Vụ khai thác Coldcard: 87% trong số hơn 114 triệu USD BTC bị đánh cắp vẫn "nằm im"
Tóm tắt thị trường bằng AI
Galaxy Research đã lần theo 1.789,28 BTC (~114,7 triệu USD tại thời điểm bị đánh cắp) bắt nguồn từ lỗi entropy/độ ngẫu nhiên của firmware trên Coldcard, với 87,3% vẫn chưa được dịch chuyển trong các địa chỉ do kẻ tấn công kiểm soát. Các số dư lớn bị "đỗ" này duy trì khả năng truy vết on-chain mạnh và làm tăng khả năng bị ngăn chặn nếu dòng tiền chạm tới các nền tảng tập trung, nhưng việc tiếp tục trộn ở các đợt sau cho thấy gánh nặng rủi ro bảo mật ví và rủi ro vận hành vẫn dai dẳng đối với người nắm giữ Bitcoin.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.50%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Phần lớn số Bitcoin liên quan vụ khai thác Coldcard gần đây vẫn chưa được dịch chuyển, tạo điều kiện hiếm có để các nhà điều tra on-chain theo dõi ví nắm giữ của kẻ tấn công trong lúc lần theo khoản thiệt hại lên tới hơn 114 triệu USD.
Kết quả truy vết ban đầu
Galaxy Research (Alex Thorn) xác định 1.789,28 BTC bị lấy từ 8.865 địa chỉ liên quan đến lỗ hổng Coldcard, trị giá khoảng 114,7 triệu USD tại thời điểm xảy ra (xấp xỉ 138,8 triệu USD theo giá hiện tại). Trong tổng số đó, 1.561 BTC (87,3%) vẫn nằm tại các địa chỉ gom/giữ do kẻ tấn công kiểm soát và chưa được chi tiêu.
Nếu tính thêm các địa chỉ có mức độ tin cậy trung bình, ước tính có thể tăng lên khoảng 1.824 BTC (xấp xỉ 140 triệu USD tại thời điểm bị đánh cắp).
Các chỉ số đáng chú ý từ Galaxy
- Số địa chỉ bị ảnh hưởng: 8.865. Mức thiệt hại trung vị mỗi địa chỉ: 0,00152 BTC; mức trung bình: 0,20184 BTC.
- Độ "ngủ" của coin (thời gian coin đứng yên trước khi bị lấy): trung vị 3,2 năm; trung bình 3,6 năm.
- Báo cáo từ nạn nhân: 221 báo cáo, bao phủ 790,72 BTC (44,2% tổng lượng đã theo dõi). Thiệt hại trung vị theo báo cáo: 1,04272 BTC; trung bình: 3,57792 BTC; độ ngủ trung vị: 3,25 năm.
Dòng tiền và kỹ thuật che giấu
Galaxy ghi nhận các đợt rút tiền ở giai đoạn sau đã bắt đầu di chuyển. Kẻ tấn công sử dụng CoinJoin, peel chain và nhiều kỹ thuật trộn khác để làm khó việc truy vết. Điểm then chốt là coin thuộc ba đợt đầu tiên được xác định vẫn chưa bị chuyển hoặc trộn, giúp nhà điều tra có dữ liệu on-chain "sạch" để giám sát mọi dấu hiệu rút ra.
Nguồn gốc lỗ hổng
TRM Labs cho rằng nguyên nhân xuất phát từ lỗi ngẫu nhiên liên quan firmware: một lỗi cấu hình build được đưa vào từ tháng 3/2021 khiến các thiết bị Coldcard bị ảnh hưởng quay về dùng bộ tạo số ngẫu nhiên phần mềm yếu hơn, thay vì chỉ dựa vào entropy phần cứng. Việc suy giảm entropy có thể khiến khóa riêng bị khôi phục bằng brute-force mà không cần tiếp cận vật lý thiết bị.
Đáng lưu ý, cài firmware đã vá không thể "chữa" một seed đã bị lộ. Người dùng bị ảnh hưởng cần tạo seed mới trên phần cứng an toàn và chuyển toàn bộ tài sản sang các địa chỉ mới.
Ứng phó và hệ quả
Galaxy Research đang chia sẻ các địa chỉ kẻ tấn công đã xác thực với sàn giao dịch, đơn vị tuân thủ và cơ quan thực thi pháp luật nhằm hỗ trợ nhận diện và có thể phong tỏa dòng tiền nếu kẻ tấn công đưa coin lên các dịch vụ tập trung. Việc nhiều khoản lớn vẫn đang đứng yên và chưa trộn giúp giới điều tra giữ lợi thế truy vết, dù hoạt động trộn ở các đợt sau làm bức tranh phức tạp hơn.
Bối cảnh an toàn ví rộng hơn
Sự cố Coldcard nhấn mạnh rủi ro khi quá trình tạo seed dựa trên nguồn ngẫu nhiên yếu. Mùa hè này cũng ghi nhận:
- Phát hiện "Ill Bloom" của Coinspect (ngẫu nhiên kém ở một số ví phần mềm): khoảng 5 triệu USD đã bị chuyển khỏi các ví bị lộ.
- Ledger Donjon trình diễn tấn công laser vào thẻ Tangem, yêu cầu có thiết bị trong tay và phòng thí nghiệm đắt đỏ.
- Điều tra viên on-chain ZachXBT công khai chỉ trích mức độ phù hợp của ví phần cứng cho các giao dịch cực lớn, mang tính quan điểm cá nhân và không gắn với bằng chứng xâm nhập mới.
Khác với các kịch bản đòi hỏi chiếm hữu thiết bị, vấn đề của Coldcard nằm ở entropy khi tạo seed, kéo theo khả năng khóa yếu bị khai thác từ xa.
Khuyến nghị cho người dùng
Nếu bạn từng dùng thiết bị Coldcard bị ảnh hưởng để tạo seed ví, cần tạo seed mới trên phần cứng an toàn và quét (sweep) toàn bộ tài sản sang các địa chỉ phát sinh từ seed mới; chỉ cập nhật firmware là không đủ. Duy trì firmware ở phiên bản mới, ưu tiên RNG phần cứng khi có thể và cân nhắc phân bổ khoản nắm giữ lớn sang nhiều giải pháp an toàn.
Giới điều tra vẫn đang theo dõi 1.561 BTC chưa dịch chuyển, đồng thời mở rộng bản đồ địa chỉ và các đợt tấn công. Việc dòng tiền "đứng yên" có thể trở thành yếu tố quyết định nếu kẻ tấn công về sau tương tác với các dịch vụ tập trung.