Chuyen den noi dung
event

Lỗ Hổng Firmware COLDCARD Rút Cạn 115 Triệu Đô Qua Bốn Đợt Tấn Công Bitcoin

Lỗi entropy yếu trong bộ tạo số ngẫu nhiên của COLDCARD cho phép kẻ tấn công rút ít nhất 1.367 BTC từ 4.585 địa chỉ qua bốn đợt tấn công phối hợp bắt đầu từ ngày 31 tháng 7. Vụ khai thác này phá vỡ mô hình bảo mật air-gapped vốn giúp COLDCARD trở thành một trong những thiết bị tự lưu ký Bitcoin đáng tin cậy nhất.

Lỗ Hổng Firmware COLDCARD Rút Cạn 115 Triệu Đô Qua Bốn Đợt Tấn Công Bitcoin
Phuong phap
Tim hieu them

Phan tich tu nhien, nguon xac minh, kinh nghiem thuc te

Điều gì đã xảy ra

Đến đợt tấn công phối hợp thứ tư, hơn 800 ví COLDCARD đã bị rút cạn, mỗi ví đều bị tấn công qua một lỗ hổng duy nhất ở cấp firmware trong cách thiết bị tạo khóa riêng tư. Theo BeInCrypto ES, ba đợt đầu đã xác nhận 1.367,05 BTC bị quét từ 4.585 địa chỉ. Đợt thứ tư bổ sung thêm 462 nạn nhân và 486 BTC nữa, theo DiarioBitcoin, với tổng thiệt hại được báo cáo lên tới 115 triệu đô.

Phạm vi tấn công rộng hơn nhiều so với con số ban đầu. CoinDesk đưa tin một ví Bitcoin ngủ đông suốt 12 năm đã chuyển 31 triệu đô vào ngày 4 tháng 8 như một phần của làn sóng di chuyển tài sản do vụ vi phạm kích hoạt, với nhiều ví không hoạt động từ năm 2013 bỗng nhiên trở nên hoạt động. Điều này cho thấy lỗi entropy ảnh hưởng đến nhiều thế hệ thiết bị rộng hơn nhiều so với số đợt tấn công ban đầu ngụ ý.

Thêm một điều đáng lo ngại, DiarioBitcoin đưa tin mô hình AI Claude của Anthropic đã xác định được lỗ hổng gốc chỉ trong tám phút sau khi được cấp quyền truy cập mã firmware. Tốc độ phát hiện đó cho thấy lỗ hổng đã nằm im không bị phát hiện trong phần cứng xuất xưởng trong thời gian rất dài.

Cơ chế hoạt động của cuộc tấn công

Lớp lỗ hổng là Tạo Khóa Riêng Tư Không Ngẫu Nhiên: nguồn entropy yếu bên trong bộ tạo số ngẫu nhiên (RNG) của COLDCARD. Khóa riêng tư Bitcoin phải được lấy từ một nhóm entropy an toàn về mặt mã hóa ít nhất 256 bit. Khi một RNG tạo ra các giá trị với độ ngẫu nhiên không đủ, các khóa nó tạo ra chỉ chiếm một phần nhỏ của không gian khóa có thể thay vì được phân phối đồng đều trên toàn bộ không gian đó.

Kẻ tấn công quét không gian khóa thu hẹp này bằng lập trình, tạo ra chính xác các khóa mà thiết bị sẽ sinh ra, rồi quét sạch mọi địa chỉ đang giữ tiền. Phương pháp này đòi hỏi năng lực tính toán đáng kể nhưng hoàn toàn khả thi khi nhóm mục tiêu đủ hẹp. Vì lỗ hổng tồn tại ở giai đoạn tạo khóa, tính chất air-gapped của thiết bị không cung cấp bất kỳ sự bảo vệ nào. Air-gapping ngăn chặn xâm nhập mạng, nhưng không thể bảo vệ một khóa vốn đã yếu về mặt toán học ngay từ thời điểm tạo ra.

