Các ví phần cứng được kỳ vọng là kho chứa an toàn, chứ không phải điểm yếu. Tuy nhiên, một lỗ hổng phần mềm mới được phát hiện trên các thiết bị Coldcard Mk3 đã đảo ngược giả định này, với Galaxy Research xác nhận rằng 1.367,05 BTC, tương đương khoảng 88,6 triệu USD, đã bị rút đi trong ba đợt tấn công phối hợp nhắm vào 4.585 địa chỉ bị ảnh hưởng.
Quy mô vụ trộm khiến người ta phải giật mình. Các ước tính trước đó cho rằng tổn thất vào khoảng 594 BTC từ khoảng 500 địa chỉ. Phân tích trên chuỗi của Galaxy đã làm tăng con số này hơn gấp đôi, tiết lộ một cuộc tấn công rộng lớn và có hệ thống hơn nhiều so với những gì ban đầu được hiểu.
Điều gì đã xảy ra, và nhanh đến mức nào
Sóng lớn nhất xảy ra vào ngày 30 tháng 7 năm 2026 và diễn ra một cách hiệu quả theo cách tồi tệ nhất. Những kẻ tấn công đã thu về 1.082,65 BTC, tương đương khoảng 70,2 triệu USD, chỉ trong 41 phút.
Phân tích của Galaxy cho thấy hai đợt đầu tiên có dấu vết giao dịch gần như giống hệt nhau, cụ thể là phí cố định 30 sat/vB và các mẫu gộp giao dịch giống nhau. Mức độ nhất quán này cho thấy một tác nhân duy nhất, hoặc ít nhất là một bộ công cụ duy nhất. Đợt thứ ba đã phá vỡ mô hình đó, chỉ ra khả năng là một tác nhân khác hoặc một sự thay đổi chiến thuật có chủ đích.
Số tiền bị đánh cắp chủ yếu vẫn giữ nguyên vị trí. BTC chưa được di chuyển đáng kể kể từ khi xảy ra vụ trộm, đang nằm trong một số ít địa chỉ do kẻ tấn công kiểm soát.
Nguyên nhân gốc rễ: tính ngẫu nhiên có thể dự đoán được
Lỗ hổng trong phần mềm firmware của Coldcard Mk3, hiện diện trong các phiên bản 4.0.1 trở đi, được giới thiệu vào tháng 3 năm 2021, đã khiến bộ tạo số ngẫu nhiên của thiết bị tạo ra các đầu ra yếu và có thể dự đoán được. Các hạt giống mà nó tạo ra thực tế không ngẫu nhiên, nghĩa là một kẻ tấn công có đủ sức mạnh tính toán có thể liệt kê các hạt giống khả dĩ ngoại tuyến và khớp chúng với các địa chỉ thực trên blockchain, trộm tiền từ các địa chỉ chữ ký đơn mà không cần truy cập vật lý vào thiết bị.
Đội ngũ kỹ thuật của Block được ghi nhận là đã công khai vấn đề RNG đầu tiên. Coinkite, công ty đứng sau Coldcard, đã đưa ra cảnh báo khoảng 30 giờ sau khi các đợt rút tiền đầu tiên bắt đầu.
Các thiết bị Coldcard Mk4, Q và Mk5 dường như không bị ảnh hưởng bởi lỗi tương tự. Người dùng đang giữ tài sản trên các ví Mk3 bị xâm phạm được khuyến nghị tạo các seed hoàn toàn mới trên các mô hình mới hơn thay vì chỉ chuyển số dư trong cùng một thế hệ phần cứng.
Điều này có nghĩa gì đối với bảo mật ví phần cứng và các nhà đầu tư
Hành vi phí trong các cuộc tấn công cũng đáng chú ý. Tỷ lệ 30 sat/vB được mã hóa cứng trong hai đợt đầu tiên cao gấp 30 đến 75 lần mức phí trung vị tại thời điểm đó, theo kết quả của Galaxy. Những kẻ tấn công rõ ràng sẵn sàng trả phí để đảm bảo xác nhận nhanh chóng.
Đối với những người nắm giữ bitcoin hoạt động, câu hỏi tức thì là mức độ tiếp xúc. Bất kỳ ai sử dụng thiết bị Coldcard Mk3 chạy phiên bản firmware từ 4.0.1 trở đi nên coi seed hiện tại của họ có thể đã bị xâm phạm và chuyển tiền sang một ví mới được tạo ra trên phần cứng không bị ảnh hưởng. Kiểm tra lịch sử phiên bản firmware và đối chiếu với thông báo từ Coinkite là bước thực tế đầu tiên.

