Ngành công nghiệp ví phần cứng đã xây dựng danh tiếng dựa trên một lời hứa đơn giản: giữ bitcoin ngoại tuyến và giữ nó an toàn. Lời hứa đó đã bị tổn hại nghiêm trọng vào ngày 30 tháng 7 năm 2026, khi các kẻ tấn công bắt đầu khai thác lỗ hổng trong các ví phần cứng Coldcard của Coinkite, cuối cùng đã rút đi số bitcoin lên tới 1.816 BTC, tương đương khoảng 114 triệu USD, từ hơn 5.200 địa chỉ. Một số ước tính cho rằng tổng tổn thất có thể vượt quá 130 triệu USD khi hoạt động thu hồi tiếp tục diễn ra.
Lỗ hổng này bắt nguồn từ phiên bản firmware 4.0.1, được Coinkite phát hành vào tháng 3 năm 2021. Lỗi này làm compromit độ ngẫu nhiên được sử dụng khi tạo seed ví, vốn là khóa chính từ đó tất cả các khóa riêng tư trong ví bitcoin được suy ra. Độ mạnh của khóa, vốn lý tưởng là 128 bit entropy, đã giảm xuống chỉ còn 40 bit trên các thiết bị bị ảnh hưởng. Với 40 bit, các cuộc tấn công bạo lực trở nên khả thi về mặt tính toán với phần cứng hiện đại.
Đầu tháng Tám, Galaxy Research ước tính tổn thất khoảng 1.367 BTC trên 4.585 địa chỉ. Khi các kẻ tấn công tiếp tục thu thập các ví dễ bị tổn thương trong các đợt sau đó, con số này tăng lên 1.816 BTC liên quan đến hơn 5.200 địa chỉ. Sự tiến triển này quan trọng vì nó cho thấy cuộc khai thác không phải là một vụ trộm đơn lẻ mà là một hoạt động có hệ thống, liên tục nhắm vào mọi ví được cài đặt firmware lỗi thời.
Coinkite chưa công bố ước tính tổn thất cụ thể. Công ty cho biết đang tiến hành phân tích sau sự cố trước khi bình luận về phạm vi đầy đủ của việc thiết bị bị xâm phạm và tác động đến người dùng.
Tính chất mỉa mai là vụ khai thác này không cần kết nối internet để thành công. Lỗ hổng nằm trong logic tạo khóa của firmware. Bất kỳ ví nào được khởi tạo bằng phiên bản firmware bị xâm phạm đều dễ bị tổn thương ngay từ lúc được tạo ra, bất kể chủ sở hữu bảo vệ thiết bị vật lý cẩn thận đến đâu sau đó.
Các chuyên gia của Galaxy Research cho rằng vụ khai thác này có thể thúc đẩy sự chuyển dịch hướng tới các công cụ đầu tư bitcoin được quản lý. Các nhà cung cấp ETF phụ thuộc vào các tổ chức lưu ký hoạt động dưới sự giám sát của cơ quan quản lý, với các khung bảo hiểm và kiểm toán bảo mật mà người dùng ví phần cứng cá nhân không thể sao chép.
Đối với các nhà đầu tư hiện đang giữ bitcoin trên bất kỳ ví phần cứng nào, ưu tiên ngay lập tức là xác minh. Nếu thiết bị được khởi tạo bằng phiên bản phần mềm Coldcard 4.0.1, số dư nên được chuyển đến ví được tạo trên một thiết bị khác đã được xác minh như một biện pháp phòng ngừa. Việc chờ đợi báo cáo hậu sự chính thức từ Coinkite trước khi hành động là một phép tính rủi ro mà nhiều người nắm giữ có thể không muốn thực hiện trong khi hoạt động thu gom vẫn đang tiếp diễn.

