Điểm chính
Các ví Coldcard MK3, MK4, MK5 và Q đang bị rút sạch sau khi một lỗ hổng cho phép kẻ tấn công tìm ra cụm từ hạt giống mà không cần hành động từ người dùng. Các ví được tạo sau cuối năm 2020 mà không có ít nhất 50 lần lăn xúc xắc đã không có đủ độ ngẫu nhiên và có thể bị bẻ khóa bằng phương pháp brute force. Khoảng 1.000 BTC đã được ghi nhận di chuyển trên chuỗi trong các hoạt động liên quan đến lỗ hổng này. Vấn đề này cũng ảnh hưởng đến các khóa tạm thời, các khóa phiên cho Clone Coldcard hoặc Key Teleport, và các cụm từ hạt giống BIP 85 được tạo ra từ một cụm từ hạt giống bị xâm phạm. Coinkite đã phát hành bản vá firmware, và các cụm từ hạt giống được tạo sau bản cập nhật firmware này nên được bảo mật.
Tại sao điều này quan trọng: Một lỗ hổng về lưu trữ có thể buộc người dùng phải thay đổi khóa nhanh chóng vì việc lộ seed có thể chuyển đổi sự cố thiết bị thành tổn thất tài sản trực tiếp.
Tâm lý thị trường
Giảm giá, Áp lực, Do sự kiện, Giảm rủi ro.
Lý do: Các ví Coldcard đang bị rút sạch do lỗi sinh seed, khiến thị trường xem đây là rủi ro tự lưu trữ khẩn cấp.
Các trường hợp tương tự trong quá khứ
Năm 2023, Trust Wallet đã khắc phục lỗ hổng tạo ví trình duyệt mở rộng dẫn đến tổn thất 170.000 USD cho người dùng, và Trust Wallet cho biết chỉ những người dùng tạo địa chỉ trong cửa sổ trình duyệt mở rộng bị ảnh hưởng mới bị tác động. (The Block) Sự khác biệt là vấn đề hiện tại tập trung vào việc tạo seed của Coldcard và các hoạt động BTC được báo cáo, do đó việc khắc phục phụ thuộc vào việc thay đổi seed chứ không chỉ cập nhật trình duyệt mở rộng.
Hiệu ứng Ripple
Rủi ro lưu ký có thể lan truyền thông qua việc người dùng chuyển đổi, niềm tin vào ví phần cứng và hành vi nạp lên sàn giao dịch, thay vì thông qua thanh khoản giao thức. Nếu các hạt giống dễ bị tổn thương bị thu hồi trước khi người dùng chuyển đổi, thì niềm tin vào các công cụ tự lưu trữ có thể suy yếu. Nếu việc áp dụng firmware và xoay đổi hạt giống làm giảm các khoản rút mới, thì tác động có thể chỉ giới hạn ở người dùng Coldcard bị ảnh hưởng.
Cơ hội & Rủi ro
Cơ hội: Nếu việc áp dụng bản vá firmware của Coinkite và việc ngừng tạo seed mới ngăn được các khoản rút liên tục trên chuỗi, thì người dùng bị ảnh hưởng có thể coi việc di chuyển đã xác minh là tín hiệu ổn định bảo mật tiềm năng.
Rủi ro: Nếu có thêm các chuyển động trên chuỗi liên quan đến lỗ hổng xuất hiện trước khi người dùng chuyển tiền, thì việc giảm tiếp xúc từ các seed dễ bị tổn thương sẽ hạn chế mất tiền do quản lý trực tiếp.

