Lỗ hổng trong ví phần cứng Coldcard dẫn đến tổn thất 130 triệu bitcoin

iconCryptoTicker
Chia sẻ
AI summary iconTóm tắt
Một lỗ hổng nghiêm trọng trong phần mềm của ví phần cứng Coldcard đã gây ra tổn thất hơn 130 triệu USD bitcoin kể từ ngày 31 tháng 7 năm 2026. Vấn đề này, được giới thiệu trong phiên bản 4.0.0 vào tháng 3 năm 2021, đã sử dụng độ ngẫu nhiên phần mềm có thể dự đoán thay vì độ ngẫu nhiên được tạo từ phần cứng cho cụm từ hạt giống, cho phép kẻ tấn công đánh cắp tiền. Sự cố này nhấn mạnh nhu cầu về các biện pháp CFT mạnh mẽ hơn và tuân thủ các tiêu chuẩn MiCA sắp tới. Báo cáo so sánh lịch sử bảo mật của Ledger và Tangem và đưa ra hướng dẫn về các giải pháp lưu ký an toàn hơn.

Có hai loại người sở hữu bitcoin tuần này: những người kiểm tra giá mỗi sáng, và những người kiểm tra mỗi sáng xem đồng bitcoin của họ vẫn còn đó hay không. Lý do được gọi là Coldcard — và đây là bằng chứng khó chịu nhất cho đến nay rằng ví phần cứng được tôn trọng nhất không nhất thiết là an toàn nhất.

Kể từ ngày 31 tháng 7 năm 2026, các số liệu nhất quán cho thấy tổn thất đã vượt quá 116 triệu đô la Mỹ bitcoin bị rút khỏi hơn 5.200 địa chỉ; một số con số hiện đã đạt khoảng 130 triệu đô la Mỹ. Các nạn nhân không phải là những người nhấp vào liên kết lừa đảo. Họ là những người đã làm mọi thứ đúng: lưu trữ ngoại tuyến, lưu trữ lạnh, seed được đóng dấu trên thép, không bao giờ được chụp ảnh.

Bài viết này đề cập đến ba điều: nhà sản xuất nào bạn vẫn có thể mua một cách yên tâm, tại sao thành tích vượt trội hơn bất kỳ bảng thông số kỹ thuật nào, và tại sao hiện tại chính xác là thời điểm sai lầm để tạm dừng kế hoạch tiết kiệm của bạn.

Điều gì thực sự đã xảy ra tại Coldcard — trong một đoạn văn

Coldcard, do công ty Canada Coinkite sản xuất, đã là ví chỉ dành cho bitcoin dành cho người dùng nâng cao trong nhiều năm. Trong phiên bản phần mềm 4.0.0, được phát hành từ tháng 3 năm 2021, thiết bị đã bỏ qua chip ngẫu nhiên phần cứng riêng của nó khi tạo cụm từ hạt giống và thay vào đó sử dụng một thay thế phần mềm có thể dự đoán được. Trong năm năm. Bất kỳ ai tạo cụm từ hạt giống trên thiết bị trong khoảng thời gian đó đều nhận được một chuỗi có thể được tính lại — một chiếc khóa mà chìa khóa của nó bất kỳ ai biết đến lỗ hổng này đều có thể mài ra.

Phần còn lại là tính toán. Vào ngày 31 tháng Bảy, khoảng 594 BTC đã rời khỏi khoảng 500 ví trong vòng 25 phút. Đến ngày 2 tháng Tám, tổn thất đã đạt khoảng 1.367 BTC. Một đợt thu thêm vào ngày 3 tháng Tám đã lấy thêm 449 BTC. Tùy thuộc vào firmware được cài đặt khi tạo seed, các mẫu Mk2, Mk3, Mk4, Mk5 và Q đều có thể bị ảnh hưởng.

Thứ tự sự kiện mới là điều quan trọng: thiết bị không bị xâm nhập. Tính ngẫu nhiên tạo ra khóa của bạn mới là vấn đề. Bản cập nhật firmware sau đó không thể sửa chữa một seed đã tồn tại. Những người bị ảnh hưởng phải tạo một seed mới và chuyển tất cả tài sản.

