
Một lỗ hổng sinh seed trong một trong những dòng ví phần cứng đáng tin cậy nhất của Bitcoin đã buộc người dùng Coldcard Mk3 phải di chuyển tài sản khẩn cấp, làm gia tăng thêm căng thẳng trong cuộc tranh luận kéo dài về bảo mật lưu trữ lạnh. Coinkite, nhà sản xuất, tiết lộ rằng các thiết bị chạy phiên bản phần mềm từ 4.0.1 đến 5.0.3 có thể tạo ra các seed bị xâm phạm, khiến mọi ví được tạo trong khoảng thời gian đó đều gặp rủi ro. Lời cảnh báo xuất hiện ngay sau khi các nhà điều tra bắt đầu điều tra một vụ trộm riêng biệt 594 BTC từ hàng trăm địa chỉ chữ ký đơn, mặc dù chưa có liên kết trực tiếp nào được xác nhận, theo báo cáo ban đầu.
Người dùng đang giữ tài sản trong các ví bị ảnh hưởng được yêu cầu chuyển tài sản ngay lập tức. Lệnh duy nhất này cho thấy mức độ nghiêm trọng của lỗ hổng—việc di chuyển không phải là bản cập nhật firmware thông thường; nó có nghĩa là tạo một seed mới trên thiết bị đã được vá và chuyển toàn bộ tài sản. Đối với những người dùng Bitcoin coi lưu trữ lạnh là bất khả xâm phạm, cảnh báo này phá vỡ quy tắc cốt lõi của tự quản lý: không bao giờ tiết lộ seed của bạn, và không bao giờ cần phải làm vậy. Lần này, mối đe dọa đến từ bên trong chiếc hộp đen.
Những điều người dùng Coldcard cần biết
Lỗ hổng ảnh hưởng đến các thiết bị Mk3 chạy phiên bản firmware từ 4.0.1 đến 5.0.3. Coinkite chưa công bố chi tiết kỹ thuật đầy đủ, nhưng các lỗ hổng trong quá trình tạo seed thường liên quan đến entropy không đủ hoặc bộ sinh số ngẫu nhiên có thể dự đoán được. Nếu kẻ tấn công có thể tái tạo seed từ quá trình tạo bị lỗi, thì không một lượng nào của việc cách ly mạng hay bảo vệ bằng mật khẩu cũng có thể ngăn chặn mất mát. Biện pháp khắc phục ngay lập tức là tạo một ví mới trên phiên bản firmware 5.0.4 trở lên, sau đó chuyển toàn bộ số tiền đến bộ địa chỉ mới. Những người dùng đã cập nhật firmware nhưng tạo ví ban đầu trên phiên bản dễ bị tổn thương vẫn phải di chuyển, vì seed本身 đã được sinh ra trong tình trạng không an toàn.
Đối với nhiều người, đây sẽ là lần đầu tiên họ phải coi Coldcard—thường được kết hợp với các thiết lập multisig và được sử dụng bởi những người nắm giữ có trình độ kỹ thuật cao—như một rủi ro tiềm ẩn. Phát hiện này cũng làm phức tạp thêm cuộc điều tra đang diễn ra về chuỗi các vụ xâm nhập ví single-signature với tổng cộng 594 BTC, tương đương khoảng 17 triệu USD theo giá hiện tại. Vụ trộm này ảnh hưởng đến hàng trăm ví, nhưng chưa có nghiên cứu điều tra ban đầu nào liên kết sự việc này với một nhà sản xuất phần cứng cụ thể hoặc lỗi phần mềm.
Hình ảnh tổng thể về bảo mật ví phần cứng
Coldcard đã lâu trở thành lựa chọn yêu thích của những người dùng bitcoin quan tâm đến quyền riêng tư, chủ yếu vì nó hỗ trợ giao dịch cách ly hoàn toàn và tránh được nhiều bề mặt tấn công thường gặp ở các thiết bị kết nối USB. Tuy nhiên, lỗ hổng trong quá trình tạo seed cho thấy một loại rủi ro mà ngay cả những chủ sở hữu cẩn trọng nhất cũng không thể tự kiểm tra. Firmware là một hộp đen đối với hầu hết người dùng. Khi các lỗi tồn tại ở lớp này—đặc biệt là trong xử lý entropy—chúng có thể tồn tại trong nhiều tháng mà không bị phát hiện, vì phạm vi firmware bị ảnh hưởng trải dài qua nhiều phiên bản.
