🚨 Lỗi Entropy của Coldcard Mk3: Sự việc đã xảy ra và những gì bạn nên làm 💰 Sự việc đã xảy ra ra sao? Giữa ngày 30-31 tháng 7 năm 2026, một kẻ tấn công đã rút khoảng 594,48 BTC (~38 triệu USD) từ khoảng 500 ví Bitcoin single-signature trong một cuộc tấn công được phối hợp chặt chẽ. Điểm nổi bật trên chuỗi - 🪙 594,48 BTC bị đánh cắp - 👥 ~500 ví bị ảnh hưởng - 📦 1.324 UTXO bị thu gom - ⏱️ Hoàn thành trong ~25 phút - 💸 Phí tổng cộng rất thấp (~0,044 BTC) - 🔒 Không có ví multisig hay Taproot nào bị ảnh hưởng - 💤 Hầu hết các ví đã không hoạt động từ năm 2021-2026 🛑 Nguyên nhân gốc: Lỗi phần mềm cũ 5 năm Một lỗi phần mềm tinh vi khiến một số ví phần cứng Coldcard tạo ra các seed bitcoin với độ ngẫu nhiên thấp hơn nhiều so với thiết kế. Điều gì đã sai? - Vào tháng 3 năm 2021, Coldcard đã thay đổi mã tạo seed. - Do vấn đề cấu hình xây dựng, phần mềm vô tình sử dụng PRNG phần mềm yếu thay vì bộ tạo số ngẫu nhiên thật (TRNG) phần cứng. - Lỗi này không được phát hiện trong 5 năm. Độ ngẫu nhiên hiệu quả Mk3 - Dự kiến: ~128 bit - Thực tế: ~40 bit Mk4 / Mk5 / Q - Tốt hơn Mk3, nhưng vẫn bị giảm - Khoảng ~72 bit trước khi cập nhật firmware sửa lỗi Sự giảm sút này khiến các cuộc tấn công brute-force ngoại tuyến trở nên thực tế hơn rất nhiều. ⚠️ Thiết bị bị ảnh hưởng Coldcard Mk3 - Firmware 4.0.1 → 5.0.3 Coldcard Mk4 / Mk5 - Seed được tạo trước phiên bản 5.6.0 Coldcard Q - Seed được tạo trước phiên bản 1.5.0Q Không bị ảnh hưởng - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 Quan trọng Cập nhật firmware KHÔNG sửa được seed yếu đã tồn tại. Nếu seed được tạo bằng firmware dễ bị tổn thương, bạn phải tạo seed hoàn toàn mới và chuyển khoản của mình. ✅ Bạn nên làm gì? Nếu ví của bạn có thể bị ảnh hưởng: 1. Cập nhật lên firmware mới nhất. 2. Tạo seed hoàn toàn mới. 3. Xác minh bản sao lưu và địa chỉ nhận trên thiết bị. 4. Gửi một giao dịch thử nghiệm nhỏ. 5. Chuyển số BTC còn lại sau khi xác minh. Bảo vệ tạm thời Nếu bạn chỉ có Mk3: - Sử dụng passphrase BIP-39 mạnh và duy nhất (không phải PIN), sau đó chuyển khoản. - Hoặc tạo seed mới bằng phương pháp lăn xúc xắc thuần túy, bypass bộ RNG lỗi. Độ ngẫu nhiên từ xúc xắc Việc sử dụng hơn 50 lần lăn xúc xắc riêng tư trong quá trình tạo seed cung cấp đủ độ ngẫu nhiên để bảo vệ chống lại lỗi cụ thể này. 🏦 Phản ứng của Coinkite - Đã công bố thông báo bảo mật chính thức. - Xác nhận lỗi độ ngẫu nhiên. - Đang điều tra sự việc. - Chưa chính thức xác nhận rằng vụ đánh cắp 594 BTC là do lỗ hổng này gây ra, mặc dù các chuyên gia bảo mật độc lập tin rằng đây là lời giải thích có khả năng nhất. 🔐 Bài học chính - Mã nguồn mở không đảm bảo lỗi sẽ được phát hiện nhanh chóng. - Ví phần cứng chỉ an toàn đến mức độ ngẫu nhiên của nó. - Passphrase BIP-39 mạnh, độ ngẫu nhiên độc lập và multisig làm tăng đáng kể mức độ an toàn. - Luôn xác minh địa chỉ và bản sao lưu trên thiết bị trước khi chuyển tiền. Suy nghĩ cuối cùng Sự việc này là lời nhắc nhở rằng tự lưu trữ không chỉ là sở hữu khóa của bạn. Nó còn là đảm bảo rằng những khóa đó được tạo ra một cách an toàn. Nếu seed của bạn được tạo bằng firmware bị ảnh hưởng, hãy bình tĩnh, xác minh kỹ lưỡng mọi thứ và chuyển sang seed mới an toàn càng sớm càng tốt.
XYZ CryptoChia sẻ

Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.