Chúng tôi đã trình bày chi tiết về thời gian và phân tích kỹ thuật tại đây: 594 BTC biến mất trong 25 phút — giải thích lỗ hổng Coldcardđợt thu hồi thứ tư.

Bài học thực sự: thành tích thực tế quan trọng hơn bảng thông số kỹ thuật

Mỗi ví phần cứng trên thị trường đều quảng bá những từ ngữ giống nhau — yếu tố bảo mật, mã nguồn mở, khoảng cách mạng, PIN, câu mật khẩu. Những tính năng này có thể so sánh được và gần như mọi nhà sản xuất đều liệt kê chúng. Điều không thể in trên bảng thông số kỹ thuật là cách một nhà sản xuất đã hành xử trong nhiều năm khi có sự cố xảy ra.

Đó là tiêu chí quan trọng sau tuần này. Trên cơ sở đó, thị trường trông như sau:

Coinkite (Coldcard)

Uy tín kỹ thuật xuất sắc, chỉ hỗ trợ bitcoin, cộng đồng rất mạnh mẽ. Và một lỗ hổng trong quá trình tạo khóa đã không được phát hiện trong năm năm — đây là loại lỗi nghiêm trọng nhất, vì không thể khắc phục lại sau này. Công ty đã phản hồi bằng phần mềm cập nhật và hướng dẫn chuyển tiền vào các ví mới được tạo. Đối với người mua mới, vị thế hợp lý hiện nay là chờ cho đến khi báo cáo phân tích độc lập hoàn tất.

Ledger

Đối thủ dẫn đầu thị trường Pháp có danh sách sự cố dài nhất — với một điều kiện quan trọng thường bị bỏ qua trong tranh luận: không có sự cố nào trong số này từng làm tổn hại đến tính toàn vẹn của phần cứng. Thành tích:

  • Tháng 7 năm 2020: một vụ rò rỉ dữ liệu thương mại điện tử phơi bày hơn một triệu hồ sơ khách hàng — vẫn là nguyên liệu thô cho các thư lừa đảo và thiết bị "thay thế giả" cho đến ngày nay.
  • Tháng 5 năm 2023: vụ tranh cãi về Ledger Recover. Khả năng chia seed thành các mảnh được mã hóa mâu thuẫn với cam kết mà nhiều người mua nghĩ họ đã mua.
  • Tháng 12 năm 2023: vụ khai thác Connect Kit. Mã độc đã được chèn vào các dapp thông qua tài khoản npm bị đánh cắp của cựu nhân viên; khoảng 484.000 USD đã bị rút đi — từ người dùng dapp, không phải từ chủ ví.
  • Tháng 1 năm 2026: dữ liệu khách hàng một lần nữa, lần này thông qua đối tác thương mại điện tử Global-e.

Người dùng Ledger không có nguy cơ mất tiền do lỗi phần mềm firmware. Họ có nguy cơ trở thành mục tiêu của một chiến dịch lừa đảo được thiết kế rất tinh vi, vì địa chỉ giao hàng của họ đã được lan truyền kể từ năm 2020.

Tangem

Thiết kế ngược, và từ góc nhìn ngày hôm nay, đó là thiết kế thú vị nhất. Tangem sử dụng thẻ thay vì một thiết bị có màn hình và cáp. Khóa được tạo bên trong một yếu tố bảo mật được chứng nhận theo tiêu chuẩn Common Criteria EAL6+ và không bao giờ rời khỏi thẻ. Không có pin, không có cập nhật firmware trên thiết bị, không có cổng USB — và do đó, bề mặt tấn công nhỏ hơn đáng kể. Bản sao lưu không phải là một mảnh giấy mà là một bộ gồm hai hoặc ba thẻ được ghép đôi.

Bảng thành tích: các cuộc kiểm toán độc lập bởi Kudelski Security (2018), Riscure (2023) và Cure53 (2026), không có cuộc nào phát hiện lỗ hổng. Trong hơn một triệu thẻ được phân phối, chưa từng có sự xâm phạm hệ thống nào được biết đến. Đó không phải là một sự đảm bảo — nhưng đó chính là loại lịch sử nhàm chán, có thể kiểm chứng, có giá trị hơn bất kỳ tính năng nào sau một tuần như tuần này.

