Lỗi firmware Coldcard bị khai thác, rút 80 triệu USD Bitcoin trong 30 phút
Tóm tắt thị trường bằng AI
Một lỗi hồi quy RNG trong firmware Coldcard kéo dài được cho là đã làm giảm entropy của seed, cho phép khôi phục khóa nhanh và các vụ trộm phối hợp (hàng trăm BTC trong vài phút). Sự cố này làm suy giảm niềm tin vào tự lưu ký bằng phần cứng, buộc người dùng bị ảnh hưởng phải xoay vòng seed và di chuyển tài sản, và có thể kích hoạt các dòng tiền ngắn hạn hướng về các đơn vị lưu ký/sàn giao dịch. Sự việc cũng làm dấy lên các lo ngại trên toàn ngành về kiểm toán và đảm bảo chuỗi cung ứng, có thể gây sức ép lên tâm lý rủi ro crypto nói chung.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.99%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Một nhóm ví phần cứng Coldcard trong suốt 5 năm đã tạo khóa Bitcoin với mức bảo mật yếu hơn nhiều so với kỳ vọng, do lỗi trong firmware. Sự cố xuất phát từ bản viết lại firmware tháng 3/2021 ở phiên bản 4.0.1, khi cơ chế tạo số ngẫu nhiên phần cứng (hardware RNG) bị thay thế bằng bộ tạo số giả ngẫu nhiên chạy bằng phần mềm (PRNG). Hệ quả là các cụm từ khôi phục (seed phrase) trông có vẻ an toàn nhưng thực tế dễ bị dò hơn đáng kể.
Đến cuối tháng 7/2026, tin tặc phát hiện điểm yếu và thực hiện các đợt quét đồng loạt, rút khoảng 594 BTC (xấp xỉ 38 triệu USD) từ khoảng 500 ví chỉ trong chưa đầy 30 phút. Một số ước tính cho rằng tổng thiệt hại của toàn bộ người dùng bị ảnh hưởng có thể vượt 1.300 BTC, tương đương trên 80 triệu USD.
Vấn đề nằm ở entropy
Bảo mật của Bitcoin, ở tầng cơ bản nhất, phụ thuộc vào mức độ ngẫu nhiên. Khi ví phần cứng tạo seed phrase, nó cần lấy entropy — nguồn khó đoán thực sự — để khiến khóa riêng gần như không thể bị đoán. Mốc mục tiêu phổ biến trong ngành là 128 bit entropy, mức lớn đến mức brute force sẽ mất thời gian dài hơn tuổi của vũ trụ.
Firmware Coldcard 4.0.1 đã phá vỡ nguyên tắc này. Thay vì dùng RNG phần cứng chuyên dụng (chip vật lý tạo ngẫu nhiên từ nhiễu điện), mã cập nhật lại chuyển sang PRNG bằng phần mềm. Entropy hiệu dụng của seed giảm còn khoảng 40 bit đối với các mẫu Mk3. Với Mk4, Mk5 và Q, con số vào khoảng 72 bit. Cả hai đều thấp hơn đáng kể so với mục tiêu 128 bit. Ở mức 40 bit, không gian tìm kiếm chỉ khoảng một nghìn tỷ tổ hợp — quy mô mà máy tính hiện đại có thể xử lý trong vài giờ thay vì hàng thế kỷ.
Diễn biến tấn công và hệ lụy
Các đợt quét ví phối hợp bắt đầu vào khoảng 03:31 ngày 30/7/2026. Kẻ tấn công không cần xâm nhập từ xa vào thiết bị, cũng không cần phishing hay malware. Chúng tận dụng điểm yếu mang tính toán học nằm ngay trong quy trình tạo seed, dò tìm trong không gian khóa đã bị thu hẹp để tái dựng khóa riêng.
Riêng một đợt quét đã nhắm tới khoảng 500 ví và rút khoảng 594 BTC trong chưa đến nửa giờ. Tốc độ và độ chính xác cho thấy tin tặc có khả năng đã tính trước một tập lớn các seed dễ tổn thương, sau đó thực hiện chuyển tiền đồng thời.
Coinkite, công ty đứng sau Coldcard, đã phát hành firmware vá lỗi. Dù vậy, bản vá không thể "làm mạnh" các seed đã được tạo ra với entropy yếu. Người dùng đã tạo ví trên các phiên bản firmware bị ảnh hưởng cần tạo seed phrase hoàn toàn mới bằng phương pháp an toàn và chuyển toàn bộ tài sản sang ví mới. Coinkite khuyến nghị dùng xúc xắc vật lý để đảm bảo entropy cao khi tạo seed mới, đồng thời cảnh báo không tạo seed trên thiết bị chưa cập nhật bản vá.
Tranh luận về tự lưu ký bùng lên trở lại
Sự việc khơi lại tranh cãi lâu năm trong giới tiền mã hóa: tự lưu ký có thực sự an toàn hơn gửi tài sản trên sàn? Phản ứng tức thời của nhiều người bị ảnh hưởng là chuyển số Bitcoin còn lại lên các sàn giao dịch.
Đây không phải khai thác zero-day tinh vi hay tấn công cấp quốc gia, mà là lỗi hồi quy phát sinh từ một bản cập nhật firmware. Việc lỗi tồn tại từ tháng 3/2021 đến giữa năm 2026 đặt ra câu hỏi lớn về quy trình kiểm thử và kiểm toán của Coinkite, và rộng hơn là tiêu chuẩn kiểm soát chất lượng trong ngành ví phần cứng.