Lỗ hổng bảo mật Coldcard dẫn đến tổn thất 114 triệu USD, bitcoin tăng giá bất chấp sự cố

iconCryptoTicker
Chia sẻ
AI summary iconTóm tắt
Tin tức về bitcoin bùng nổ khi một lỗ hổng bảo mật của Coldcard gây tổn thất 114 triệu USD sau đợt quét thứ tư. Lỗ hổng này, tồn tại từ tháng 3 năm 2021, cho phép tin tặc đoán các seed của ví. Coinkite khuyến nghị người dùng tạo seed mới. Galaxy Research và Block đã ghi nhận 1.816 BTC bị đánh cắp trong bốn đợt. Các altcoin cần theo dõi có thể chịu ảnh hưởng lan truyền khi sự việc làm dấy lên lo ngại về lưu trữ lạnh. Giá bitcoin đã tăng lên trên 64.100 USD bất chấp vụ đánh cắp.

Năm ngày sau cuộc quét đầu tiên, Cuộc sự cố Coldcard đã không còn trông giống một sự kiện đơn lẻ mà bắt đầu giống như một vụ thu hoạch chậm rãi. Các nhà phân tích blockchain đã theo dõi vòng thứ tư các đợt rút tiền diễn ra vào thứ Hai, và tổng số tổn thất đã ghi nhận hiện đang tiến gần đến 114 triệu USD. Điều chưa xảy ra là sự sụp đổ giá mà nhiều nhà giao dịch kỳ vọng. Bitcoin đã phục hồi lên mức 63.000 USD trong giờ châu Á vào thứ Ba và chạm mức trên 64.100 USD vào ban đêm, tăng khoảng 2% trong ngày.

BTCUSD_2026-08-04_15-11-57.png

Khoảng cách giữa mức độ nghiêm trọng của sự cố bảo mật và sự yên lặng trên sổ lệnh mới là câu chuyện thực sự hiện nay.

Điều gì đã thực sự xảy ra với các ví Coldcard?

Sự cố không phải là một cuộc tấn công lừa đảo, không phải phần mềm độc hại, cũng không phải việc truy cập vật lý vào thiết bị của bất kỳ ai. Nó xảy ra tại thời điểm mỗi ví được tạo.

Firmware của Coldcard gọi một hàm để lấy độ ngẫu nhiên khi tạo seed phục hồi. Hai triển khai của hàm đó nằm trong cơ sở mã với cùng một chữ ký: bộ tạo số ngẫu nhiên phần cứng do Coinkite viết cho chip STM32 và một phần mềm thay thế được kế thừa từ MicroPython. Một lệnh bảo vệ tiền xử lý chỉ kiểm tra xem một thiết lập xây dựng có được định nghĩa hay không, chứ không bao giờ kiểm tra giá trị của nó, do đó quá trình xây dựng đã hoàn thành bằng cách sử dụng phần mềm thay thế mà không có bất kỳ cảnh báo nào.

Kết quả là các từ seed trông hoàn toàn bình thường. Phần mềm firmware liên tục tạo ra các cụm từ khôi phục BIP-39 hợp lệ, và các giá trị này vượt qua các bài kiểm tra thông thường vì chúng trông đủ ngẫu nhiên, chính là lý do khiến điểm yếu này không bị phát hiện trong thời gian dài. Phân tích của Block cho thấy một kẻ tấn công có thể xác định hoặc thu hẹp phạm vi UID thiết bị, trạng thái bộ định thời và lịch sử cuộc gọi trước đó có thể tái tạo các luồng đầu ra khả dĩ ngoại tuyến, mà không cần chạm vào thiết bị.

Block đã truy vết sự thay đổi đến một commit ngày 1 tháng 3 năm 2021, được đưa vào phiên bản firmware 4.0.0 trong cùng tháng đó. Điều đó có nghĩa là một số ví bị ảnh hưởng đã có thể bị đoán mò một cách lặng lẽ trong hơn năm năm.

Thiệt hại hiện tại lớn đến đâu?

Các con số đã thay đổi mỗi ngày, và lý do là các công ty khác nhau đang đo lường các tập giao dịch khác nhau.