Thông báo: CryptoTicker vận hành các chương trình đối tác với một số nhà cung cấp được nêu ở đây. Đánh giá trên dựa trên hồ sơ sự kiện được công khai, không phải mối quan hệ thương mại. Khi quan điểm của chúng tôi khác với mối quan hệ đó — như với Coldcard và Ledger — chúng tôi đã nêu rõ.

So sánh đầy đủ, bao gồm giá cả, các đồng tiền được hỗ trợ và xếp hạng, có trong so sánh ví phần cứng của chúng tôi.

Ba quy tắc xuất phát từ tuần này

Quy tắc 1: Mua dựa trên lịch sử, không dựa trên thông số kỹ thuật

Trước khi đặt mua ví, hãy tìm kiếm tên nhà sản xuất kèm theo các từ “incident”, “breach” hoặc “vulnerability”. Bạn không cần tìm kết quả bằng không — mọi nhà cung cấp nghiêm túc đều có một số sự cố. Bạn cần xem xét cách họ phản ứng: Việc tiết lộ diễn ra nhanh đến đâu? Có đầy đủ không? Có báo cáo kiểm toán độc lập nào được công bố không? Một nhà sản xuất sẵn sàng phân tích các lỗi của chính họ một cách công khai sẽ an toàn hơn so với một nhà sản xuất chỉ có lịch sử dường như trống rỗng.

Quy tắc 2: Đừng bao giờ dựa vào một nguồn ngẫu nhiên duy nhất

Khoảng trống Coldcard là một khoảng trống về độ ngẫu nhiên. Nếu bạn không muốn để hoàn toàn độ ngẫu nhiên cho thiết bị, có hai phương pháp mạnh mẽ: tạo seed từ các lần ném xúc xắc (được hỗ trợ bởi nhiều thiết bị), hoặc thiết lập multisig sử dụng các thiết bị từ hai nhà sản xuất khác nhau. Trong một multisig 2-of-3 trải dài hai thương hiệu, một lỗi phần mềm toàn bộ nhà sản xuất sẽ không còn là tổn thất hoàn toàn mà chỉ trở thành sự bất tiện.

Quy tắc 3: Kiểm tra danh mục đầu tư của bạn một cách chủ động thay vì hy vọng

Lưu trữ lạnh mời bạn quay đi trong nhiều năm. Đặt lịch hẹn hàng quý: kiểm tra số dư qua nhà thám hiểm khối (địa chỉ công khai là đủ — đừng bao giờ nhập seed của bạn ở bất kỳ đâu), đọc nhật ký thay đổi firmware của nhà cung cấp, xác minh vị trí sao lưu của bạn. Mười lăm phút, bốn lần mỗi năm.

Và bây giờ là phần mà hầu hết mọi người đều sai trong những tuần như thế này

Bitcoin giao dịch quanh mức 64.100 USD vào ngày 5 tháng 8 năm 2026. Dòng tin tức rất tiêu cực: một thảm họa ví phần cứng, hai DEX Vĩnh cửu bị rút sạch vào tháng Bảy, quỹ ETF spot đầu tiên của Mỹ đóng cửa. Phản ứng thông thường là tạm dừng kế hoạch tiết kiệm — “cho đến khi mọi chuyện lắng xuống”.

Đó chính là hành động làm giảm giá đầu vào trung bình của bạn theo thời gian. Kế hoạch tiết kiệm không phải là công cụ thị trường; nó là công cụ chống lại chính tâm trạng của bạn. Toàn bộ giá trị của nó được tạo ra chính xác vào những tháng bạn muốn ngừng lại. Bất kỳ ai tạm dừng vào năm 2022 đã bỏ lỡ giai đoạn rẻ nhất của chu kỳ và khởi động lại vào mùa hè năm 2024 với mức giá cao hơn đáng kể.

Lựa chọn của chúng tôi cho kế hoạch tiết kiệm: Coinbase — nhưng không thông qua nút kế hoạch tiết kiệm

Coinbase là lựa chọn rõ ràng nhất dành cho các nhà đầu tư châu Âu hiện nay. Kể từ tháng 6 năm 2026, hoạt động châu Âu của họ đã vận hành dưới giấy phép MiCA có trụ sở tại Luxembourg, thống nhất các giấy phép quốc gia trước đó — bao gồm cả giấy phép của Đức — dưới một mái nhà duy nhất. Kể từ khi giai đoạn chuyển đổi MiCA cuối cùng kết thúc vào ngày 1 tháng 7 năm 2026, đó chính là sự khác biệt giữa một sàn giao dịch ở lại và một sàn giao dịch rời khỏi thị trường châu Âu. Thêm vào đó là hệ thống SEPA sạch sẽ, hỗ trợ ngôn ngữ địa phương và tính năng xuất thuế mà các công cụ thông dụng thực sự có thể đọc được.

