Galaxy xác định 15 kẻ tấn công trong vụ khai thác Coldcard, thiệt hại tiến sát 130 triệu USD
Tóm tắt thị trường bằng AI
Galaxy Digital báo cáo ít nhất 15 kẻ tấn công riêng biệt đã khai thác một lỗ hổng ví cứng Coldcard làm giảm entropy của seed xuống khoảng 40 bit, cho phép các vụ trộm bằng brute-force độc lập. Tổn thất đã được xác nhận vào khoảng 100 triệu USD qua ba đợt, với một đợt thứ tư bị nghi ngờ có thể đẩy tổng số lên gần 130 triệu USD bằng BTC, cho thấy sự kiện vẫn đang được tái dựng. Phạm vi bị xâm phạm rộng và cuộc tranh luận mới về việc phát hiện có hỗ trợ bởi AI làm suy giảm niềm tin vào tự lưu ký và gia tăng rủi ro an ninh cũng như rủi ro danh tiếng trên toàn bộ hoạt động lưu trữ Bitcoin.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT+0.91%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Galaxy Digital cho biết đã xác định được ít nhất 15 tác nhân khác nhau khai thác lỗ hổng trên ví phần cứng Coldcard, dựa trên các báo cáo nạn nhân mới xuất hiện sau khi sự cố được công khai. Theo Alex Thorn, các tiết lộ rời rạc từ từng nạn nhân giúp nhóm phân tích “gắn nhãn” những kẻ tấn công vốn có thể đã không lộ diện, do đây không phải kiểu xâm nhập tập trung như hack sàn giao dịch. Dữ liệu mới cho thấy chiến dịch mang tính phân mảnh, nhiều nhóm khai thác độc lập thay vì một vụ trộm được điều phối thống nhất.
Một trường hợp nạn nhân báo cáo bị mất dưới 1 BTC lại giúp các nhà nghiên cứu lần ra một đợt tấn công khác, trong đó 12 BTC bị rút khỏi 126 địa chỉ. Diễn biến này cho thấy một khiếu nại nhỏ có thể phơi bày mô thức thất thoát rộng hơn.
Về quy mô thiệt hại, Galaxy ước tính tổn thất đã xác nhận vào khoảng 100 triệu USD qua ba “làn sóng” tấn công, đồng thời phát hiện dấu hiệu của làn sóng thứ tư có thể nâng tổng thiệt hại lên xấp xỉ 130 triệu USD tính theo Bitcoin. Việc ước tính liên tục tăng cho thấy vụ việc vẫn đang được tái dựng, chưa thể coi là đã được khoanh vùng hay hiểu đầy đủ. Khác với một vụ hack sàn chỉ có một điểm xâm nhập rõ ràng, khi seed ví bị lộ hoặc trở nên dễ đoán, nhiều bên có thể khai thác độc lập. Điều này khiến việc quy trách nhiệm, thống kê nạn nhân và tính tổng thiệt hại trở nên đặc biệt khó.
Số lượng kẻ tấn công ngày càng nhiều cũng làm nóng lại câu hỏi về mức độ bảo vệ của tự lưu ký khi chính bí mật tạo ra bởi phần cứng lại trở nên dự đoán được. Tranh luận kỹ thuật hiện tập trung vào khả năng trí tuệ nhân tạo có thể “tái phát hiện” lỗi firmware với chi phí thấp đến mức nào.
Đối tác điều hành của Dragonfly, Haseeb Qureshi, cho rằng chỉ cần khoảng 2 USD cho “AI hardening” cũng có thể đã ngăn được sự cố, dẫn lại các thử nghiệm mà theo đó mô hình AI tái tạo được lỗ hổng trong vài phút. Nhận định này gây chú ý nhưng vẫn gây tranh cãi vì lỗ hổng đã được công khai khi một số màn trình diễn được thực hiện. Có nhà nghiên cứu cảnh báo các thử nghiệm thiếu điều kiện “mù”, thiếu phương pháp được ghi chép và không phân tích tỉ lệ dương tính giả. Trong khi đó, một mô hình mã nguồn mở được cho là đã tìm ra vấn đề trong 20 phút mà không cần truy cập web, tiếp tục thổi bùng tranh luận về khả năng phát hiện sớm trước khi lộ lọt.
Castle Labs cho biết lỗi đã làm mức entropy của khóa riêng Coldcard giảm xuống khoảng 40 bit, thấp hơn rất nhiều so với 128 bit thường gắn với seed 12 từ tiêu chuẩn. Mức suy giảm này khiến việc brute-force trở nên khả thi hơn và có thể giải thích vì sao nhiều kẻ tấn công cùng tham gia. Sự cố cũng phơi bày thất bại trong khâu kiểm thử: lời hứa an toàn của ví phần cứng lại phụ thuộc vào entropy nhưng bị firmware âm thầm làm yếu.
Khi AI kéo giảm chi phí rà soát mã nguồn cho cả bên phòng thủ lẫn tội phạm, bài toán còn bỏ ngỏ là liệu các nhà sản xuất ví có thể gia cố quy trình phát hành trước khi các công cụ tự động biến những sai sót triển khai ít người chú ý thành cơ hội trộm cắp có thể mở rộng trên hàng loạt địa chỉ Bitcoin “ngủ quên”.