Lỗ hổng bảo mật ví Coldcard dẫn đến vụ đánh cắp 100 triệu bitcoin, gây lo ngại trong ngành

icon MarsBit
Chia sẻ
AI summary iconTóm tắt
Một vụ trộm bitcoin gần 2.000 BTC, trị giá hơn 100 triệu USD, đã được liên kết với lỗ hổng trong quá trình tạo số ngẫu nhiên của ví phần cứng Coldcard. Những kẻ tấn công đã khai thác lỗ hổng này để đoán cụm từ hạt giống, gây ra sự gia tăng đột biến trong các giao dịch chuyển bitcoin quy mô nhỏ. Sự vi phạm này đã làm dấy lên lo ngại về bảo mật ví phần cứng, đặc biệt khi kỳ vọng tăng cao cho việc phê duyệt quỹ ETF bitcoin. Coldcard vẫn chưa thuê một công ty bảo mật để khôi phục số tiền bị đánh cắp. Chuyên gia ngành Yuxian cảnh báo sự việc này nhấn mạnh nhu cầu sử dụng AI trong việc kiểm tra mã, ngay cả khi cuộc tranh luận về ETF bitcoin trực tiếp vẫn đang tiếp diễn.

Không ai ngờ rằng một lỗ hổng cách đây 5 năm lại có thể gây ra vụ trộm Bitcoin lớn nhất năm nay.

Ngày 30 tháng 7, một sự bất thường đã được phát hiện: ban đầu, hàng trăm bitcoin đã được tập trung trong thời gian ngắn từ hàng trăm địa chỉ, sau đó phạm vi tấn công nhanh chóng mở rộng, kẻ tấn công quét qua hàng nghìn địa chỉ bitcoin và đánh cắp gần 2.000 bitcoin, trị giá hàng trăm triệu đô la Mỹ.

Nguyên nhân của vấn đề đã được xác định nhanh chóng: một ví phần cứng có tên Coldcard có lỗi trong quá trình tạo từ phục hồi, đó là vấn đề về số ngẫu nhiên yếu, tức là số ngẫu nhiên không còn ngẫu nhiên và có thể bị đoán ra.

Vì Coldcard có ít người dùng trong nước, nên ban đầu không nhiều người để ý. Nhưng ở nước ngoài, nó đã trở nên nổi tiếng, khiến cộng đồng bùng nổ. Sau vài ngày lan truyền, cảm giác hoảng loạn của mọi người đã đạt đến đỉnh điểm. Vào ngày 31 tháng 7, tổng lượng chuyển BTC dưới 1 BTC đã đạt 39.600 BTC, mức cao nhất kể từ khi FTX sụp đổ năm 2022.

Lần này cũng rất có thể là mô hình AI phát hiện lỗ hổng và thực hiện tấn công, tương tự như ảnh hưởng của vụ Zcash giảm một nửa trong một ngày. Lần này dường như còn nghiêm trọng hơn, dù dữ liệu không thể hiện rõ, nhưng tác động lớn hơn là đến niềm tin, điều này không thể đo lường được.

Để tìm hiểu quan điểm và phân tích tác động của sự kiện Coldcard từ tuyến đầu vụ việc, BlockBeats đã liên hệ với Yu Xian, người sáng lập SlowMist, vì một số nạn nhân đã ủy thác SlowMist hỗ trợ họ, và SlowMist cũng đã theo dõi toàn bộ sự kiện Coldcard. Theo quan điểm của Yu Xian, tác động của vụ đánh cắp này rất sâu rộng vì nó nhằm vào nhóm người tin tưởng cốt lõi nhất vào Bitcoin.

BlockBeats: Coldcard có đang tìm kiếm công ty an ninh để hỗ trợ khôi phục tài sản không? Số bitcoin bị đánh cắp hiện nay đã có giá trị vượt quá 100 triệu, khả năng khôi phục là cao không?

Yu Chien: Hiện vẫn chưa xác định được nhóm hacker nào, phải dựa vào cách họ chuyển tiền sau đó mới có thể phán斷. Nếu cuối cùng xác nhận là tổ chức hacker nhà nước (ví dụ: hacker Triều Tiên), thì khó có thể truy hồi lại.

Ngoài việc phát một số thông báo bảo mật, họ vẫn chưa thấy có sự can thiệp của đội ngũ an ninh. Hiện tại, một số nạn nhân bị đánh cắp Coldcard đã tìm đến chúng tôi để nhờ hỗ trợ khôi phục tài sản.