Số lượng công khai đầu tiên đến từ tư vấn của Coinkite và Chainalysis: khoảng 594 BTC, tương đương khoảng 38 triệu USD, được lấy từ khoảng 500 ví trong khung thời gian 25 phút kết thúc ngay trước 02:00 UTC ngày 31 tháng 7. Galaxy Research sau đó đã xác định một đợt thu gom riêng biệt và lớn hơn, phát hiện 1.196 địa chỉ chứa khoảng 1.082,65 $BTC, trị giá khoảng 70,2 triệu USD, đã được rút sạch trong vòng 41 phút.

Một làn sóng thứ ba xuất hiện vào cuối tuần. Đến thứ Hai, tổng số BTC bị lấy đi qua ba làn sóng đạt khoảng 1.367 BTC, tương đương gần 89 triệu USD, từ khoảng 4.585 địa chỉ. Số trung bình bị lấy đi mỗi địa chỉ giảm dần qua từng đợt, cho thấy tác nhân đã ưu tiên khai thác các số dư lớn trước, sau đó mới chuyển sang các ví có giá trị vài nghìn đô la. Làn sóng thứ tư diễn ra vào thứ Hai, lấy đi khoảng 449 BTC từ 709 địa chỉ theo số liệu đã điều chỉnh, và Galaxy chưa xác nhận liệu cùng một tác nhân có đứng sau đợt này hay không.

Tổng cộng và tổn thất được quan sát nằm trong khoảng từ 114 triệu đến 116 triệu USD, do một lỗi trong thiết bị có mục đích duy nhất là làm cho điều này không thể xảy ra.

Những thiết bị nào bị ảnh hưởng, và bản cập nhật firmware có khắc phục được không?

Đây là phần quan trọng nhất đối với bất kỳ ai đang sở hữu Coldcard.

Coinkite cho biết vấn đề này ảnh hưởng đến các phiên bản firmware Mk3 từ 4.0.1 đến 4.1.9, và thông báo cập nhật của họ cũng bao gồm các seed được tạo trên các thiết bị Mk4, Mk5 và Q trước khi các bản sửa đổi firmware mới nhất được áp dụng. Thông báo ban đầu cho rằng Mk4, Q và Mk5 là an toàn, do đó phạm vi ảnh hưởng đã được mở rộng kể từ thứ Sáu.

Việc cập nhật không sửa chữa bất cứ điều gì. Một seed yếu đã là một seed yếu, và phần mềm firmware mới không thể thêm entropy một cách ngược dòng vào khóa được tạo ra cách đây nhiều năm. Thứ tự đúng là cập nhật thiết bị trước, tạo một seed hoàn toàn mới, và chỉ sau đó mới chuyển tiền sau khi xác minh ví thay thế.

Block, Trezor và Ledger đều xác nhận các thiết bị của họ không bị ảnh hưởng.

Có sử dụng AI để tìm lỗi không?

Coinkite nghĩ vậy và đã công khai điều đó.

Công ty cho rằng ai đó đã sử dụng công cụ AI để phân tích các phiên bản trước của phần mềm nguồn mở của họ nhằm phát hiện ra lỗ hổng, đồng thời lưu ý rằng họ đã áp dụng một trong những mô hình tốt nhất hiện có lên mã của chính mình vài tuần trước và mô hình đó không phát hiện ra điều gì nghiêm trọng. Kết luận trực tiếp của họ là hiện tại cả kẻ tấn công lẫn bên phòng thủ đều sở hữu cùng những công cụ này, và trong trường hợp này, các công cụ chỉ giúp được một phía.

Có một chi tiết thứ hai cần lưu ý. Các nhà điều tra phát hiện rằng người vận hành đã sử dụng tài khoản trả phí tại một nhà cung cấp dịch vụ blockchain nổi tiếng để thực hiện các truy vấn cần thiết cho đợt quét, với nhà cung cấp dường như đang xử lý những yêu cầu trông giống như bình thường. Block đã chuyển thông tin này cho các cơ quan chức năng.

Lấy tổng thể, sự cố này làm thay đổi mô hình mối đe dọa đối với lưu trữ lạnh. Lưu trữ lạnh đảm bảo rằng khóa không thể đoán được. Người nắm giữ hiểu điều đó như một lời cam kết rằng khóa không thể tiếp cận được. Đó không phải là cùng một lời hứa, và chi phí để tìm ra các lỗ hổng trong lời hứa đầu tiên đang liên tục giảm.