Và bây giờ là phần mà chính các nhà cung cấp thích không nhấn mạnh: nút mua định kỳ tiện lợi là cách mua đắt nhất trên Coinbase.

Đường dẫnChi phí hiệu quả mỗi lần muaNỗ lực
Mua định kỳ trong ứng dụng Coinbasekhoảng 2,5 phần trăm (phí cộng thêm spread)đặt một lần, tự chạy
Thanh toán bằng thẻthêm 3,49 phần trămthấp — và không cần thiết phải đắt
Lệnh giới hạn qua Coinbase Advancedtừ 0,6 phần trăm (người tạo lệnh)hai phút mỗi tháng

Với 200 euro mỗi tháng, tương đương khoảng 60 euro mỗi năm — để đạt được kết quả tương tự trong danh mục đầu tư của bạn. Quy trình kết hợp cả hai: chuyển khoản SEPA định kỳ vào tài khoản Coinbase, hai phút một lần mỗi tháng để đặt lệnh giới hạn trên Coinbase Advanced, sau đó rút về ví của bạn. Sự tiện lợi của kế hoạch tiết kiệm nằm ở lệnh định kỳ, không phải ở nút mua.

Để so sánh các nhà cung cấp về phí, số tiền trả góp tối thiểu, tần suất thực hiện và chi phí rút tiền, hãy xem hướng dẫn mua bitcoin của chúng tôi. Và để biết những sàn giao dịch nào vẫn hoạt động dưới sự điều tiết ở châu Âu sau MiCA: so sánh các sàn giao dịch tiền điện tử được điều tiết.

Việc triển khai 30 phút

  1. Thiết lập mức phơi nhiễm. Sử dụng Coldcard với seed được tạo trên thiết bị sau tháng 3 năm 2021? Sau đó tạo một ví mới trên phần mềm đã được sửa lỗi hoặc trên thiết bị của nhà sản xuất khác và di chuyển toàn bộ tài sản ngay lập tức. Đừng chờ đợi sau một giao dịch thử — lỗ hổng đã được công khai, và các địa chỉ cũng vậy.
  2. Chọn nhà sản xuất dựa trên lịch sử sự cố và hành vi phản hồi, chứ không phải dựa trên danh sách tính năng.
  3. Hãy xem bản sao lưu như một bộ sưu tập. Hai vị trí, khác biệt về tòa nhà. Với ví thẻ: thẻ thứ hai không nên để trong cùng một ngăn kéo.
  4. Thiết lập kế hoạch tiết kiệm — lệnh SEPA định kỳ cộng với lệnh giới hạn hàng tháng, với số tiền không gây tổn hại trong sáu tháng xấu.
  5. Đặt lời nhắc hàng quý trong lịch để kiểm tra số dư và xem nhật ký thay đổi phần mềm.

Kết luận

Sự cố Coldcard không chứng minh rằng tự lưu trữ là sai. Nó chứng minh rằng tự lưu trữ có nghĩa là lựa chọn một nhà sản xuất — và lựa chọn này phải dựa trên lịch sử được ghi lại, chứ không phải danh tiếng cộng đồng. Làm hai việc này trong tuần này và bạn sẽ kết thúc tuần ở vị thế tốt hơn so với lúc bắt đầu: thay đổi hoặc xác minh nhà cung cấp lưu trữ của bạn dựa trên thành tích đã qua, và duy trì kế hoạch tiết kiệm bất chấp những tin tức nổi bật. Theo thứ tự đó.

(Tính đến ngày 5 tháng 8 năm 2026. Bài viết này không phải là lời khuyên đầu tư. Giá cả và mô hình phí có thể thay đổi — hãy kiểm tra các điều khoản hiện tại với nhà cung cấp trước mỗi lần mua.)

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.