Các ví phần cứng được cho là tiêu chuẩn vàng về bảo mật tiền điện tử. Toàn bộ thông điệp rất đơn giản: giữ các khóa riêng tư ngoại tuyến, tránh xa hacker, tránh xa các sàn giao dịch, tránh xa mọi thứ kết nối với internet. Đối với những chủ sở hữu một số thiết bị Coldcard Mk3, thông điệp đó hóa ra lại có một ghi chú rất đắt đỏ.
Vào ngày 30 tháng 7 năm 2026, các kẻ tấn công đã rút sạch 1.082,65 BTC, tương đương khoảng 70,2 triệu USD, từ 1.196 ví trong khoảng 41 phút, theo Galaxy Research. Cuộc khai thác xảy ra chỉ 30 giờ trước khi Coinkite, công ty đứng sau Coldcard, công khai một lỗ hổng nghiêm trọng trong phần mềm firmware của thiết bị.
Điều gì đã sai, và tại sao nó quan trọng
Lỗ hổng nằm trong bộ sinh số ngẫu nhiên, hay RNG, được nhúng trong các phiên bản phần mềm Coldcard Mk3 từ 4.0.1 đến 5.0.3.
Đây là lý do tại sao đó là một vấn đề nghiêm trọng. Khi bạn thiết lập ví phần cứng, thiết bị sẽ tạo ra một chuỗi khôi phục, về cơ bản là một mật khẩu chính được suy ra từ một chuỗi số ngẫu nhiên. Nếu những con số đó không thực sự ngẫu nhiên, chuỗi khôi phục sẽ trở nên có thể dự đoán được. Một chuỗi khôi phục có thể dự đoán được có nghĩa là kẻ tấn công biết được mô hình có thể tính toán khóa riêng của bạn mà không cần chạm vào thiết bị của bạn.
Đội ngũ kỹ thuật của Block đã tự độc lập xác định nguyên nhân gốc rễ của lỗi RNG và công bố báo cáo chi tiết cùng ngày Coinkite đưa ra thông báo bảo mật. Cả hai thông báo đều được công bố vào ngày 30 tháng 7 năm 2026, cùng ngày các ví đã trống rỗng.
Coinkite đã làm rõ rằng lỗ hổng này không ảnh hưởng đến mọi thiết bị Coldcard, mà chỉ những thiết bị chạy các phiên bản phần mềm bị xâm phạm cụ thể. Công ty khuyến nghị tất cả người dùng bị ảnh hưởng tạo ngay lập tức các seed khôi phục hoàn toàn mới và chuyển khoản của họ.
Cú tấn công diễn ra như thế nào
Hiệu suất của cuộc rút tiền là điểm nổi bật. Chỉ 41 phút để quét 1.196 ví với tổng giá trị hơn 70 triệu bitcoin không phải là hoạt động thủ công. Điều này đòi hỏi tự động hóa, điều tra trước và danh sách các địa chỉ dễ bị tổn thương đã được chuẩn bị sẵn.
Dữ liệu trên chuỗi cho thấy các ví nguồn đã không hoạt động trong thời gian dài trước cuộc tấn công. Chi tiết này rất quan trọng. Nó cho thấy những người dùng bị ảnh hưởng là những người nắm giữ dài hạn, những người đã thiết lập thiết bị Coldcard của mình cách đây nhiều năm và chưa từng di chuyển khoản tiền của họ kể từ đó, có lẽ vì họ tin tưởng vào phần cứng để giữ mọi thứ an toàn.
Ngay sau khi cuộc tấn công bắt đầu, số tiền bị đánh cắp đã được tập trung nhanh chóng vào ít địa chỉ hơn. Nghiên cứu của Galaxy phát hiện một địa chỉ cụ thể nhận khoảng 594 BTC từ hoạt động quét.
Khung thời gian 30 giờ và những hệ quả của nó
Thời điểm này là phần khó chịu nhất trong câu chuyện này. Các ví đã bị rút sạch khoảng 30 giờ trước khi Coinkite công bố thông tin công khai. Khoảng thời gian này đặt ra một câu hỏi mà cộng đồng bảo mật sẽ đặt ra trong một thời gian dài: ai đã biết về lỗ hổng này, và khi nào?
Có khả năng kẻ tấn công đã tự mình phát hiện ra lỗ hổng RNG và hành động trước khi Coinkite hoặc Block công bố phát hiện của họ. Cả Coinkite lẫn Galaxy đều không đưa ra bất kỳ cáo buộc nào về hành vi sai trái trong quá trình tiết lộ. Thông báo của Coinkite không đưa ra bất kỳ tuyên bố nào về việc kẻ tấn công có kiến thức trước đó hay không. Công ty tập trung vào việc truyền thông công khai nhằm kêu gọi người dùng hành động ngay lập tức, tạo seed mới và xác minh phiên bản firmware mà thiết bị của họ đang chạy.
Điều này có nghĩa gì đối với người dùng ví phần cứng
Đối với bất kỳ ai đang giữ tiền điện tử trên ví phần cứng, bài học ngay lập tức là rất rõ ràng. Các phiên bản firmware không phải là các bản cập nhật mang tính hình thức. Một lỗ hổng RNG gần như là lỗ hổng nghiêm trọng nhất có thể tồn tại trong lĩnh vực này, vì nó làm suy yếu nền tảng cốt lõi của quá trình tạo khóa. Người dùng bất kỳ ví phần cứng nào nên biết phiên bản firmware đang chạy và xác minh rằng nhà sản xuất thiết bị của họ chưa ban hành bất kỳ cảnh báo bảo mật nào.
Tốc độ và quy mô của khoản rút 70,2 triệu USD cũng cho thấy mức độ tinh vi của kẻ tấn công. Người thực hiện vụ này có trình độ kỹ thuật để khai thác lỗ hổng RNG, cơ sở hạ tầng để tự động hóa việc rút tiền đồng thời trên gần 1.200 ví, và sự kỷ luật vận hành để hành động trong khung thời gian hẹp trước khi công bố công khai.