Tại sao bitcoin lại duy trì được giá trị dù đã trải qua tất cả những điều này?

Vì số tiền rời khỏi những ví đó không rời khỏi thị trường, và vì vị thế chưa bao giờ bị hoảng loạn.

Các quầy tùy chọn không cho thấy dấu hiệu căng thẳng. Chỉ số biến động ngầm 30 ngày đã duy trì gần 37% trong vài phiên, và các hợp đồng được giao dịch nhiều nhất trên Deribit là các lệnh mua ở mức $68.000 và $70.000, thể hiện các vị thế tăng giá. Dòng chảy spot cũng cho thấy câu chuyện tương tự: các quỹ ether ghi nhận dòng tiền vào nhỏ, trong khi các quỹ bitcoin lại ghi nhận dòng tiền ra, một sự phân tách bất thường trong một thị trường mà BTC thường dẫn dắt.

BTCUSD_2026-08-04_15-23-31.png

Áp lực lớn hơn đối với giá trong tuần này có lẽ không phải là vụ hack. Strategy tiết lộ rằng họ đã bán 1.638 BTC với khoảng 105 triệu USD giữa ngày 27 tháng 7 và ngày 2 tháng 8, đây là lần bán thứ ba trong năm 2026, với mức giá trung bình là 63.957 USD so với chi phí gốc là 75.419 USD. Số tiền thu được được dùng để trả cổ tức ưu đãi và mua lại STRC thay vì tái đầu tư vào bitcoin. Số lượng nắm giữ hiện tại là 842.138 BTC và công ty chưa mua thêm bất kỳ bitcoin nào trong hơn năm tuần qua.

Một công ty kho bạc bán dưới chi phí vốn của chính nó là tín hiệu rõ ràng hơn về nhu cầu so với một vụ khai thác ví.

Người nắm giữ nên rút ra điều gì từ điều này?

Ba điểm thực tế.

Đầu tiên, hãy xác minh ngay khi tạo, chứ không phải sau đó. Mọi sự cố lớn thuộc loại này, bao gồm lỗi PRNG Milk Sad năm 2023, đều xảy ra ngay tại thời điểm ví được tạo ra — đây là thời điểm duy nhất mà người dùng không thể tự kiểm tra, bất kể họ có kỷ luật đến đâu sau đó. Việc tạo seed bằng quy trình có thể xác minh, hoặc chia sẻ rủi ro giữa các thiết bị từ các nhà sản xuất khác nhau, sẽ trực tiếp giải quyết vấn đề này.

Thứ hai, sự tập trung vào một nhà cung cấp duy nhất là một rủi ro vốn có. Khoảng 500 người nắm giữ trong đợt đầu tiên chỉ vì chia sẻ cùng một chuỗi cung ứng nên đã gặp cùng một sự cố.

Thứ ba, hãy giữ các con số trong bối cảnh hợp lý. TRM Labs ghi nhận 207 sự cố riêng lẻ trong nửa đầu năm 2026, con số cao nhất từng được ghi nhận trong một giai đoạn sáu tháng, nhưng tổng thiệt hại chỉ vào khoảng 972 triệu USD, ít hơn một nửa so với 2,3 tỷ USD bị đánh cắp trong nửa đầu năm 2025. Nhiều cuộc tấn công hơn, nhưng số tiền lấy được ít hơn. Sự kiện Coldcard nghiêm trọng vì vị trí nó xảy ra, chứ không phải vì quy mô của nó.

Điều gì nên theo dõi tiếp theo

Mức ngay lập tức là 63.000 USD, đã được tái chiếm và mất đi hai lần trong ba ngày. Một lần thất bại thứ ba sẽ cho thấy mức hỗ trợ yếu hơn dưới 62.500 USD. Ngoài giá cả, hai yếu tố sẽ định hình hệ quả: liệu các cơ quan bảo vệ người tiêu dùng hay nhà quản lý tài chính có phản ứng hay không, điều này sẽ cho chúng ta biết chính phủ dự định phân loại hardware wallets như thế nào, và liệu Galaxy có xác nhận là làn sóng thứ tư đến từ cùng một tác nhân hay một kẻ bắt chước làm việc dựa trên nghiên cứu đã công bố.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.