Galaxy Research xác nhận 1.367 BTC bị đánh cắp do lỗ hổng firmware Coldcard Mk3
Tóm tắt thị trường bằng AI
Galaxy Research báo cáo 1.367,05 BTC (~88,6 triệu USD) đã bị đánh cắp thông qua một điểm yếu RNG trong firmware Coldcard Mk3 ảnh hưởng đến các seed được tạo trên các phiên bản 4.0.1+ (được giới thiệu năm 2021), với ba đợt quét được phối hợp và mức độ dịch chuyển quỹ sau vụ trộm ở mức tối thiểu. Bản cập nhật này làm tăng đáng kể ước tính thiệt hại và nêu bật rủi ro tự lưu ký mang tính hệ thống đối với người dùng chữ ký đơn trên các thiết bị bị xâm phạm, có thể gây áp lực lên tâm lý Bitcoin trong ngắn hạn và gia tăng mức độ giám sát đối với các nhà cung cấp dịch vụ lưu ký.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.26%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ví phần cứng vốn được xem là "két sắt" bảo vệ tài sản số, nhưng một lỗi firmware mới được phát hiện trên Coldcard Mk3 đã biến thiết bị này thành điểm yếu. Galaxy Research cho biết tổng cộng 1.367,05 BTC, tương đương khoảng 88,6 triệu USD, đã bị rút sạch qua ba đợt tấn công có phối hợp, nhắm vào 4.585 địa chỉ bị ảnh hưởng.
Quy mô vụ việc lớn hơn đáng kể so với ước tính ban đầu. Các số liệu trước đó cho rằng thiệt hại khoảng 594 BTC từ xấp xỉ 500 địa chỉ. Phân tích on-chain của Galaxy đã nâng con số này lên hơn gấp đôi, cho thấy đây là chiến dịch rộng và có tính hệ thống hơn nhận định ban đầu.
Đợt tấn công lớn nhất diễn ra ngày 30/7/2026. Trong 41 phút, kẻ tấn công đã quét 1.082,65 BTC, trị giá khoảng 70,2 triệu USD.
Galaxy nhận thấy hai đợt đầu có "dấu vân tay" giao dịch gần như giống hệt nhau: mức phí được mã hoá cứng 30 sat/vB và cùng kiểu gom lệnh (batching). Mức độ đồng nhất này cho thấy nhiều khả năng do một nhóm vận hành, hoặc tối thiểu sử dụng cùng một bộ công cụ. Đợt thứ ba lại lệch khỏi mô thức đó, hàm ý có thể là tác nhân khác hoặc chủ đích thay đổi chiến thuật.
Phần lớn số BTC bị đánh cắp đến nay gần như chưa được dịch chuyển đáng kể, vẫn nằm tập trung trong một số ít địa chỉ do kẻ tấn công kiểm soát.
Nguyên nhân gốc rễ được xác định là "tính ngẫu nhiên có thể dự đoán". Lỗi trong firmware Coldcard Mk3, xuất hiện từ các phiên bản 4.0.1 trở đi và được đưa vào từ tháng 3/2021, khiến bộ tạo số ngẫu nhiên (RNG) tạo ra đầu ra yếu và dễ đoán. Seed tạo ra không thật sự ngẫu nhiên, vì vậy kẻ tấn công có đủ năng lực tính toán có thể liệt kê seed khả dĩ theo kiểu offline, đối chiếu với các địa chỉ thực trên blockchain, rồi quét tiền từ các địa chỉ single-signature mà không cần tiếp cận thiết bị vật lý.
Đội kỹ thuật của Block được ghi nhận là bên đầu tiên công khai vấn đề RNG. Coinkite, công ty đứng sau Coldcard, đã phát đi khuyến cáo khoảng 30 giờ sau khi các lượt quét đầu tiên bắt đầu. Các thiết bị Coldcard Mk4, Q và Mk5 hiện chưa thấy bị ảnh hưởng bởi lỗi tương tự.
Người dùng đang giữ tiền trên các ví Mk3 có nguy cơ bị xâm nhập được khuyến nghị tạo seed hoàn toàn mới trên các mẫu thiết bị không bị ảnh hưởng, thay vì chỉ chuyển số dư trong cùng một thế hệ phần cứng.
Một chi tiết đáng chú ý khác là hành vi trả phí giao dịch. Galaxy cho biết mức phí 30 sat/vB được mã hoá cứng trong hai đợt đầu cao hơn khoảng 30 đến 75 lần mức phí trung vị tại thời điểm đó, cho thấy kẻ tấn công sẵn sàng trả giá cao để giao dịch được xác nhận nhanh.
Với các nhà đầu tư và người nắm giữ Bitcoin, câu hỏi cấp bách là mức độ phơi nhiễm. Bất kỳ ai dùng Coldcard Mk3 chạy firmware từ phiên bản 4.0.1 trở lên nên coi seed hiện tại là có thể đã bị lộ và cần chuyển tài sản sang một ví mới được tạo seed trên phần cứng không bị ảnh hưởng. Bước thực tế đầu tiên là kiểm tra lịch sử phiên bản firmware và đối chiếu với khuyến cáo của Coinkite.