Lỗ hổng bảo mật ví Coldcard phơi bày lỗ hổng 5 năm, đánh cắp 114 triệu bitcoin

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Tin tức về bitcoin xuất hiện khi các tin tặc khai thác lỗ hổng ví Coldcard, rút cạn 1.816 BTC (114 triệu USD) từ hơn 5.200 địa chỉ. Lỗ hổng này, tồn tại từ năm 2021, đã làm giảm độ ngẫu nhiên của seed xuống còn 40 bit. Galaxy Research cho rằng cuộc tấn công mang tính hệ thống, không phải đơn lẻ. Coinkite đang phân tích vụ xâm nhập nhưng chưa xác nhận thiệt hại. Phân tích về bitcoin cho thấy điều này có thể thúc đẩy các nhà đầu tư hướng tới các sản phẩm được quản lý.

Ngành công nghiệp ví phần cứng đã xây dựng danh tiếng dựa trên một lời hứa đơn giản: giữ bitcoin ngoại tuyến và giữ nó an toàn. Lời hứa đó đã bị tổn hại nghiêm trọng vào ngày 30 tháng 7 năm 2026, khi các kẻ tấn công bắt đầu khai thác lỗ hổng trong các ví phần cứng Coldcard của Coinkite, cuối cùng đã rút đi số bitcoin lên tới 1.816 BTC, tương đương khoảng 114 triệu USD, từ hơn 5.200 địa chỉ. Một số ước tính cho rằng tổng tổn thất có thể vượt quá 130 triệu USD khi hoạt động thu hồi tiếp tục diễn ra.

Lỗ hổng này bắt nguồn từ phiên bản firmware 4.0.1, được Coinkite phát hành vào tháng 3 năm 2021. Lỗi này làm compromit độ ngẫu nhiên được sử dụng khi tạo seed ví, vốn là khóa chính từ đó tất cả các khóa riêng tư trong ví bitcoin được suy ra. Độ mạnh của khóa, vốn lý tưởng là 128 bit entropy, đã giảm xuống chỉ còn 40 bit trên các thiết bị bị ảnh hưởng. Với 40 bit, các cuộc tấn công bạo lực trở nên khả thi về mặt tính toán với phần cứng hiện đại.

Quảng cáo

Đầu tháng Tám, Galaxy Research ước tính tổn thất khoảng 1.367 BTC trên 4.585 địa chỉ. Khi các kẻ tấn công tiếp tục thu thập các ví dễ bị tổn thương trong các đợt sau đó, con số này tăng lên 1.816 BTC liên quan đến hơn 5.200 địa chỉ. Sự tiến triển này quan trọng vì nó cho thấy cuộc khai thác không phải là một vụ trộm đơn lẻ mà là một hoạt động có hệ thống, liên tục nhắm vào mọi ví được cài đặt firmware lỗi thời.

Coinkite chưa công bố ước tính tổn thất cụ thể. Công ty cho biết đang tiến hành phân tích sau sự cố trước khi bình luận về phạm vi đầy đủ của việc thiết bị bị xâm phạm và tác động đến người dùng.

Tính chất mỉa mai là vụ khai thác này không cần kết nối internet để thành công. Lỗ hổng nằm trong logic tạo khóa của firmware. Bất kỳ ví nào được khởi tạo bằng phiên bản firmware bị xâm phạm đều dễ bị tổn thương ngay từ lúc được tạo ra, bất kể chủ sở hữu bảo vệ thiết bị vật lý cẩn thận đến đâu sau đó.

Các chuyên gia của Galaxy Research cho rằng vụ khai thác này có thể thúc đẩy sự chuyển dịch hướng tới các công cụ đầu tư bitcoin được quản lý. Các nhà cung cấp ETF phụ thuộc vào các tổ chức lưu ký hoạt động dưới sự giám sát của cơ quan quản lý, với các khung bảo hiểm và kiểm toán bảo mật mà người dùng ví phần cứng cá nhân không thể sao chép.

Đối với các nhà đầu tư hiện đang giữ bitcoin trên bất kỳ ví phần cứng nào, ưu tiên ngay lập tức là xác minh. Nếu thiết bị được khởi tạo bằng phiên bản phần mềm Coldcard 4.0.1, số dư nên được chuyển đến ví được tạo trên một thiết bị khác đã được xác minh như một biện pháp phòng ngừa. Việc chờ đợi báo cáo hậu sự chính thức từ Coinkite trước khi hành động là một phép tính rủi ro mà nhiều người nắm giữ có thể không muốn thực hiện trong khi hoạt động thu gom vẫn đang tiếp diễn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.