#Web3SecurityGuide Ước tính thiệt hại từ vụ vi phạm bảo mật ví phần cứng Coldcard đã nhanh chóng vượt 130 triệu USD, và căn nguyên của vấn đề nằm ở một chi tiết đáng chú ý: sự cố đã không bị phát hiện trong suốt 5 năm.



Theo dữ liệu theo dõi mới nhất của Galaxy Research, thiệt hại liên quan đến Coldcard đã lên tới 2.055 BTC, tương đương khoảng 130 triệu USD, ảnh hưởng đến hơn 7.700 địa chỉ. Người ta ước tính có từ 12 đến 15 kẻ tấn công khác nhau đã độc lập khai thác cùng một lỗ hổng, con số phần lớn được đồng sáng lập Elliptic xác nhận trong một cuộc phỏng vấn với TechCrunch. Cuộc tấn công diễn ra theo từng đợt; riêng đợt đầu tiên đã rút 1.082 BTC từ khoảng 1.196 địa chỉ chỉ trong 41 phút, sau đó là ba đợt bổ sung đưa tổng thiệt hại lên mức hiện tại.

Nguồn gốc kỹ thuật của lỗ hổng này thực sự đáng kinh ngạc. Vấn đề bắt nguồn từ phiên bản firmware 4.0.1, được phát hành vào tháng 3/2021, khiến một số thiết bị chuyển việc tạo seed từ bộ tạo số ngẫu nhiên phần cứng sang cơ chế dự phòng xác định sử dụng MicroPython. Điều này có nghĩa là các ví được tạo trên những phiên bản firmware từ 4.0.1 đến 4.1.9 có thể đã tạo ra các khóa riêng tư có thể dự đoán được thông qua những cuộc tấn công vét cạn trong khoảng 5 năm mà không bị phát hiện. Sự việc được phát hiện qua một cuộc điều tra chung của các đội ngũ kỹ thuật thuộc nhà sản xuất Coinkite và Block.

Như bạn đã đề cập, sự cố này cho thấy cực kỳ rõ ràng rằng khóa riêng tư vẫn là điểm lỗi đơn lẻ đối với tài sản crypto. Theo lời CEO của Blockaid, đây là “tội lỗi nguyên thủy” của ngành, bởi Coldcard được thiết kế chính xác để loại bỏ các rủi ro đặc thù của những thiết bị kết nối internet bằng cách giữ khóa riêng tư ngoại tuyến, nhưng lỗ hổng lại nằm ẩn trong chính quy trình tạo khóa của thiết bị. Ngay cả khi hầu hết nạn nhân tuân thủ mọi biện pháp bảo mật tốt nhất đã được ghi nhận, họ vẫn không được bảo vệ khỏi căn nguyên của lỗ hổng này.

Một tác động phụ đáng kể khác của sự cố là chính cuộc tấn công đã kích hoạt một làn sóng lừa đảo phishing. Các nhà sản xuất ví phần cứng đối thủ như Trezor và Foundation cho biết các chiến dịch phishing nhằm khai thác lỗ hổng Coldcard đã gia tăng, trong đó các chiến dịch sử dụng những trang web “kiểm tra phần cứng” giả mạo để đánh cắp cụm từ khôi phục của nạn nhân, thậm chí có cả bot giả danh nhân viên chăm sóc khách hàng thật. Theo dữ liệu của TRM Labs, khoảng 76% giá trị bị đánh cắp trong các vụ hack crypto trong nửa đầu năm 2026 bắt nguồn từ các vụ vi phạm cơ sở hạ tầng và vận hành, đặc biệt là hành vi đánh cắp khóa riêng tư và cụm từ seed, cho thấy sự cố Coldcard không phải trường hợp đơn lẻ mà là một phần của xu hướng rộng lớn hơn.

Sự kiện này củng cố lời kêu gọi chính đáng đối với các nhà sản xuất ví phần cứng về việc đánh giá lại quy trình phát triển phần mềm, bảo mật chuỗi cung ứng và đào tạo người dùng. Mặc dù mã nguồn mở và các cuộc kiểm toán độc lập giúp tăng cường bảo mật, chúng không mang lại sự bảo đảm tuyệt đối, như sự cố này đã chứng minh; một lỗi hồi quy không bị phát hiện trong 5 năm là bằng chứng rõ ràng nhất cho điều đó.

Đối với người dùng lưu trữ bitcoin trong ví phần cứng thông qua Gate, bước thực tế cần làm là: mọi thiết bị Coldcard đã tạo seed trên các phiên bản firmware từ 4.0.1 đến 4.1.9 đều được xem là có khả năng đã bị xâm phạm, và tiền cần được chuyển sang một ví mới với cụm từ seed được tạo lại trên firmware đã cập nhật; chỉ vá firmware sẽ không bảo mật được seed vốn đã yếu. Trong giai đoạn này, cũng cần cảnh giác với mọi tin nhắn chứa nội dung “kiểm tra bảo mật” hoặc yêu cầu hỗ trợ, và tuyệt đối không được chia sẻ cụm từ khôi phục với bên thứ ba.

DYOR 🔎
BTC5,41%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
2279 lượt xem
  • Phần thưởng
  • Bình luận
  • 1
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim