BlockBeats tin tức, ngày 3 tháng 8, dữ liệu mới nhất cho thấy đã có 1.359 BTC bị đánh cắp trong vụ tấn công vào ví phần cứng Coldcard, đồng thời có người dùng phản hồi rằng sau khi cài đặt bản cập nhật, thiết bị bị treo ở trang lỗi, không khởi động được hoặc nghi ngờ đã bị "brick". Sự kiện này trở thành vụ đánh cắp Bitcoin lớn nhất trong năm nay, BlockBeats tổng hợp diễn biến sự việc như sau:
Phân tích cho thấy mã firmware Coldcard bị tấn công được phát hành vào tháng 3 năm 2021, lỗ hổng tồn tại trong mã nguồn mở hơn 5 năm, ảnh hưởng đến quá trình tạo seed của Mk3 (và một số Mk2), cũng như các phiên bản tiếp theo là Mk4, Q, Mk5 trước khi được vá.
Đến ngày 30 tháng 7 năm 2026, một cuộc tấn công quy mô lớn đã được thực hiện nhằm khai thác lỗ hổng này. Kẻ tấn công đã thực hiện quét tự động trên hàng trăm đến hàng nghìn địa chỉ trong khoảng 25–41 phút. Ban đầu, khoảng 500 ví đơn chữ ký, 1324 UTXO và khoảng 594,5 BTC bị tấn công; phân tích chuỗi sau đó mở rộng lên khoảng 1196 địa chỉ và 1082,65 BTC (tương đương khoảng 70,2 triệu USD). Ngoài ra, cuộc tấn công này ưu tiên nhắm vào các địa chỉ có số dư lớn, sử dụng phí giao dịch cố định cao và không có đầu ra trả lại, khiến tài sản nhanh chóng được tập trung về một số ít địa chỉ.
Sau đó, công ty phát triển Coldcard, Coinkite, đã phát hành thông báo bảo mật, xác nhận sơ bộ vấn đề tạo seed trên Mk3 (phiên bản firmware 4.0.1 trở đi), khuyến nghị người dùng bị ảnh hưởng di chuyển cẩn trọng và phỏng đoán rằng kẻ tấn công có thể đã sử dụng AI để kiểm tra mã nguồn mở nhằm phát hiện lỗ hổng.
Tính đến ngày 2 tháng 8, Alex Thorn, Giám đốc nghiên cứu của Galaxy, cho biết các cuộc tấn công xung quanh ví Coldcard vẫn đang tiếp tục phát triển, với ngày càng nhiều kẻ tấn công nhỏ và kẻ giả mạo nhắm vào các từ phục hồi còn lại của Coldcard.
Sự kiện này thu hút sự quan tâm của nhiều bên. Nhà phân tích ETF cấp cao của Bloomberg, Eric Balchunas, tiết lộ rằng đội ngũ Coldcard chỉ có 5 nhân viên. Con số này quá thấp đối với một công ty quan trọng như vậy.
CZ bình luận rằng: “Trong chế độ tự lưu trữ, ngay cả khi các nhà phát triển vá lỗ hổng, họ cũng không thể sửa chữa các ví đã được tạo trước đó; đối với người dùng sử dụng thiết bị cách ly, nhà phát triển không thể liên hệ trực tiếp và cảnh báo. Trước khi người dùng chủ động thực hiện các biện pháp, các ví liên quan vẫn có thể tiếp tục bị phơi nhiễm trước nguy cơ bị tấn công. Tôi ủng hộ tự lưu trữ, nhưng điều này cũng có nghĩa là trách nhiệm bảo mật thuộc về người dùng.”
Ngoài ra, do sự kiện này có thể liên quan đến việc AI xâm nhập thiết bị mã hóa, nền tảng lưu ký cấp tổ chức BitGo đã nhanh chóng hành động nhằm khôi phục danh tiếng ngành công nghiệp. Vào ngày 1 tháng 8, CEO của BitGo, Mike Belshe, đã gửi 100 BTC vào một địa chỉ Bitcoin công khai và mời mô hình Claude thuộc Anthropic cố gắng chuyển số tiền trong địa chỉ này. Nền tảng này sử dụng công nghệ chữ ký đa chiều hoặc tính toán đa bên, phân tán quyền chữ ký đến nhiều khóa độc lập. Tính đến ngày 2 tháng 8, Anthropic chưa đưa ra phản hồi công khai trước thách thức này.
Do ảnh hưởng của điều này, bitcoin đã liên tục yếu đi kể từ ngày 31, giảm từ 65.000 USD xuống còn 63.000 USD.

