Các ví phần cứng đã được bán lâu nay với một lời hứa đơn giản: giữ khóa của bạn ngoại tuyến, giữ bitcoin của bạn an toàn. Lời hứa đó vừa bị ảnh hưởng nghiêm trọng. Một lỗ hổng phần mềm firmware trong các ví phần cứng Coldcard, do Coinkite sản xuất, đã cho phép kẻ tấn công trích cạn khoảng 1.596 đến 1.719 BTC từ hàng ngàn địa chỉ, với tổn thất ước tính từ 100 triệu đến 111 triệu USD. Một làn sóng tấn công thứ tư bị nghi ngờ, được xác định vào khoảng ngày 3 tháng Tám, đã thêm khoảng 389 BTC vào tổng số này.
Alex Thorn, từ đội phân tích trên chuỗi của Galaxy Digital, đã xác nhận các phát hiện thông qua điều tra forensics trên chuỗi. Chi tiết khiến vụ xâm phạm này đặc biệt nghiêm trọng: các nạn nhân đã tuân thủ mọi biện pháp bảo mật được khuyến nghị. Không có phishing. Không rò rỉ khóa. Không có lỗi của người dùng. Phần mềm firmware chính nó đã bị lỗi.
Một lỗ hổng đã được hình thành trong năm năm
Lỗ hổng này bắt nguồn từ một bản firmware duy nhất. Phiên bản Coldcard 4.0.1, được phát hành vào ngày 17 tháng 3 năm 2021, đã giới thiệu một lỗi trong bộ tạo số ngẫu nhiên của thiết bị, khiến các seed ví được tạo ra với độ ngẫu nhiên thấp xa so với mong đợi. Một số seed bị ảnh hưởng chỉ chứa khoảng 40 bit độ ngẫu nhiên.
Để nói một cách đơn giản: một ví bitcoin được bảo mật tốt phải là điều không thể đoán được về mặt tính toán. Những hạt giống này không phải như vậy. Các kẻ tấn công đã sử dụng các công cụ bẻ khóa nguồn mở để tái tạo lại các hạt giống bị ảnh hưởng và rút hết tiền trong các ví mà họ kiểm soát.
Lỗ hổng này không được phát hiện trong hơn năm năm. Coinkite đã tiết lộ lỗ hổng này vào ngày 30 tháng 7 năm 2026, và phiên bản firmware đã được vá đã có sẵn vào ngày hôm sau. Tuy nhiên, việc vá firmware không thể khôi phục số tiền đã mất và cũng không sửa được các seed đã được tạo trên firmware bị ảnh hưởng. Người dùng bị ảnh hưởng phải tạo seed hoàn toàn mới trên firmware đã được cập nhật và chuyển tất cả số tiền đến các địa chỉ mới.
Phân tích của Galaxy xác định ít nhất 15 kẻ tấn công khác nhau hoạt động qua ít nhất ba đợt trộm cắp được xác nhận, nhắm vào khoảng 7.300 địa chỉ tổng cộng. Tính đến ngày 7 tháng Tám, số bitcoin bị trộm được xác nhận đã tăng lên 1.719 BTC, với một số báo cáo cho rằng tổng tổn thất tiềm ẩn có thể vượt quá 130 triệu USD khi bao gồm cả các hoạt động nghi ngờ khác.
Điều mà dữ liệu trên chuỗi tiết lộ
Một trong những phát hiện nổi bật từ nghiên cứu của Galaxy là phần lớn số tiền bị đánh cắp vẫn chưa được chi tiêu trên chuỗi. Những kẻ tấn công đã di chuyển bitcoin nhưng chưa chuyển đổi hoặc phân tán chúng theo các mô hình rửa tiền thông thường, ít nhất là cho đến nay.
Mẫu các đợt trộm cắp cũng đáng chú ý. Ba đợt xác nhận đã xảy ra trước một đợt thứ tư bị nghi ngờ, cho thấy sự khai thác có phối hợp chứ không phải một tác nhân cơ hội đơn lẻ phát hiện lỗ hổng một cách độc lập. Galaxy xác định ít nhất 15 kẻ tấn công khác nhau, điều này cho thấy lỗ hổng đã được biết đến, chia sẻ hoặc bán trong một nhóm trước khi được công bố công khai.
Điều này có nghĩa gì đối với việc tự lưu trữ và bảo mật phần cứng
Coldcard đã xây dựng danh tiếng là một trong những ví phần cứng có mức độ quan tâm đến bảo mật cao nhất hiện có. Người dùng của nó chủ yếu là những người nắm giữ bitcoin có trình độ kỹ thuật cao, những người chủ động lựa chọn tự lưu trữ thay vì lưu trữ trên sàn giao dịch. Sự nghịch lý không hề tinh tế: những người cam kết kiểm soát chìa khóa của mình lại bị phơi bày do một lỗ hổng trong công cụ mà họ tin tưởng để bảo vệ những chìa khóa đó.
Đối với người dùng hiện đang lưu trữ tài sản trên bất kỳ thiết bị Coldcard nào chạy phiên bản firmware từ 4.0.1 trở đi, hành động ngay lập tức là rõ ràng: cập nhật firmware và chuyển tài sản sang seed được tạo mới. Việc chờ đợi sẽ làm tăng thêm rủi ro, đặc biệt nếu làn sóng trộm cắp tiếp theo xảy ra. Việc Galaxy xác định khả năng xuất hiện làn sóng thứ tư vào ngày 3 tháng Tám cho thấy cửa sổ khai thác có thể vẫn còn mở đối với các địa chỉ bị ảnh hưởng chưa bị rút hết tài sản.