Đây không phải là lần đầu tiên người dùng ví phần cứng đối mặt với các lỗ hổng ở cấp độ seed. Các sự cố trước đây đã khiến chủ sở hữu Ledger và Trezor hoang mang, và mỗi lần như vậy, thị trường đều được nhắc nhở rằng lưu trữ lạnh không loại bỏ sự tin tưởng—mà chỉ chuyển nó từ sàn giao dịch sang nhà sản xuất. Sự khác biệt lần này là thời điểm. Cuộc điều tra vụ ăn cắp 594 BTC vẫn đang diễn ra, và mặc dù chưa có bằng chứng rõ ràng nối kết hai sự việc, nhưng sự trùng hợp này đủ khiến người dùng tự hỏi liệu lỗ hổng đã bị khai thác âm thầm trước khi được công khai hay chưa. Tính minh bạch thấp của các vụ ăn cắp trên chuỗi khiến việc xác định nguồn gốc trở nên khó khăn, và có thể mất nhiều tháng để loại trừ—hoặc xác nhận—mối liên hệ.
Từ góc độ hoạt động của nhà phát triển, sự cố này nhấn mạnh tầm quan trọng của việc xem xét mã kỹ lưỡng và các quy trình xây dựng minh bạch. Mặc dù blockchain bản thân là công khai, nhưng các bản cập nhật phần mềm ví thường được cung cấp với ít sự minh bạch, và chuỗi cung ứng cho các thành phần như các phần tử bảo mật có thể che giấu các vấn đề cho đến khi tiền thật bị mất.
Sự không chắc chắn xung quanh vụ ăn cắp 594 BTC
Cuộc trộm cắp xảy ra trước cảnh báo của Coinkite liên quan đến hàng trăm ví single-signature bị rút sạch tài sản theo cách giống như một đợt quét có hệ thống. Các nhà điều tra chưa công khai xác định phương thức tấn công. Không có bằng chứng pháp y rõ ràng, việc kết nối những tổn thất này với một lỗi phần mềm cụ thể sẽ là vội vàng. Nhưng mô hình của vụ trộm—nhiều ví nhỏ thay vì một vụ xâm nhập lớn duy nhất—đúng là gợi ý một lỗ hổng trải dài qua nhiều thế hệ seed, chính xác là loại thiệt hại mà một bộ tạo số ngẫu nhiên bị lỗi có thể gây ra.
Tuy nhiên, có một lý do khiến không ai công khai vạch ra ranh giới đó. Các lỗi sinh seed trong một dòng thiết bị duy nhất chỉ ảnh hưởng đến các ví được tạo trên phần cứng đó. Nếu vụ ăn cắp 594 BTC bao gồm cả tiền được lưu trữ trên các thiết bị khác hoặc trong ví phần mềm, thì luận điểm về lỗ hổng trở nên suy yếu. Sự im lặng của cuộc điều tra về phương thức xâm nhập đã tạo ra một khoảng trống mà cả các chuyên gia bảo mật lẫn người dùng bị ảnh hưởng sẽ cố gắng lấp đầy một cách cẩn trọng.
Điều gì sẽ tiếp theo
Lời cảnh báo công khai nhanh chóng của Coinkite, ngay cả khi chưa có kết nối xác nhận với vụ trộm, cho thấy công ty đang ưu tiên an toàn của người dùng hơn là kiểm soát thiệt hại. Quan điểm này sẽ được kiểm nghiệm nếu các phân tích tiếp theo tiết lộ rằng lỗ hổng đã bị khai thác âm thầm trong nhiều tuần hoặc nhiều tháng. Trong khi đó, sự việc này củng cố một bài học dành cho tất cả người dùng tự lưu trữ: không thiết bị nào là hoàn toàn an toàn, và ngay cả kế hoạch lưu trữ lạnh tốt nhất cũng cần chú ý đến phần mềm firmware nằm phía dưới nó. Hiện tại, người dùng Coldcard Mk3 có một nhiệm vụ rõ ràng—tạo seed mới, chuyển tiền và giả định các seed cũ đã bị xâm phạm.