Decrypt nhận xét rằng các ví cứng air-gapped giảm thiểu nguy cơ bị hacker tấn công nhưng không miễn nhiễm với các mối đe dọa bắt nguồn từ chính thiết bị. Jameson Lopp, được DiarioBitcoin trích dẫn, lập luận rằng vụ khai thác này phơi bày giới hạn thực tế của phương châm "đừng tin, hãy xác minh": hầu hết người dùng không thể kiểm tra việc tạo entropy ở cấp firmware, vì vậy họ đặt niềm tin chính xác vào nơi có lỗ hổng.

Quỹ người dùng nào đang gặp rủi ro

Mọi khoản tiền trong ví được tạo bởi các phiên bản firmware COLDCARD bị ảnh hưởng đều đang gặp rủi ro. Tổng số đã xác nhận qua ba đợt là 1.367,05 BTC từ 4.585 địa chỉ, với đợt thứ tư bổ sung thêm 462 địa chỉ và 486 BTC, theo DiarioBitcoin. Khả năng phục hồi với các ví đã bị rút cạn gần như bằng không. Giao dịch Bitcoin không thể đảo ngược theo thiết kế, và ZachXBT từ chối truy vết số tiền bị đánh cắp, viện dẫn thiếu sự ủng hộ từ cộng đồng, loại bỏ một trong số ít cơ chế đôi khi tạo ra thông tin hữu ích sau một vụ trộm lớn.

Dữ liệu on-chain được ForkLog trích dẫn cho thấy các chủ ví đang chuyển tiền còn lại sang ví mới thay vì sàn giao dịch, một động thái hợp lý giúp hạn chế rủi ro thêm mà không gây trượt giá. Dữ liệu Glassnode xác nhận tám chỉ số on-chain in các giá trị cao hơn nhiều so với trung vị hai năm vào ngày tin tức vỡ lở, phản ánh quy mô hoạt động di chuyển tài sản phối hợp.

Thiệt hại phụ đang lan rộng ra ngoài người dùng COLDCARD. BeInCrypto ghi nhận sự hoảng loạn ảnh hưởng đến danh tiếng của Ledger do liên đới, với người dùng đặt câu hỏi về tính bảo mật của ví cứng trên toàn ngành. Vụ vi phạm đã mở ra một cuộc khủng hoảng niềm tin rộng hơn trong lĩnh vực tự lưu ký mà không một bản vá firmware đơn lẻ nào có thể nhanh chóng giải quyết.

Nhận diện quy luật

Lớp khai thác này có tiền lệ lịch sử rõ ràng. Năm 2013, một lỗ hổng RNG nghiêm trọng trên Android tạo ra entropy yếu cho các ứng dụng ví Bitcoin, cho phép kẻ tấn công tái tạo khóa riêng tư từ chữ ký ECDSA. Bề mặt tấn công và phương pháp phản chiếu COLDCARD hoàn toàn: một RNG ở cấp firmware tạo ra các khóa có vẻ hợp lệ nhưng chiếm một tập con có thể dự đoán của không gian khóa. Các nhà phát triển đã phát hành các bản vá khẩn cấp, nhưng không kịp trước khi một lượng tiền đáng kể bị quét từ các địa chỉ được tạo trên các phiên bản Android dễ bị tấn công.

Vụ hack bộ tạo địa chỉ vanity Profanity năm 2022 là ví dụ song song về cấu trúc gần hơn. Profanity sử dụng seed 32-bit để tạo địa chỉ Ethereum, và các nhà nghiên cứu chứng minh toàn bộ không gian khóa có thể bị brute-force trên phần cứng GPU thông thường trong vài giờ. Riêng Wintermute đã mất 160 triệu đô từ các địa chỉ được tạo bằng công cụ này. Bài học từ Profanity chưa được học đủ rộng rãi đến mức COLDCARD lặp lại sai lầm cấu trúc đó trên một blockchain khác với form factor khác, gần bốn năm sau.

Vụ trộm seed IOTA năm 2018 hoàn thiện quy luật này. Một bộ tạo seed trực tuyến của bên thứ ba đã tạo ra các seed với entropy yếu, và kẻ tấn công chạy cùng bộ tạo đó đã phục hồi seed của nạn nhân và rút cạn ví mà không cần chạm vào mạng IOTA trực tiếp. Trong cả ba trường hợp này, điểm chung là một bộ tạo trình bày giao diện trông đúng với người dùng nhưng thất bại ở cấp độ thống kê nơi bảo mật thực sự tồn tại.

