Galaxy Research xác nhận 1.367 BTC bị đánh cắp trong cuộc tấn công phần mềm firmware Coldcard Mk3

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Tin tức BTC hôm nay cho thấy Galaxy Research đã xác nhận 1.367,05 BTC, tương đương khoảng 88,6 triệu USD, đã bị đánh cắp từ các thiết bị Coldcard Mk3 do lỗ hổng phần mềm firmware. Các cuộc tấn công diễn ra thành ba đợt, với đợt lớn nhất vào ngày 30 tháng 7 năm 2026, khi 1.082,65 BTC bị lấy đi trong 41 phút. Lỗ hổng trong firmware 4.0.1 trở đi cho phép kẻ tấn công dự đoán đầu ra của bộ tạo số ngẫu nhiên, gây tổn hại đến các địa chỉ chữ ký đơn. Coinkite đã phát hành cảnh báo 30 giờ sau khi các vụ đánh cắp đầu tiên xảy ra. Người dùng được khuyến nghị chuyển tiền đến các ví mới trên phần cứng không bị ảnh hưởng. Cập nhật BTC: Sự cố này nhấn mạnh nhu cầu hành động ngay lập tức.

Các ví phần cứng được kỳ vọng là kho chứa an toàn, chứ không phải điểm yếu. Tuy nhiên, một lỗ hổng phần mềm mới được phát hiện trên các thiết bị Coldcard Mk3 đã đảo ngược giả định này, với Galaxy Research xác nhận rằng 1.367,05 BTC, tương đương khoảng 88,6 triệu USD, đã bị rút đi trong ba đợt tấn công phối hợp nhắm vào 4.585 địa chỉ bị ảnh hưởng.

Quy mô vụ trộm khiến người ta phải giật mình. Các ước tính trước đó cho rằng tổn thất vào khoảng 594 BTC từ khoảng 500 địa chỉ. Phân tích trên chuỗi của Galaxy đã làm tăng con số này hơn gấp đôi, tiết lộ một cuộc tấn công rộng lớn và có hệ thống hơn nhiều so với những gì ban đầu được hiểu.

Điều gì đã xảy ra, và nhanh đến mức nào

Sóng lớn nhất xảy ra vào ngày 30 tháng 7 năm 2026 và diễn ra một cách hiệu quả theo cách tồi tệ nhất. Những kẻ tấn công đã thu về 1.082,65 BTC, tương đương khoảng 70,2 triệu USD, chỉ trong 41 phút.

Quảng cáo

Phân tích của Galaxy cho thấy hai đợt đầu tiên có dấu vết giao dịch gần như giống hệt nhau, cụ thể là phí cố định 30 sat/vB và các mẫu gộp giao dịch giống nhau. Mức độ nhất quán này cho thấy một tác nhân duy nhất, hoặc ít nhất là một bộ công cụ duy nhất. Đợt thứ ba đã phá vỡ mô hình đó, chỉ ra khả năng là một tác nhân khác hoặc một sự thay đổi chiến thuật có chủ đích.

Số tiền bị đánh cắp chủ yếu vẫn giữ nguyên vị trí. BTC chưa được di chuyển đáng kể kể từ khi xảy ra vụ trộm, đang nằm trong một số ít địa chỉ do kẻ tấn công kiểm soát.

Nguyên nhân gốc rễ: tính ngẫu nhiên có thể dự đoán được

Lỗ hổng trong phần mềm firmware của Coldcard Mk3, hiện diện trong các phiên bản 4.0.1 trở đi, được giới thiệu vào tháng 3 năm 2021, đã khiến bộ tạo số ngẫu nhiên của thiết bị tạo ra các đầu ra yếu và có thể dự đoán được. Các hạt giống mà nó tạo ra thực tế không ngẫu nhiên, nghĩa là một kẻ tấn công có đủ sức mạnh tính toán có thể liệt kê các hạt giống khả dĩ ngoại tuyến và khớp chúng với các địa chỉ thực trên blockchain, trộm tiền từ các địa chỉ chữ ký đơn mà không cần truy cập vật lý vào thiết bị.

Đội ngũ kỹ thuật của Block được ghi nhận là đã công khai vấn đề RNG đầu tiên. Coinkite, công ty đứng sau Coldcard, đã đưa ra cảnh báo khoảng 30 giờ sau khi các đợt rút tiền đầu tiên bắt đầu.

Các thiết bị Coldcard Mk4, Q và Mk5 dường như không bị ảnh hưởng bởi lỗi tương tự. Người dùng đang giữ tài sản trên các ví Mk3 bị xâm phạm được khuyến nghị tạo các seed hoàn toàn mới trên các mô hình mới hơn thay vì chỉ chuyển số dư trong cùng một thế hệ phần cứng.

Điều này có nghĩa gì đối với bảo mật ví phần cứng và các nhà đầu tư

Hành vi phí trong các cuộc tấn công cũng đáng chú ý. Tỷ lệ 30 sat/vB được mã hóa cứng trong hai đợt đầu tiên cao gấp 30 đến 75 lần mức phí trung vị tại thời điểm đó, theo kết quả của Galaxy. Những kẻ tấn công rõ ràng sẵn sàng trả phí để đảm bảo xác nhận nhanh chóng.

Đối với những người nắm giữ bitcoin hoạt động, câu hỏi tức thì là mức độ tiếp xúc. Bất kỳ ai sử dụng thiết bị Coldcard Mk3 chạy phiên bản firmware từ 4.0.1 trở đi nên coi seed hiện tại của họ có thể đã bị xâm phạm và chuyển tiền sang một ví mới được tạo ra trên phần cứng không bị ảnh hưởng. Kiểm tra lịch sử phiên bản firmware và đối chiếu với thông báo từ Coinkite là bước thực tế đầu tiên.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.