BlockBeats: Dựa trên những gì hiện tại đang được xem xét, nguyên nhân bị đánh cắp đơn giản là số ngẫu nhiên không còn ngẫu nhiên nữa. Tôi nhớ rằng vấn đề số ngẫu nhiên trong lịch sử ngành mã hóa gần như xuất hiện hàng năm, vậy tại sao lần này lại trông nghiêm trọng đến vậy?

Cosine: Về mặt số lượng và giá trị, hàng ngàn Bitcoin trong lịch sử không phải là lớn nhất; ví dụ như các sự kiện trước đây như Mt. Gox, BitFinex, hoặc các hồ khai thác LuBian bị đánh cắp, số Bitcoin mất đi thường lên tới hàng trăm nghìn hay hàng triệu, hoặc bất kỳ cầu nối nào bị tấn công cũng có thể có mức giá trị vượt quá lần này.

Nhưng vấn đề là Coldcard có danh tiếng rất tốt, họ mở nguồn và minh bạch, thiết kế tối giản dành cho dân công nghệ, và đã được nhiều Bitcoin OG cùng những người theo đạo tin dùng lâu dài. Việc một sản phẩm trông hoàn hảo như vậy gặp sự cố gây tổn thất lớn cho nhóm người dùng kiên định nhất.

Đồng thời, vấn đề cốt lõi lần này là giá trị entropy khi sinh từ khóa phục hồi quá thấp, dẫn đến tính ngẫu nhiên của hạt giống được tạo ra yếu xa so với kỳ vọng, cho phép tin tặc có thể sử dụng phương pháp bạo lực để tìm ra từ khóa phục hồi của người dùng. Đây là vấn đề cơ bản nhất nhưng cũng nghiêm trọng nhất đối với an toàn tài sản mã hóa.

Điều tôi thấy kỳ lạ nhất là khi các mô hình AI mạnh mẽ đã ra đời, nhưng không ai trong số những người dùng Coldcard và tín đồ Bitcoin quay lại xem xét mã nguồn, dùng AI quét qua một lượt, trong khi kẻ tấn công lại làm điều đó. Bởi vì nếu chỉ tập trung vào các lỗ hổng liên quan đến số ngẫu nhiên của cụm từ phục hồi, thì AI hiện tại rất dễ dàng nhận diện và phát hiện.

Vì vậy, sự việc này đã gây ra làn sóng lớn vì nó tác động đến nhóm tín đồ cốt lõi nhất.

BlockBeats: Vậy nên, từ góc độ mà anh vừa đề cập, vụ bị đánh cắp này có ảnh hưởng khá sâu rộng đến ngành công nghiệp tiền mã hóa?

Cosine: Khi một ví phần cứng mã nguồn mở, có lịch sử lâu đời, gặp sự cố ngay cả trong tình huống được cho là "hoàn hảo", điều này sẽ gây tổn hại nghiêm trọng đến niềm tin của toàn bộ cộng đồng đối với các sản phẩm tương tự. Người dùng sẽ bắt đầu nghi ngờ: Liệu ví tôi đang sử dụng có cũng gặp vấn đề không? Các từ phục hồi được tạo ra trong tương lai có an toàn không?

BlockBeats: Bạn có khuyên các dự án tiền mã hóa hiện nay tự dùng AI quét mã để tìm lỗ hổng không? Hoặc hiện tại SlowMist đang làm thế nào?

Cosine: Tôi sẽ đề xuất làm như vậy.

Ảnh hưởng của AI đến toàn bộ ngành an ninh còn lớn hơn nhiều so với nhận thức hiện tại của công chúng. Các tin tặc gần như không bị giới hạn gì, họ có thể xây dựng các mô hình mạnh mẽ nhằm nhắm mục tiêu, trong khi phía phòng thủ lại bị hạn chế bởi các yếu tố như quyền sử dụng mô hình, sức mạnh tính toán và kiểm duyệt.

Chúng tôi không tiến hành kiểm toán mã nguồn của các chuỗi công khai như Bitcoin hay Ethereum do nguồn lực có hạn, và sẽ ưu tiên tập trung vào các khách hàng quan trọng để đảm bảo họ có nguy cơ gặp rủi ro thấp hơn trong thời đại AI. Chúng tôi sử dụng AI để xem lại các dự án trước đây và thực sự phát hiện ra nhiều vấn đề mà trước đây chưa chú ý, hiệu quả rất tốt.

BlockBeats: Điều này sẽ dẫn đến một câu hỏi bi quan khác: khi mô hình ngày càng mạnh mẽ, liệu mức độ thiếu tin tưởng vào các công nghệ tiền mã hóa sớm hơn có gia tăng không, ví dụ như Zcash trước đây cũng đã có ảnh hưởng tương tự?

