Lỗ hổng tạo seed của Coldcard phơi bày 594 BTC trong đợt quét ví năm 2026

iconNewsBTC
Chia sẻ
AI summary iconTóm tắt
Một lỗ hổng phần mềm trên các phiên bản cũ của Coldcard đã làm suy yếu độ ngẫu nhiên của seed, dẫn đến việc khoảng 594 BTC bị rút khỏi khoảng 500 ví chữ ký đơn vào ngày 30 và 31 tháng 7 năm 2026. Vấn đề này ảnh hưởng đến phần mềm Coldcard Mk3 phiên bản 4.0.1–5.0.3, Mk4 và Mk5 trước phiên bản 5.6.0, và các thiết bị Q trước phiên bản 1.5.0Q. Bộ tạo số ngẫu nhiên có thể dự đoán được đã làm giảm độ ngẫu nhiên từ 128 xuống còn 72 bit. Các seed có passphrase BIP-39 hoặc ít nhất 50 lần lăn xúc xắc vẫn không bị ảnh hưởng. Các nhà đầu tư trong lĩnh vực tiền mã hóa nên theo dõi sát các mức hỗ trợ và kháng cự trong bối cảnh các rủi ro bảo mật như vậy.

Một vấn đề bảo mật của Coldcard đã khiến tính an toàn của ví phần cứng Bitcoin lại được xem xét kỹ lưỡng sau khi có báo cáo rằng một lỗ hổng phần mềm ảnh hưởng đến quá trình tạo seed trên một số phiên bản thiết bị cũ hơn.

Theo các ghi chú sự cố đã xác minh, vấn đề liên quan đến các phiên bản phần mềm Coldcard Mk3 từ 4.0.1 đến 5.0.3, cùng với các thiết bị Mk4 và Mk5 trước phiên bản phần mềm 5.6.0 và các thiết bị Q trước phiên bản 1.5.0Q. Vấn đề cốt lõi là điểm yếu trong quá trình tạo seed, khi bộ sinh số ngẫu nhiên phần cứng bị thay thế bằng một thay thế phần mềm có thể dự đoán được, làm giảm độ ngẫu nhiên từ 128 bit như mong muốn xuống còn 72 bit.

Đó là một chi tiết kỹ thuật, nhưng nó cực kỳ quan trọng. Một ví Bitcoin chỉ an toàn đến mức cụm từ hạt giống đằng sau nó. Nếu việc tạo cụm từ hạt giống trở nên có thể dự đoán được đến mức kẻ tấn công có thể thu hẹp không gian tìm kiếm, ví có thể trở nên dễ bị tổn thương ngay cả khi người dùng chưa bao giờ chia sẻ cụm từ của mình, nhấp vào liên kết lừa đảo hoặc tiết lộ khóa riêng.

Đợt quét được báo cáo liên quan đến khoảng 594 BTC từ khoảng 500 ví chữ ký đơn vào ngày 30 và 31 tháng 7 năm 2026.

Để biết thêm chi tiết, truy cập nền tảng Blog chính thức.

Tóm tắt ngắn

  • Một lỗ hổng tạo seed của Coldcard đã ảnh hưởng đến một số phiên bản phần mềm/các thiết bị cũ hơn.
  • Các báo cáo cho thấy khoảng 594 BTC đã được chuyển từ khoảng 500 ví chữ ký đơn.
  • Các từ种子 được tạo bằng mật khẩu BIP-39 hoặc đủ lần lăn xúc xắc không được coi là có nguy cơ theo các ghi chú đã xác thực.

Tại sao Entropy là toàn bộ trò chơi

Bảo mật bitcoin đôi khi nghe có vẻ phức tạp, nhưng ở cấp độ seed, nguyên lý rất đơn giản: tính ngẫu nhiên bảo vệ ví.

Một cụm từ hạt giống không nên có thể đoán được. Số lượng các cụm từ hạt giống hợp lệ có thể có là vô cùng lớn đến mức việc bẻ khóa bằng cách thử tất cả các khả năng nên gần như là không thể. Giả định này phụ thuộc vào độ ngẫu nhiên phù hợp. Nếu quá trình ngẫu nhiên được sử dụng để tạo cụm từ hạt giống bị suy yếu, công việc của kẻ tấn công sẽ thay đổi từ không thể thành có thể thực hiện được.

Đó là lý do tại sao câu chuyện này nghiêm trọng hơn một lỗi phần mềm thông thường.

Một vấn đề hiển thị có thể gây nhầm lẫn cho người dùng. Một lỗi ký có thể tạo ra rủi ro giao dịch. Nhưng một lỗi trong quá trình tạo seed sẽ trực tiếp ảnh hưởng đến nền tảng của ví.

Nếu seed ví được tạo ra với độ ngẫu nhiên yếu, người dùng có thể bị phơi bày ngay cả khi họ đã hành xử hoàn hảo kể từ đó.

Không phải người dùng Coldcard nào cũng ở cùng một vị thế

Điểm cần lưu ý quan trọng là điều này không có nghĩa là mọi thiết bị Coldcard hiện tại đều không an toàn.

Các ghi chú xác thực cho thấy bộ bị ảnh hưởng liên quan đến các phiên bản phần mềm và thiết bị cụ thể. Các bản phát hành phần mềm đã được sửa cũng được đề cập, bao gồm 5.6.0 cho các thiết bị Mk4 và Mk5 và 1.5.0Q cho các thiết bị Q.

