Cuộc tấn công bitcoin mới nhất xảy ra khi lỗ hổng trong bộ tạo số giả ngẫu nhiên (PRNG) được nhúng trong phần mềm firmware của ví phần cứng Coldcard kể từ tháng 3 năm 2021 đã dẫn đến tổn thất xác nhận 1.367 BTC, tương đương khoảng 86 triệu USD, trên 4.585 địa chỉ, theo bản đồ trên chuỗi do Galaxy Research công bố tính đến ngày 2 tháng 8 năm 2026.
Sự cố này là vụ tấn công ví phần cứng tồi tệ nhất trong lịch sử bitcoin tính theo tổn thất được xác nhận, và không yêu cầu bất kỳ hành vi lừa đảo, truy cập thiết bị vật lý hay lỗi của người dùng nào. Đây không chỉ đơn thuần là sự thất bại của sản phẩm Coldcard.
🚨 Một làn sóng thứ ba trong những vụ mà chúng tôi nghi ngờ là các cuộc tấn công vào các địa chỉ được tạo bởi Coldcard đã được xác định, trong đó 207,7294 BTC đã bị rút sạch.
Kích thước ước tính của vụ hack Coldcard hiện tại là 1.367,05 BTC (~88,6 triệu USD) trên 4.585 địa chỉ.
Thêm nhiều cập nhật trong chuỗi bên dưới 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) August 1, 2026
Đây là một minh họa về cấu trúc cho thấy sự đảm bảo bảo mật của bất kỳ sắp xếp tự lưu trữ nào, phần cứng hay phần mềm, hoàn toàn dựa vào chất lượng entropy của quá trình tạo seed, và rằng chỉ một macro tiền xử lý được cấu hình sai cũng có thể làm sụp đổ sự đảm bảo đó trong nhiều năm mà không gây ra bất kỳ cảnh báo nào có thể quan sát được.
Cuộc tấn công bitcoin mới nhất xảy ra khi BTCUSD giảm -1,4% trong ngày, ở mức $62.250 sau bảy ngày biến động, khi giá giảm từ mức trên $65.000. Khối lượng giao dịch 24 giờ ở mức $16,9 tỷ, giảm từ mức trên $20 tỷ hôm qua.

Cơ chế tấn công bitcoin: Cách một macro được cấu hình sai đã phá vỡ năm năm quá trình tạo seed
Nguyên nhân gốc rễ của sự cố do đội ngũ kỹ thuật của Block xác định nằm ở thư viện libngu của Coldcard. Coinkite đã cấu hình bảng để đặt về giá trị không nhằm vô hiệu hóa RNG của MicroPython, với ý định sử dụng bộ tạo số ngẫu nhiên phần cứng thật (TRNG). Tuy nhiên, bộ bảo vệ libngu chỉ kiểm tra xem macro có được định nghĩa hay không, cho phép giá trị không vượt qua kiểm tra.
Do đó, MicroPython đã loại bỏ lệnh gọi RNG phần cứng STM32 và dựa vào Yasmarang, một PRNG phần mềm chỉ có khoảng 40 bit entropy hiệu quả thay vì 128 bit như mong đợi cho cụm từ hạt giống BIP-39.
Trong khi các mô hình sau này (Mk4, Mk5, Q) đã được cải thiện lên khoảng 72 bit entropy hiệu quả, điều này vẫn chưa đạt được mức lý tưởng. Sự khác biệt giữa 40 bit và 128 bit là đáng kể, khiến kẻ tấn công dễ dàng nhắm vào các seed yếu.
Vào ngày 30 tháng 7 năm 2026, Coinkite đã phát hành thông báo bảo mật chỉ vài giờ trước một cuộc tấn công làm cạn kiệt khoảng 594 BTC từ 500 địa chỉ. Hai đợt tấn công bổ sung đã được theo dõi, tổng cộng 1.367,05 BTC trên 4.585 địa chỉ tính đến ngày 2 tháng 8. Phần lớn bitcoin bị đánh cắp vẫn chưa được chi tiêu, cho thấy kẻ tấn công đang chờ thời điểm thích hợp để chuyển số tiền này.
KHÁM PHÁ: Các đồng meme tốt nhất để mua năm 2026
Bối cảnh Bảo mật Tiền điện tử: Một Mô hình Hỏng Hóc Entropy Lặp Lại
1,6 triệu đô la Mỹ bằng bitcoin đã bị rút khỏi tài khoản của tôi vào ngày 29 tháng Bảy trong vụ tấn công ví Cold Card.
Bitcoin của tôi được lưu trữ lạnh. Khóa của tôi nằm trên thiết bị ColdCard được giữ trong hộp an toàn chưa từng kết nối với internet.
Phần này hơi chuyên sâu, nhưng đây là… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
Sự cố Coldcard phù hợp với một mô hình đã được ghi nhận. Lỗi SecureRandom của Android năm 2013 đã lặp lại nonce trong các chữ ký ECDSA, làm lộ khóa trên nhiều ví bitcoin. Công cụ tạo địa chỉ đẹp Profanity được sử dụng trong vụ hack Wintermute năm 2022 đã khởi tạo việc tạo khóa với 32 bit entropy, cho phép kẻ tấn công rút đi 160 triệu đô la.
Việc tiết lộ Milk Sad năm 2023 cho thấy bx seed trong Nhà thám hiểm Libbitcoin sử dụng Mersenne Twister được khởi tạo bằng thời gian hệ thống, làm giảm 256 bit entropy mong đợi xuống khoảng 32 bit và phơi bày hơn 120.000 ví. Các cơ sở mã khác nhau, các chuỗi khác nhau, nhưng cùng một sự thất bại về cấu trúc: nguồn ngẫu nhiên được giả định là mạnh thực tế lại không phải như vậy.
Ari Redbord, trưởng bộ phận chính sách toàn cầu tại TRM Labs, mô tả sự cố này là bằng chứng cho thấy việc chuyển tiền tự lưu trữ làm tăng rủi ro thay vì loại bỏ nó, một cách tiếp cận phù hợp với dữ liệu H1 2026 của TRM Labs cho thấy các cuộc xâm phạm hạ tầng và khóa, dù chỉ chiếm 15 phần trăm các sự cố, lại gây ra 76 phần trăm tổng tổn thất về mặt tiền tệ trong số 207 sự cố hack kỷ lục.
Galaxy cho biết họ đã báo cáo khoảng 600 địa chỉ nghi ngờ do kẻ tấn công kiểm soát cho các nhà điều tra liên bang, các nhà cung cấp tuân thủ và các công ty an ninh mạng, đồng thời cảnh báo rằng việc xác định nguồn gốc Coldcard của họ dựa trên các heuristic trên chuỗi thay vì tái tạo hạt giống tính toán cho từng địa chỉ.
KHÁM PHÁ: Các đồng meme tốt nhất để mua trong tháng Tám
Bài viết 86 triệu USD bitcoin bị mất do lỗ hổng PRNG im lặng của Coldcard trong năm năm xuất hiện đầu tiên trên Coinspeaker.
