Cập nhật vụ hack Coldcard: Ít nhất 15 nhóm tấn công khai thác lỗ hổng ví
Tóm tắt thị trường bằng AI
Galaxy Research đã liên kết ít nhất 15 cụm kẻ tấn công với một lỗ hổng tạo seed của Coldcard, ước tính khoảng 100 triệu USD BTC bị đánh cắp qua ba đợt, với nghi ngờ có đợt thứ tư đẩy tổn thất lên gần 130 triệu USD. Lỗi này làm giảm entropy trong một số cụm từ khôi phục, cho phép kẻ tấn công brute-force seed và quét sạch tiền từ nhiều ví độc lập, khiến việc quy kết trở nên phức tạp. Sự cố làm gia tăng mức độ nhạy cảm trong ngắn hạn đối với rủi ro đối tác và rủi ro lưu ký, và có thể gây áp lực lên niềm tin vào ví phần cứng cho đến khi biện pháp giảm thiểu được triển khai rộng rãi.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.40%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo Alex Thorn, trưởng bộ phận nghiên cứu của Galaxy Digital, đã ghi nhận ít nhất 15 nhóm tấn công khác nhau khai thác lỗ hổng trên ví phần cứng Coldcard sau khi xuất hiện các báo cáo nạn nhân mới, qua đó hé lộ những vụ thất thoát trước đây chưa được xác định. Thorn cho biết các báo cáo này giúp nhóm Galaxy liên kết thêm nhiều địa chỉ Bitcoin với sự cố.
Trong một trường hợp, một nạn nhân mất dưới 1 BTC đã hỗ trợ các nhà nghiên cứu nhận diện một kẻ tấn công bị nghi đã rút 12 BTC từ 126 địa chỉ. Không giống các vụ xâm nhập sàn giao dịch tập trung, dòng tiền bị đánh cắp trong sự cố này di chuyển từ nhiều ví do các cá nhân độc lập kiểm soát sang nhiều địa chỉ của kẻ tấn công. Vì vậy, Galaxy nhận định một số vụ trộm có thể không được phát hiện nếu nạn nhân không chủ động cung cấp địa chỉ ví và lịch sử giao dịch.
Galaxy Research ước tính tổng số Bitcoin bị đánh cắp vào khoảng 100 triệu USD qua ba đợt tấn công đã được xác nhận. Nhóm nghiên cứu cũng phát hiện dấu hiệu một đợt thứ tư, có thể nâng tổng thiệt hại lên khoảng 130 triệu USD. Galaxy lưu ý 15 cụm địa chỉ tấn công không đồng nghĩa với 15 cá nhân đã được định danh; một số địa chỉ có thể thuộc cùng một người hoặc nhóm, và vẫn có khả năng còn kẻ tấn công chưa bị phát hiện.
Lỗi Coldcard làm suy yếu quá trình tạo seed của ví
Lỗ hổng ảnh hưởng đến quy trình tạo cụm từ khôi phục (recovery phrase) trên một số thiết bị Coldcard. Theo mô tả, lỗi tích hợp firmware khiến các ví bị ảnh hưởng dựa vào bộ sinh số giả ngẫu nhiên có tính xác định (deterministic pseudorandom number generator) thay vì bộ sinh số ngẫu nhiên dựa trên phần cứng (hardware-based random number generator) như thiết kế. Điều này làm giảm mức độ ngẫu nhiên bảo vệ một số khóa riêng, khiến việc dò tìm seed phrase hợp lệ trở nên khả thi hơn.
Francesco, đồng sáng lập Castle Labs, cho biết các ví Coldcard bị ảnh hưởng có thể đã tạo khóa riêng chỉ với khoảng 40 bit entropy, trong khi một cụm từ khôi phục 12 từ tiêu chuẩn thường cung cấp 128 bit.
Sự cố không có nghĩa kẻ tấn công có thể trích xuất trực tiếp khóa từ thiết bị air-gapped. Thay vào đó, họ có thể tái tạo các seed phrase khả dĩ và theo dõi các địa chỉ Bitcoin tương ứng để chờ có tiền được nạp vào. Người dùng được khuyến nghị cập nhật firmware, tạo seed phrase hoàn toàn mới và chuyển Bitcoin sang các địa chỉ do ví mới kiểm soát. Việc chỉ nhập (import) seed phrase bị ảnh hưởng sang thiết bị khác không khắc phục được điểm yếu cốt lõi.
AI có thể ngăn chặn vụ khai thác Coldcard?
Sự việc cũng làm dấy lên tranh luận về việc liệu kiểm thử bảo mật có hỗ trợ AI có thể phát hiện lỗ hổng sớm hơn hay không. Haseeb Qureshi, managing partner tại Dragonfly, cho rằng khoảng "2 USD cho AI hardening" có thể đã ngăn được thiệt hại. Ông dẫn các thử nghiệm cho rằng mô hình AI có thể "tái phát hiện" lỗ hổng chỉ trong vài phút, gồm một bài thử nơi mô hình mã nguồn mở GLM 5.2 được cho là tìm ra trong khoảng 20 phút mà không cần truy cập web.
Phe hoài nghi đặt câu hỏi liệu các thử nghiệm này có chứng minh AI có thể phát hiện lỗ hổng trước khi nó được công khai hay không. Tatsapat Saerejittima, phụ trách dữ liệu tại Tokenomist, cho biết một số bài kiểm tra được thực hiện sau khi lộ thông tin và thiếu kiểm thử mù (blind testing), phương pháp luận được ghi chép đầy đủ và đánh giá tỷ lệ dương tính giả. Nhìn chung, AI có thể giúp giảm chi phí tìm lỗ hổng, nhưng không thể thay thế các cuộc kiểm toán độc lập và kiểm thử end-to-end đối với cách ví phần cứng tạo và bảo vệ khóa riêng.