Thiệt hại do lỗ hổng phần mềm firmware của Coldcard vượt quá 111 triệu USD

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Thiệt hại do bị tấn công Coldcard vượt quá 111 triệu USD do lỗ hổng phần mềm firmware. Một lỗ hổng trong phiên bản 4.0.1 dẫn đến việc tạo seed yếu, cho phép kẻ tấn công rút sạch 1.596–1.719 BTC. Coinkite đã tiết lộ vấn đề này vào ngày 30 tháng 7 năm 2026, với bản vá được phát hành vào ngày hôm sau. Galaxy Digital đã theo dõi 15 kẻ tấn công trong ba đợt, nhắm vào 7.300 địa chỉ. Phần lớn số tiền vẫn chưa được chi tiêu, với đợt thứ tư được nghi ngờ xảy ra vào khoảng ngày 3 tháng 8. Các nhà giao dịch đang theo dõi các altcoin do chỉ số fear and greed tăng giảm mạnh.

Các ví phần cứng đã được bán lâu nay với một lời hứa đơn giản: giữ khóa của bạn ngoại tuyến, giữ bitcoin của bạn an toàn. Lời hứa đó vừa bị ảnh hưởng nghiêm trọng. Một lỗ hổng phần mềm firmware trong các ví phần cứng Coldcard, do Coinkite sản xuất, đã cho phép kẻ tấn công trích cạn khoảng 1.596 đến 1.719 BTC từ hàng ngàn địa chỉ, với tổn thất ước tính từ 100 triệu đến 111 triệu USD. Một làn sóng tấn công thứ tư bị nghi ngờ, được xác định vào khoảng ngày 3 tháng Tám, đã thêm khoảng 389 BTC vào tổng số này.

Alex Thorn, từ đội phân tích trên chuỗi của Galaxy Digital, đã xác nhận các phát hiện thông qua điều tra forensics trên chuỗi. Chi tiết khiến vụ xâm phạm này đặc biệt nghiêm trọng: các nạn nhân đã tuân thủ mọi biện pháp bảo mật được khuyến nghị. Không có phishing. Không rò rỉ khóa. Không có lỗi của người dùng. Phần mềm firmware chính nó đã bị lỗi.

Một lỗ hổng đã được hình thành trong năm năm

Lỗ hổng này bắt nguồn từ một bản firmware duy nhất. Phiên bản Coldcard 4.0.1, được phát hành vào ngày 17 tháng 3 năm 2021, đã giới thiệu một lỗi trong bộ tạo số ngẫu nhiên của thiết bị, khiến các seed ví được tạo ra với độ ngẫu nhiên thấp xa so với mong đợi. Một số seed bị ảnh hưởng chỉ chứa khoảng 40 bit độ ngẫu nhiên.

Quảng cáo

Để nói một cách đơn giản: một ví bitcoin được bảo mật tốt phải là điều không thể đoán được về mặt tính toán. Những hạt giống này không phải như vậy. Các kẻ tấn công đã sử dụng các công cụ bẻ khóa nguồn mở để tái tạo lại các hạt giống bị ảnh hưởng và rút hết tiền trong các ví mà họ kiểm soát.

Lỗ hổng này không được phát hiện trong hơn năm năm. Coinkite đã tiết lộ lỗ hổng này vào ngày 30 tháng 7 năm 2026, và phiên bản firmware đã được vá đã có sẵn vào ngày hôm sau. Tuy nhiên, việc vá firmware không thể khôi phục số tiền đã mất và cũng không sửa được các seed đã được tạo trên firmware bị ảnh hưởng. Người dùng bị ảnh hưởng phải tạo seed hoàn toàn mới trên firmware đã được cập nhật và chuyển tất cả số tiền đến các địa chỉ mới.

Phân tích của Galaxy xác định ít nhất 15 kẻ tấn công khác nhau hoạt động qua ít nhất ba đợt trộm cắp được xác nhận, nhắm vào khoảng 7.300 địa chỉ tổng cộng. Tính đến ngày 7 tháng Tám, số bitcoin bị trộm được xác nhận đã tăng lên 1.719 BTC, với một số báo cáo cho rằng tổng tổn thất tiềm ẩn có thể vượt quá 130 triệu USD khi bao gồm cả các hoạt động nghi ngờ khác.

Điều mà dữ liệu trên chuỗi tiết lộ

Một trong những phát hiện nổi bật từ nghiên cứu của Galaxy là phần lớn số tiền bị đánh cắp vẫn chưa được chi tiêu trên chuỗi. Những kẻ tấn công đã di chuyển bitcoin nhưng chưa chuyển đổi hoặc phân tán chúng theo các mô hình rửa tiền thông thường, ít nhất là cho đến nay.

Mẫu các đợt trộm cắp cũng đáng chú ý. Ba đợt xác nhận đã xảy ra trước một đợt thứ tư bị nghi ngờ, cho thấy sự khai thác có phối hợp chứ không phải một tác nhân cơ hội đơn lẻ phát hiện lỗ hổng một cách độc lập. Galaxy xác định ít nhất 15 kẻ tấn công khác nhau, điều này cho thấy lỗ hổng đã được biết đến, chia sẻ hoặc bán trong một nhóm trước khi được công bố công khai.

Điều này có nghĩa gì đối với việc tự lưu trữ và bảo mật phần cứng

Coldcard đã xây dựng danh tiếng là một trong những ví phần cứng có mức độ quan tâm đến bảo mật cao nhất hiện có. Người dùng của nó chủ yếu là những người nắm giữ bitcoin có trình độ kỹ thuật cao, những người chủ động lựa chọn tự lưu trữ thay vì lưu trữ trên sàn giao dịch. Sự nghịch lý không hề tinh tế: những người cam kết kiểm soát chìa khóa của mình lại bị phơi bày do một lỗ hổng trong công cụ mà họ tin tưởng để bảo vệ những chìa khóa đó.

Đối với người dùng hiện đang lưu trữ tài sản trên bất kỳ thiết bị Coldcard nào chạy phiên bản firmware từ 4.0.1 trở đi, hành động ngay lập tức là rõ ràng: cập nhật firmware và chuyển tài sản sang seed được tạo mới. Việc chờ đợi sẽ làm tăng thêm rủi ro, đặc biệt nếu làn sóng trộm cắp tiếp theo xảy ra. Việc Galaxy xác định khả năng xuất hiện làn sóng thứ tư vào ngày 3 tháng Tám cho thấy cửa sổ khai thác có thể vẫn còn mở đối với các địa chỉ bị ảnh hưởng chưa bị rút hết tài sản.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.