Lỗ hổng ví phần cứng Coldcard làm thất thoát 1.367 BTC tương đương 89 triệu USD

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Một tin tức về lỗ hổng bảo mật trong các ví phần cứng Coldcard đã dẫn đến việc đánh cắp 1.367 BTC, tương đương 89 triệu USD, từ hơn 4.500 địa chỉ kể từ khi các cuộc tấn công bắt đầu vào ngày 30 tháng Bảy. Lỗ hổng này, được giới thiệu trong phiên bản firmware 4.0.1 vào tháng 3 năm 2021, đã làm suy yếu độ ngẫu nhiên xuống còn 72 bit. Coinkite đã phát hành bản cập nhật BTC vào ngày 31 tháng Bảy, nhưng người dùng phải tạo các seed mới để đảm bảo an toàn. CEO của Foundation Devices, Zach Herbert, ghi nhận mã nguồn mở đã giúp phản ứng nhanh chóng.

Một lỗ hổng trong các ví phần cứng Coldcard đã dẫn đến việc đánh cắp khoảng 1.367 BTC, tương đương khoảng 89 triệu USD, từ hơn 4.500 địa chỉ kể từ khi các cuộc tấn công có phối hợp bắt đầu vào ngày 30 tháng Bảy. Lỗi này, ẩn mình trong firmware từ tháng 3 năm 2021, đã làm suy yếu nghiêm trọng độ ngẫu nhiên được sử dụng để tạo ra các seed ví, khiến kẻ tấn công cuối cùng có thể bẻ khóa chúng.

CEO của Foundation Devices, Zach Herbert, chỉ ra tính chất mã nguồn mở của mã ví bitcoin là lý do cộng đồng có thể phát hiện và phản ứng nhanh chóng với vấn đề này. Lập luận của ông: phần mềm độc quyền sẽ khiến việc phát hiện vấn đề khó khăn hơn và việc khắc phục còn khó hơn nữa.

Điều gì đã sai trong phần mềm của Coldcard

Khi bạn thiết lập ví phần cứng, thiết bị sẽ tạo ra một “seed”, vốn là chìa khóa chính để truy cập tất cả bitcoin của bạn. Seed đó cần phải ngẫu nhiên. Chuẩn ngành là 128 bit entropy, về mặt thực tế có nghĩa là số lượng các seed có thể có lớn đến mức việc bẻ khóa bằng cách thử tất cả các khả năng để tìm ra seed đúng sẽ mất lâu hơn tuổi của vũ trụ.

Phiên bản firmware 4.0.1 của Coldcard, được nhà sản xuất Canada Coinkite phát hành vào tháng 3 năm 2021, đã giới thiệu một lỗi trong quá trình tái viết mã lớn. Thay vì tạo các seed với 128 bit entropy, các thiết bị bị ảnh hưởng, cụ thể là các mô hình Mk2 và Mk3, đã tạo ra các seed với khoảng 72 bit.

Quảng cáo

Sự khác biệt giữa 128 bit và 72 bit entropy nghe có vẻ nhỏ nếu bạn không phải là nhà mật mã học. Nhưng thực tế thì không phải vậy. Mỗi bit bị thiếu sẽ làm giảm một nửa số khả năng. Mất 56 bit có nghĩa là không gian tìm kiếm đã thu nhỏ đi khoảng 72 nghìn tỷ lần. Đó chính là loại toán học biến một lỗ hổng lý thuyết thành một lỗ hổng thực tế.

Cuộc tấn công và phản ứng

Các cuộc tấn công có phối hợp khai thác lỗ hổng bắt đầu vào ngày 30 tháng 7 năm 2026. Trong vòng vài ngày, khoảng 1.367 BTC đã bị rút khỏi các ví có seed được tạo trên các phiên bản firmware bị ảnh hưởng. Vào thời điểm đó, số tài sản này có giá trị khoảng 89 triệu USD.

Tốc độ rút tiền qua hơn 4.500 địa chỉ riêng lẻ cho thấy những kẻ tấn công đã chuẩn bị trong một thời gian dài, có khả năng đã tính toán trước các hạt giống dễ bị tổn thương trước khi thực hiện các vụ trộm cắp liên tiếp.

Coinkite đã phát hành bản cập nhật firmware vào ngày 31 tháng Bảy, chỉ một ngày sau khi các cuộc tấn công được phát hiện. Các bản sửa lỗi được cung cấp dưới dạng phiên bản 5.6.0 cho các thiết bị Mk4 và Mk5, phiên bản 1.5.0Q cho mô hình Q, và phiên bản 4.2.0 cho Mk3 cũ hơn. Tuy nhiên, việc cập nhật firmware đơn thuần không giải quyết được vấn đề. Những người dùng tạo seed trên firmware dễ bị tổn thương vẫn cần chuyển sang các seed hoàn toàn mới, vì các seed cũ vẫn bị xâm phạm bất kể thiết bị hiện đang chạy phần mềm nào.

Các hạt được tạo bằng ít nhất 50 lần lăn xúc xắc công bằng độc lập không bị ảnh hưởng. Cũng không bị ảnh hưởng các hạt được tạo trên các phiên bản firmware trước 4.0.1. Lỗ hổng này chỉ liên quan đến mã tạo entropy được giới thiệu trong bản viết lại năm 2021.

Luận điểm mã nguồn mở

Zach Herbert, người điều hành Foundation Devices, một nhà sản xuất ví phần cứng đối thủ, đã đưa ra nhận xét về sự việc bằng cách nhấn mạnh rằng mã nguồn mở là trung tâm giúp cộng đồng phản ứng nhanh chóng. Vị thế của anh ấy rất rõ ràng: khi phần mềm firmware của ví có thể được kiểm toán công khai, các lỗ hổng sẽ được phát hiện nhanh hơn, các bản vá sẽ được xem xét kỹ lưỡng trước khi triển khai, và toàn bộ hệ sinh thái sẽ hưởng lợi từ sự giám sát tập thể.

Mã nguồn mở giúp cộng đồng bitcoin phản ứng nhanh chóng và có thể ngăn ngừa các sự cố bảo mật trong tương lai.

Foundation Devices sản xuất ví Passport, một đối thủ trực tiếp của Coldcard. Lỗ hổng này tồn tại trong firmware sản xuất hơn năm năm trước khi bị khai thác. Việc vá lỗi nhanh chóng — chỉ một ngày từ khi bị tấn công đến khi khắc phục — hỗ trợ quan điểm rằng các cơ sở mã minh bạch giúp tăng tốc phản ứng sự cố.

Điều này có nghĩa gì đối với người dùng ví phần cứng

Đối với người dùng vẫn đang sử dụng thiết bị Coldcard với các seed được tạo sau tháng 3 năm 2021, các hành động cần thực hiện là rõ ràng: cập nhật firmware ngay lập tức và, quan trọng hơn, tạo các seed hoàn toàn mới. Việc chỉ vá firmware mà không chuyển sang seed mới sẽ để nguyên lỗ hổng bảo mật gốc. Những người dùng đã sử dụng ít nhất 50 lần lăn xúc xắc độc lập để tạo seed không bao giờ phụ thuộc vào bộ tạo số ngẫu nhiên bên trong thiết bị và không bị ảnh hưởng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.