Khi bảo mật phần cứng thất bại, tiền bạc sẽ di chuyển. Đó dường như là bài học rút ra từ lỗ hổng nghiêm trọng được tiết lộ vào cuối tháng 7 năm 2026 đối với các ví phần cứng Coldcard đời cũ, khiến một làn sóng vốn chảy vào các quỹ ETF Bitcoin spot bao gồm $IBIT, $FBTC, $BITC, $ARKB và $MSBT, với tổng lượng tiền vào hàng ngày đạt 620 triệu USD sau vụ vi phạm.
Điều gì đã thực sự xảy ra với Coldcard
Vào ngày 30 tháng 7 năm 2026, Coinkite, công ty Canada đứng sau ví phần cứng Coldcard, đã tiết lộ lỗ hổng phần mềm ảnh hưởng đến các mẫu cũ, bao gồm loạt Mk3.
Lỗ hổng không liên quan đến việc ai đó đánh cắp thiết bị một cách vật lý. Nó tinh vi hơn và, theo một số cách, đáng sợ hơn. Lỗ hổng này đã làm giảm độ ngẫu nhiên được sử dụng trong quá trình tạo cụm từ hạt giống xuống khoảng 40 bit. Về mặt tiếng Anh: tính ngẫu nhiên được tích hợp vào việc tạo khóa chính của ví đã yếu đi đáng kể so với mức cần thiết, khiến việc một kẻ tấn công tái tạo lại khóa riêng từ đầu trở nên khả thi về mặt toán học.
Galaxy Research ước tính rằng từ 1.367 đến 1.816 BTC đã bị rút khỏi hơn 5.200 địa chỉ ví trong những ngày sau khi phát hiện lỗ hổng. Với mức giá thời điểm xảy ra sự cố, điều này tương đương với tổn thất khoảng 89 triệu đến 116 triệu USD.
Các vụ trộm diễn ra rất nhanh. Hầu hết thiệt hại xảy ra giữa cuối tháng Bảy và đầu tháng Tám năm 2026, với Galaxy Research xác định khoảng 1.367 BTC đã bị rút khỏi 4.585 địa chỉ bị ảnh hưởng vào thời điểm các con số sơ bộ được công bố. CEO Coinkite Rodolfo Novak đã phản hồi công khai vào ngày 31 tháng Bảy, khuyên người dùng có cụm từ hạt giống được tạo trên các thiết bị bị ảnh hưởng nên chuyển ngay số tiền của họ.
Các mô hình Coldcard mới hơn trải qua mức độ phơi nhiễm ít hơn. Việc giảm entropy là một phần chứ không hoàn toàn trên phần cứng mới hơn, làm hạn chế nhưng không loại bỏ hoàn toàn sự dễ bị tổn thương của chúng so với các đơn vị cũ hơn.
Giá bitcoin không bị ảnh hưởng. Dòng tiền ETF thì không như vậy.
Phản ứng giá của bitcoin khá nhẹ nhàng. Dù có một sự xâm nhập khiến hàng chục triệu đô la bị xóa sổ đối với hàng ngàn người sở hữu ví, thị trường rộng lớn chỉ ghi nhận mức giảm nhẹ khoảng 3% trước khi ổn định gần các mức trước đó.
Tín hiệu thú vị hơn đến từ dòng tiền ETF. Các ETF bitcoin spot ghi nhận tổng cộng 620 triệu USD dòng tiền vào hàng ngày trong giai đoạn sau khi tiết lộ Coldcard, trên các mã bao gồm iShares Bitcoin Trust, Fidelity Wise Origin Bitcoin Fund, ARK 21Shares Bitcoin ETF và các mã khác. Các mức dòng tiền vào trong từng phiên trong khoảng thời gian đó dao động từ 91,84 triệu USD ở mức thấp nhất đến các mức từ 170 triệu đến 244 triệu USD vào những ngày mạnh hơn.
Nghiên cứu lưu ý rằng các báo cáo về mối tương quan trực tiếp giữa vụ hack và dòng tiền 620 triệu USD vào các quỹ ETF bitcoin vẫn chưa được xác nhận, mặc dù thời điểm xảy ra cho thấy khả năng các nhà đầu tư nhận thức được rủi ro từ lỗ hổng phần cứng đang tìm kiếm nơi trú ẩn an toàn. Con số 620 triệu USD này trải dài trên nhiều sản phẩm, điều này có nghĩa là đây không phải là hiện tượng bất thường của một quỹ duy nhất do một lệnh đầu tư tổ chức lớn gây ra.
Điều này có nghĩa gì đối với cuộc tranh luận về tự lưu trữ
Một lỗ hổng phần mềm làm compromit việc tạo entropy không chỉ ảnh hưởng đến những người đã mất tiền. Nó gây ra nghi ngờ trong cộng đồng rộng lớn hơn những người dùng ví phần cứng, những người không biết liệu cụm từ hạt giống của họ có được tạo ra với độ ngẫu nhiên đủ hay không.
Đối với các nhà đầu tư hiện đang giữ bitcoin trong ví tự quản trên phần cứng cũ, câu hỏi thực tế ngay lập tức là cụm từ hạt giống của họ có được tạo ra trên thiết bị hoặc phiên bản firmware bị ảnh hưởng bởi lỗ hổng giảm entropy hay không.

