSats đã quét hơn 150 kho lưu trữ mã nguồn mở và không tìm thấy bằng chứng nào cho thấy vấn đề này lan rộng ngoài Coldcard.

Cuộc khai thác lỗ hổng đã khiến một số người trong ngành đặt câu hỏi về giá trị của việc tự lưu trữ, gợi ý rằng các nhà đầu tư nên cân nhắc mua bitcoin thông qua các quỹ giao dịch trao đổi, thay vì tự giữ chúng.

Tuy nhiên, Klippsten cho biết khách hàng không rút lui khỏi việc tự lưu trữ. Thay vào đó, họ đang xem xét các cách làm cho bitcoin của mình khó truy cập hơn.

“Hiện tại, mọi người đang chuyển vào Swan Vault,” anh ấy nói, đề cập đến sản phẩm multisig hợp tác của công ty, nơi không thiết bị nào có thể khiến quỹ của người dùng gặp rủi ro. “Thay vì từ bỏ việc tự lưu trữ, nhiều người đang nâng cấp nó.”

Phán quyết của anh ấy về tuần này là sự lạc quan có chừng mực.

Thật đáng tiếc khi mọi người đã mất coin, trong khi họ đã làm mọi thứ đúng theo những gì nhiều người nổi tiếng trong ngành đã khuyên họ. Nhưng bitcoin là một hệ thống chống giòn và các công cụ đang ngày càng mạnh mẽ hơn từng giờ. Điều này có thể trở thành điều tuyệt vời nhất từng xảy ra với việc tự lưu trữ.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.