Tóm tắt ngắn
- Galaxy đã xác định được ít nhất 15 kẻ tấn công sau khi các báo cáo từ nạn nhân mới phơi bày các vụ trộm Coldcard trước đây bị che giấu, bao gồm 12 BTC bị lấy đi từ 126 địa chỉ.
- Tổng tổn thất được xác nhận đạt khoảng 100 triệu USD qua ba đợt, trong khi đợt tấn công thứ tư bị nghi ngờ có thể nâng tổng thiệt hại gần 130 triệu USD tính bằng bitcoin.
- Các nhà nghiên cứu tranh luận liệu việc kiểm tra AI giá rẻ có thể ngăn ngừa lỗ hổng này hay không, nhưng đồng ý rằng độ ngẫu nhiên giảm xuống còn 40-bit đã khiến các hạt giống ví bị ảnh hưởng dễ bị tấn công hơn độc lập.
Galaxy Digital cho biết ít nhất 15 kẻ tấn công khác nhau đã khai thác Coldcard vulnerability, dựa trên các báo cáo nạn nhân mới sau khi sự việc được công bố. Alex Thorn explained rằng các báo cáo riêng lẻ đã giúp các nhà phân tích xác định các kẻ tấn công mà nếu không sẽ vẫn ẩn náu vì lỗ hổng này khác với vụ xâm phạm của sàn giao dịch tập trung. Các báo cáo mới đang tiết lộ một chiến dịch phân tán thay vì một hoạt động ăn cắp được phối hợp chặt chẽ. Trong một trường hợp, một nạn nhân báo cáo bị đánh cắp ít hơn 1 BTC đã giúp các nhà nghiên cứu xác định một cuộc tấn công đã lấy đi 12 BTC từ 126 địa chỉ, cho thấy cách một khiếu nại nhỏ có thể phơi bày một mô hình rộng lớn hơn nhiều.
hiện nay có nhiều kẻ tấn công khác nhau khai thác lỗ hổng của Coldcard. chúng tôi ước tính ít nhất 15 kẻ tấn công khác nhau hiện nay
chúng tôi tiếp tục nhận được các báo cáo từ nạn nhân và cung cấp thông tin để họ báo cáo cho cơ quan chức năng
và những báo cáo đó giúp chúng tôi xác định các cuộc tấn công mới và gán nhãn cho những kẻ tấn công https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) August 4, 2026
Các báo cáo mới mở rộng ước tính tổn thất và cuộc tranh luận về AI
Galaxy hiện ước tính tổn thất xác nhận gần 100 triệu USD qua ba đợt tấn công và đã xác định được đợt thứ tư nghi ngờ có thể làm tổng tổn thất lên khoảng 130 triệu USD trong Bitcoin. Mức ước tính tổn thất ngày càng tăng cho thấy vụ khai thác vẫn đang được tái tạo thay vì đã được kiểm soát hoặc hiểu đầy đủ. Khác với một vụ hack sàn giao dịch duy nhất với một điểm xâm nhập rõ ràng, các hạt giống ví bị xâm phạm có thể được các tác nhân khác nhau khai thác độc lập, khiến việc xác định nguồn gốc, đếm số nạn nhân và tính toán tổng tổn thất trở nên đặc biệt khó khăn. Số lượng kẻ tấn công ngày càng tăng cũng làm dấy lên lại câu hỏi liệu việc tự lưu trữ có thực sự bảo vệ người dùng khi chính các bí mật được tạo bởi phần cứng trở nên có thể dự đoán được.

Cuộc thảo luận kỹ thuật đã chuyển sang việc trí tuệ nhân tạo có thể phát hiện lại lỗ hổng firmware với chi phí rẻ đến mức nào. Đối tác quản lý của Dragonfly, Haseeb Qureshi, cho rằng khoảng $2 chi phí củng cố AI có thể đã ngăn chặn sự cố này, trích dẫn các bài kiểm tra trong đó các mô hình được cho là đã tái tạo lỗ hổng trong vòng vài phút. Tuy nhiên, tuyên bố về AI vẫn gây tranh cãi vì lỗ hổng đã được công khai khi nhiều minh họa xảy ra. Một nhà nghiên cứu cảnh báo rằng các bài kiểm tra đó thiếu điều kiện mù, phương pháp được ghi chép và phân tích sai dương tính, trong khi một mô hình mã nguồn mở khác được cho là đã phát hiện ra vấn đề trong 20 phút mà không cần truy cập web, làm gia tăng tranh luận về khả năng phát hiện sớm thực tế trước khi tiết lộ.
Castle Labs cho biết lỗ hổng đã làm giảm độ ngẫu nhiên khóa riêng của Coldcard xuống khoảng 40 bit, xa dưới mức 128 bit liên quan đến seed 12 từ tiêu chuẩn. Sự sụp đổ này khiến việc phát hiện bằng phương pháp bạo lực trở nên dễ dàng hơn và có thể giải thích lý do tại sao nhiều kẻ tấn công có thể tham gia. Sự việc phơi bày sự thất bại trong kiểm thử, khi cam kết bảo mật của ví phần cứng phụ thuộc vào độ ngẫu nhiên mà phần mềm firmware đã âm thầm làm suy yếu. Khi AI làm giảm chi phí kiểm tra mã cho cả bên phòng thủ và tội phạm, thách thức chưa được giải quyết là liệu các nhà sản xuất ví có thể củng cố các bản phát hành trước khi các công cụ tự động biến những lỗi triển khai mơ hồ thành cơ hội đánh cắp quy mô lớn trên các địa chỉ bitcoin không hoạt động.

