Vào ngày 30 tháng Bảy, việc tự lưu trữ Bitcoin [BTC] đã trải qua một bài kiểm tra áp lực. Một kẻ tấn công đã rút khoảng 594 BTC, trị giá hơn 38 triệu USD, từ 500 ví Coldcard trong vòng khoảng 15–25 phút.
Hành động này là một bài kiểm tra thực tế về tinh thần cốt lõi của bitcoin, vì những người dùng này đã làm mọi thứ đúng. Họ mua một thiết bị không kết nối mạng đáng tin cậy, không bao giờ nhập seed vào máy tính có kết nối mạng, và để số tiền không động chạm trong nhiều năm, nhưng vẫn mất tiền.
Các ví phần cứng khác có đang gặp rủi ro không?
Hacker rút 594 BTC từ 500 ví Coldcard
Theo các cuộc điều tra trên chuỗi, một kẻ tấn công đã khai thác lỗ hổng trong quá trình tạo seed của Coldcard Mk3 để đánh cắp BTC trong ít hơn nửa giờ. Lỗi này khiến một số cụm từ khôi phục Mk3 có thể dự đoán được do độ ngẫu nhiên yếu.
Thông thường, một ví phần cứng tạo cụm từ hạt giống bằng sự ngẫu nhiên thật sự. Tuy nhiên, lỗ hổng đã làm giảm số lần đoán mà tin tặc cần thực hiện bằng cách thay đổi cách hệ thống chọn các từ
Thay vì chọn từ 340 undecillion tổ hợp, ví đã chọn từ vài tỷ tổ hợp. Mặc dù đây là một con số lớn, nhưng nó nhỏ hơn rất nhiều so với mức độ bảo mật mà bitcoin được thiết kế để cung cấp.

Dù vậy, cụm từ hạt giống trông bình thường, nhưng các từ này đến từ cùng một danh sách từ. Do đó, không gian tìm kiếm trở nên nhỏ cực kỳ đối với tin tặc.
Thông báo bảo mật Coldcard
Coldcard đã phải đối mặt với làn sóng phản đối do sự cố này, mặc dù đã cảnh báo người dùng Mk3 rằng tài sản của họ không an toàn. Tuy nhiên, những người bảo vệ bằng mật khẩu BIP-39 đã gặp rủi ro tối thiểu.
Ngoài ra, các seedphrase được tạo trên Mk4, Q và Mk5 trước khi phát hành firmware được sửa cũng bị ảnh hưởng. Báo cáo cảnh báo của Coldcard said,
Nếu bạn đã tạo seed trên Mk3 sau phiên bản firmware 4.0.1, tài sản của bạn có thể gặp rủi ro.
Các thiết bị ký phần cứng Coinkite khác, như TAPSIGNER, OPENDIME và SATSCARD, không bị ảnh hưởng. Công ty khuyến nghị người dùng Mk3 chuyển khoản của họ.
Họ khuyến nghị chuyển tiền vào seed mới được tạo trên thiết bị không bị ảnh hưởng. Hơn nữa, họ có thể sử dụng mật khẩu BIP-39 mạnh hoặc seed chỉ dùng xúc xắc.
Mặc dù có phân tích kỹ thuật chi tiết của công ty, hành động chuyển tiền dưới áp lực thời gian vẫn tạo ra những cơ hội mới cho lỗi của người dùng, lừa đảo đánh cắp thông tin hoặc sai sót do vội vàng.
Kiểm tra áp lực của tự lưu trữ
Cuộc tấn công đã gây ra sự hoảng loạn trong cộng đồng bitcoin, nhưng hệ sinh thái cốt lõi vẫn còn nguyên vẹn.
Điều này là do chỉ các ví phần cứng đơn chữ ký bị ảnh hưởng, dẫn đến việc bổ sung các lớp bảo mật bổ sung để cải thiện chúng. Do đó, câu mật khẩu, đa chữ ký và gieo xúc xắc là bắt buộc.
Tổng kết cuối cùng
- Một kẻ tấn công đã khai thác lỗ hổng trên Coldcard Mk3, rút cạn 594 BTC tương đương 38 triệu USD trong ít hơn nửa giờ.
- Việc tự lưu trữ bitcoin đã trải qua một bài kiểm tra áp lực, nhưng tính bảo mật vẫn được giữ nguyên đối với các ví có thêm các lớp bảo mật như multisig.