Cosine: Chắc chắn rồi. An toàn không bao giờ có thể đạt 100%, cuộc đấu tranh giữa tấn công và phòng thủ liên tục được nâng cấp, trong khi tin tặc có động lực và khả năng thực hành sử dụng AI vượt xa phía phòng thủ, bởi vì chỉ cần xâm nhập thành công là họ có thể chuyển hóa ngay thành lợi nhuận, hiệu quả chi phí cực cao. Trong khi đó, phía phòng thủ bị hạn chế bởi nhiều quy trình và nguồn lực.

Trong tình trạng bất cân xứng này, các sự cố bảo mật vượt xa quy mô trước đây chắc chắn sẽ xảy ra, thậm chí có thể lên đến mức hàng chục tỷ đô la Mỹ, và ngay cả mã nguồn của Bitcoin cũng có thể bị phát hiện lỗ hổng trong tương lai.

Tuy nhiên, nhìn chung, tôi không bi quan về cách ngành công nghiệp ứng phó với những mối đe dọa này, sự đối kháng giữa tấn công và phòng thủ sẽ luôn tồn tại, và các sự kiện mã hóa chắc chắn sẽ ngày càng trở nên vững mạnh hơn.

BlockBeats: Đã bắt đầu có quan điểm chuyển sang nhấn mạnh lợi thế của các nền tảng giao dịch tập trung, cho rằng chúng an toàn hơn. Quý vị nghĩ sao?

Cosine: Một số nền tảng tập trung hàng đầu đã đầu tư rất tốt vào các biện pháp bảo mật cơ bản, và ngay cả khi có sự cố xảy ra, họ cũng có khả năng ứng phó nhất định, trừ khi là những sự kiện thảm họa cực kỳ nghiêm trọng.

Hầu hết người dùng thực sự khó thực hiện độc lập các thao tác chuyên sâu như từ phục hồi hoặc đa chữ ký. Trước đây, họ chủ yếu dựa vào danh tiếng và giới thiệu từ người quen để chọn ví. Nhưng sự kiện lần này đã giúp mọi người nhận ra rằng ngay cả những ví được công nhận là tốt cũng có thể tiềm ẩn rủi ro, do đó một số người dùng cảm thấy việc đưa tài sản trở lại các sàn tập trung có năng lực nhất định sẽ tiện lợi và an tâm hơn—đây là suy nghĩ hoàn toàn có thể hiểu được.

律动 BlockBeats: Đối với người dùng bình thường không hiểu công nghệ và không xem mã ví, nên phòng tránh những sự việc như Coldcard như thế nào?

Cosine: Đầu tiên, đề nghị tất cả người dùng đều sử dụng passphrase cho từ nhớ, có thể hiểu là thêm một lớp mật khẩu vào từ nhớ, điều này tốt hơn nhiều so với việc không thêm. Hãy sử dụng một passphrase có ít nhất 8 ký tự và tương đối phức tạp, nhưng nhớ đừng bao giờ quên nó. Hiện nay, hầu hết các ví phần cứng phổ biến đều hỗ trợ tính năng này.

Ngay cả khi xảy ra sự kiện tương tự, tin tặc sẽ ưu tiên chuyển những khoản tiền không có passphrase, nhờ đó tài sản chính của bạn sẽ có độ an toàn lớn hơn. Ví dụ, bạn có thể để một lượng nhỏ tiền trong địa chỉ thông thường không có passphrase, còn số tiền lớn thì đặt trong địa chỉ có passphrase. Khi số tiền nhỏ bị chuyển đi, điều đó cho thấy mã phục hồi đã bị rò rỉ, trong khi chi phí để bẻ khóa passphrase của tin tặc rất cao, từ đó bạn có thêm thời gian phản ứng.

Đối với người dùng bình thường không hiểu gì về ngành, hãy sử dụng dịch vụ của các tổ chức tập trung, nếu có vấn đề thì tìm họ để được hỗ trợ.

Ngoài ra, ba lời khuyên chung dành cho tất cả người chơi:

· Sắp xếp tài sản: Dành thời gian kiểm tra xem bạn có nhớ rõ cách tạo ví hay không, có từng để lộ từ phục hồi hay không; nếu có bất kỳ sự không chắc chắn nào, hãy cân nhắc thay đổi cách lưu trữ.

· Giữ bình tĩnh: Đừng vì vội vàng mà vô tình sử dụng ví giả hoặc trở thành mục tiêu của phishing.

· Tư duy cô lập: Đặt các tài sản không chắc chắn vào thiết bị riêng biệt (ngay cả khi ngắt kết nối mạng), đừng trộn lẫn chúng, điều này an toàn hơn nhiều so với việc tự cho rằng không có vấn đề gì.

By doing this, you can effectively prevent over 90% of common risks.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.