Có một sự phân biệt quan trọng khác: các seed được tạo với mật khẩu BIP-39 hoặc ít nhất 50 lần lăn xúc xắc không được coi là có nguy cơ theo các ghi chú sự cố.

Điều đó quan trọng vì người dùng có thể đã tạo ví theo nhiều cách khác nhau. Một seed được tạo hoàn toàn bởi thiết bị chạy firmware bị ảnh hưởng có thể mang mức độ rủi ro khác với seed được tăng cường bằng entropy dựa trên xúc xắc hoặc mật khẩu.

Đối với người dùng, câu hỏi thực tế không phải là “Tôi có sở hữu một Coldcard không?” mà là “Thiết bị và phần mềm nào đã tạo ra seed của tôi, và seed đó được tạo ra như thế nào?”

Đó là một câu hỏi hẹp hơn và hữu ích hơn nhiều.

Tại sao ví chữ ký đơn lại dễ bị phơi bày hơn

Cuộc quét được báo cáo tập trung vào khoảng 500 ví chữ ký đơn.

Điều đó có lý từ góc nhìn của kẻ tấn công. Trong thiết lập chữ ký đơn, một seed duy nhất kiểm soát số tiền. Nếu seed đó có thể được suy ra hoặc đoán được, thì không có lớp xác duyệt thứ hai.

Các cấu hình multisig tạo ra một mô hình rủi ro khác. Nếu hạt giống của một người ký bị xâm phạm, kẻ tấn công vẫn có thể cần thêm các khóa khác để di chuyển tiền. Điều này không làm cho multisig miễn nhiễm với mọi sự cố ví, nhưng nó có thể giảm thiểu thiệt hại từ một hạt giống yếu.

Đây là một trong những lý do các thiết lập lưu trữ bitcoin nghiêm túc thường sử dụng multisig, mật khẩu, độ ngẫu nhiên được tạo bằng xúc xắc, bản sao lưu được phân tán về mặt địa lý và thiết bị từ các nhà cung cấp khác nhau.

Đó không phải vì mọi người dùng đều cần dịch vụ lưu ký cấp doanh nghiệp. Mà là vì lưu ký bitcoin không có nút khôi phục hỗ trợ khách hàng. Một khi quỹ đã được chuyển đi, chuỗi không thể hoàn lại chúng.

Ví phần cứng vẫn cần sự tin tưởng, cập nhật và xác minh

Các ví phần cứng thường được quảng bá là cách an toàn nhất để lưu trữ tiền điện tử, và đối với nhiều người dùng thì đúng như vậy. Nhưng “ví phần cứng” không phải là phép màu.

Người dùng đang tin tưởng vào phần mềm firmware của thiết bị, chuỗi cung ứng, quá trình tạo seed, kỷ luật sao lưu, màn hình ký và các thực hành cập nhật, cùng với bảo mật vận hành của chính họ. Một ví phần cứng giúp giảm nhiều rủi ro trực tuyến, nhưng không loại bỏ hoàn toàn tất cả các điểm thất bại có thể xảy ra.

Cập nhật firmware cũng tạo ra một sự đánh đổi khó khăn.

Người dùng thường được khuyên không nên vội cập nhật nếu chưa hiểu rõ những gì đang thay đổi. Đồng thời, các bản sửa lỗi bảo mật có thể là thiết yếu. Nếu người dùng không bao giờ cập nhật, họ có thể vẫn bị phơi bày trước các lỗ hổng đã biết. Nếu họ cập nhật một cách cẩu thả, họ có thể tạo ra các rủi ro mới thông qua phần mềm giả mạo hoặc lừa đảo.

Con đường an toàn nhất là nhàm chán nhưng quan trọng: sử dụng các nguồn chính thức, xác minh firmware, đọc kỹ các thông báo bảo mật và tránh các hành động do hoảng loạn.

Điều cần lưu ý dành cho người nắm giữ bitcoin

Sự cố này là lời nhắc nhở rằng việc tự lưu trữ mang lại sức mạnh vì loại bỏ sự phụ thuộc vào sàn giao dịch và các bên lưu ký. Nhưng nó cũng đặt gánh nặng về bảo mật lên người dùng và các công cụ họ lựa chọn.

Đối với người dùng Coldcard, nhiệm vụ ngay lập tức là xác định xem cụm từ hạt giống của họ có được tạo trên phần mềm bị ảnh hưởng hay không và liệu có sử dụng thêm entropy hoặc bảo mật mật khẩu hay không. Những người dùng có mức độ rủi ro đáng kể nên tuân theo hướng dẫn chính thức và tránh nhập cụm từ hạt giống vào bất kỳ trang web nào hoặc công cụ không rõ nguồn gốc claiming kiểm tra trạng thái dễ bị tổn thương.

Đối với thị trường bitcoin rộng hơn, bài học này lớn hơn.

Hình thức lưu trữ mạnh nhất không chỉ là sở hữu một thiết bị phần cứng. Đó là hiểu cách tạo seed, cách lưu trữ bản sao lưu, cách bảo vệ quá trình ký, và điều gì sẽ xảy ra nếu một phần trong thiết lập bị lỗi.

Bitcoin mang lại cho người dùng quyền kiểm soát cuối cùng. Quyền kiểm soát này có giá trị, nhưng không khoan nhượng.

Bài viết này dựa trên tài liệu bảo mật Coldcard và các báo cáo công khai liên quan đến vụ rút ví tháng 7 năm 2026.

Bài viết này được viết bởi Ban Tin tức và biên tập bởi Samuel Rae.

Báo cáo này dựa trên thông tin được công bố bởi Blog tại Blog

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.