Hành động ngay bây giờ

Chuyển ngay tiền từ bất kỳ địa chỉ nào được tạo bởi COLDCARD sang địa chỉ mới được tạo bởi thiết bị khác không bị ảnh hưởng. Sử dụng ví phần mềm mã nguồn mở trên máy air-gapped với nguồn entropy được ghi chép, hoặc ví cứng từ nhà sản xuất khác có hồ sơ kiểm toán sạch. Không tạo địa chỉ COLDCARD mới cho đến khi Coinkite công bố bản vá firmware đã được xác minh và một cuộc kiểm toán độc lập xác nhận bản sửa lỗi RNG. Cập nhật firmware không bảo vệ các khóa đã được tạo ra dưới phiên bản dễ bị tấn công.

Quy luật nhiều đợt được xác nhận bởi BeInCrypto ESDiarioBitcoin cho thấy kẻ tấn công đang quét không gian khóa dễ bị tấn công liên tục, không phải trong một lần duy nhất, nghĩa là mối đe dọa vẫn đang hoạt động ngay lúc này. Nếu bạn chưa bị rút cạn, hãy hành động trước khi đợt tiếp theo đến địa chỉ của bạn.

Khi di chuyển tài sản, hãy gửi tiền đến địa chỉ tự lưu ký mới thay vì sàn giao dịch, phù hợp với cách tiếp cận mà ForkLog xác nhận các nhà đầu tư có kinh nghiệm đang thực hiện. Tạo seed mới trên thiết bị với nguồn entropy được kiểm toán công khai, sao lưu cụm từ seed trên giấy ở ít nhất hai địa điểm vật lý riêng biệt, và gộp số dư trong một giao dịch duy nhất để tránh để lại dust.

Từ đây trở đi, hãy coi khả năng kiểm toán entropy là yêu cầu tối thiểu khi đánh giá bất kỳ ví cứng nào. Bất kỳ thiết bị nào có triển khai RNG là mã nguồn đóng hoặc thiếu kiểm tra entropy độc lập đã công bố đều không nên giữ số tiền đáng kể. Tiêu chuẩn "đừng tin, hãy xác minh" phải áp dụng cho chính quá trình tạo khóa, không chỉ cho việc ký giao dịch.

FAQ

Các ví COLDCARD chưa bị rút cạn có còn rủi ro không?

Có. Các cuộc tấn công đã diễn ra qua bốn đợt đã xác nhận trong nhiều ngày, và việc quét không gian khóa có vẻ vẫn đang tiếp tục. Bất kỳ ví nào được tạo bởi các phiên bản firmware bị ảnh hưởng vẫn còn rủi ro cho đến khi tiền được chuyển sang địa chỉ được tạo bởi thiết bị khác không bị ảnh hưởng.

Có thể thu hồi tiền bị đánh cắp trong vụ hack COLDCARD không?

Không. Giao dịch Bitcoin không thể đảo ngược, và ZachXBT từ chối truy vết vụ hack do thiếu sự ủng hộ từ cộng đồng, loại bỏ một trong số ít con đường thực tế để xác định địa chỉ của kẻ tấn công.

Vụ khai thác này có ảnh hưởng đến các ví cứng khác như Ledger không?

Không có bằng chứng xác nhận nào cho thấy thiết bị Ledger có cùng lỗ hổng RNG. Như BeInCrypto đưa tin, sự hoảng loạn xung quanh COLDCARD đã làm tổn hại danh tiếng của Ledger do liên đới, nhưng lỗ hổng kỹ thuật đặc thù của firmware COLDCARD ở giai đoạn này.

Bai viet nay mang tinh giao duc va khong phai la loi khuyen dau tu. Tien dien tu co rui ro cao. Chi giao dich voi so tien ban co the chap nhan mat.

CoinMagnetic

Doi ngu CoinMagnetic

Chung toi dau tu tien cua minh va chia se kinh nghiem thuc te ve crypto, DeFi va airdrop.

Cap nhat: tháng 8 năm 2026

Theo doi phan tich tren Telegram

Chung toi dang phan tich, tong hop va du bao tren kenh Telegram.

Theo doi kenh