Coldcard cảnh báo người dùng chuyển bitcoin khi lỗ hổng ví làm thất thoát 114 triệu USD

iconBlockchainreporter
Chia sẻ
AI summary iconTóm tắt
Tin tức về bitcoin nổi lên khi Coldcard kêu gọi người dùng chuyển tiền sau khi một lỗ hổng ví làm thất thoát 114 triệu USD. Lỗ hổng DeFi này bỏ qua các kiểm tra bảo mật tiêu chuẩn và vẫn chưa được vá. Coldcard chưa tiết lộ các mô hình bị ảnh hưởng hoặc thời gian khắc phục. Người dùng được khuyến nghị chuyển sang các ví thay thế, mặc dù rủi ro gia tăng trong các môi trường ít an toàn hơn.
bitcoin-core-wallet

Hệ sinh thái ví phần cứng của bitcoin đang đối mặt với một khoảnh khắc hiếm gặp và nguy hiểm. Nhà sản xuất Coldcard đã xác nhận rằng một lỗ hổng đang tích cực trộm tiền từ các thiết bị cụ thể đã gây ra tổn thất khoảng 114 triệu USD, và lỗ hổng này vẫn chưa được vá tính đến thứ Ba. Công ty đang yêu cầu người dùng chuyển bitcoin ra khỏi các thiết bị dễ bị tổn thương ngay lập tức, theo báo cáo gốc.

Cảnh báo này được đưa ra sau nhiều tuần lo ngại ngày càng gia tăng trong cộng đồng người dùng Coldcard. Lỗ hổng này dường như nhắm vào một số phiên bản firmware và cấu hình phần cứng nhất định, vượt qua các kiểm tra bảo mật thông thường khiến ví phần cứng trở thành nền tảng cốt lõi của tự lưu trữ. Khác với các cuộc tấn công lừa đảo hoặc rò rỉ cụm từ hạt giống, đây là sự xâm phạm trực tiếp vào lớp thiết bị, làm giảm độ tin cậy của lời khuyên mặc định—giữ khóa riêng tư ngoại tuyến. Lỗ hổng này có thể chỉ liên quan đến firmware, điều này giải thích tại sao một số thiết bị vẫn không bị ảnh hưởng trong khi những thiết bị khác đang bị rút sạch tiền.

Quy mô và Sự Im Lặng

Cộng đồng bảo mật bitcoin, thường xuyên lên tiếng trên các diễn đàn và mạng xã hội, đã phản ứng với sự pha trộn giữa lo lắng và thực tế. Những người dùng lâu năm của Coldcard đang chia sẻ kinh nghiệm về số dư bị rút cạn, trong khi những người khác tranh luận liệu phần mềm nguồn mở của thiết bị có thể phát hiện ra lỗ hổng này sớm hơn hay không. Coldcard chưa công khai chi tiết các mô hình nào dễ bị tổn thương, cách thức khai thác hoạt động, hay liệu có giải pháp khắc phục nào trong thời gian tới hay không. Sự bí mật này có lẽ phục vụ mục đích vận hành: công bố các chi tiết kỹ thuật có thể cung cấp cho kẻ tấn công một bản mẫu. Tuy nhiên, nó cũng khiến người dùng rơi vào trạng thái bất an và không chắc chắn.

Trong nhiều năm, Coldcard đã là lựa chọn yêu thích của những người theo chủ nghĩa tối đa bitcoin, những người đánh giá cao thiết kế cách ly và phần mềm chỉ dành cho bitcoin. Thiết bị này từng được quảng bá như một pháo đài dành cho những người sở hữu cực kỳ cảnh giác. Giờ đây, pháo đài đó đã xuất hiện vết nứt, và sự im lặng từ nhà sản xuất về thời gian khắc phục đã thúc đẩy những đồn đoán rằng nguyên nhân gốc rễ có thể sâu sắc, có thể liên quan đến lỗ hổng chuỗi cung ứng hoặc một lỗi được đưa vào trong bản cập nhật phần mềm cách đây vài tháng.

Một vấn đề tự lưu trữ rộng hơn

Các lỗ hổng ví phần cứng không phải là điều mới—các sự cố trước đây đã ảnh hưởng đến các thiết bị của Ledger và Trezor—nhưng quy mô ở đây đáng chú ý. Tình huống Coldcard làm nổi bật một sự căng thẳng kéo dài: tự lưu trữ được quảng bá rộng rãi như giải pháp chống lại rủi ro của sàn giao dịch, nhưng nó lại dồn trách nhiệm kỹ thuật vào một người dùng duy nhất, người có thể không có chuyên môn để đánh giá tính toàn vẹn của thiết bị họ. Ngành công nghiệp đã lâu nay giả định rằng một ví phần cứng được sản xuất đúng cách và được cập nhật sẽ không thể bị tấn công từ xa. Giả định đó hiện đang chịu áp lực nghiêm trọng.

Việc hướng dẫn ngay lập tức chuyển quỹ sang một ví khác, thường là ví nóng trên điện thoại thông minh, mang đến một tập hợp rủi ro khác. Người dùng chạy trốn khỏi thiết bị phần cứng bị xâm phạm có thể làm lộ khóa riêng của họ vào một môi trường ít an toàn hơn. Đó là sự đánh đổi giữa mối đe dọa đã xác định và mối đe dọa chưa chắc chắn, và các chuyên gia bảo mật sẽ cân nhắc quyết định này dựa trên các yếu tố mà người dùng bình thường khó có thể đánh giá dễ dàng.

Điều gì vẫn còn chưa chắc chắn

Hiện vẫn chưa rõ lỗ hổng có thể được kích hoạt từ xa, yêu cầu truy cập vật lý, hay khai thác lỗ hổng trong phần mềm đi kèm được sử dụng trong quá trình ký giao dịch. Sự thiếu rõ ràng này làm phức tạp các bước phòng thủ mà người dùng có thể thực hiện. Ngoại trừ việc chuyển toàn bộ số tiền, ngay cả việc cập nhật firmware cũng có thể không đủ nếu phần cứng bị xâm phạm ở cấp bootloader. Coldcard sẽ cần công bố bài phân tích kỹ thuật toàn diện sau khi mối đe dọa được khống chế—điều mà hiện tại dường như còn cách vài ngày hoặc vài tuần.

Việc người dùng bị ảnh hưởng có thể khôi phục một phần số tiền bị đánh cắp thông qua việc truy vết trên chuỗi hoặc can thiệp pháp lý vẫn là một câu hỏi bỏ ngỏ. Sổ cái minh bạch của bitcoin có thể giúp theo dõi dòng tiền, nhưng tính ẩn danh khiến việc thực thi trở nên khó khăn. Về mặt lịch sử, các nạn nhân cá nhân bị khai thác ví phần cứng hiếm khi nhận được bồi thường. Tác động rộng hơn đến doanh số bán ví phần cứng, đặc biệt trong cộng đồng bản địa bitcoin, có thể hoàn toàn phụ thuộc vào tốc độ phản ứng của Coldcard.

Thông điệp từ nhà sản xuất rất rõ ràng, dù sự im lặng về các chi tiết thì không: nếu bạn sở hữu một trong những thiết bị dễ bị tổn thương, hãy giả định rằng nó đã bị xâm phạm và chuyển bitcoin của bạn đi trước khi bạn trở thành trường hợp tiếp theo trong danh sách ngày càng tăng các tổn thất này.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.