Hơn 70 triệu USD bị rút khỏi ví lạnh chỉ trong hơn 40 phút
Trong nhiều năm qua, ví lạnh luôn được cộng đồng tiền mã hóa đánh giá là giải pháp lưu trữ an toàn nhất nhờ khóa riêng được tạo và lưu giữ hoàn toàn ngoại tuyến, tách biệt khỏi môi trường Internet. Chính đặc điểm này giúp thiết bị gần như không thể bị xâm nhập từ xa như các ví trực tuyến.
Tuy nhiên, vụ việc vừa được Galaxy Research công bố đã làm thay đổi quan điểm đó. Theo dữ liệu của đơn vị này, trong khoảng thời gian từ 01:10 đến 01:51 UTC ngày 30/7, tin tặc đã rút tổng cộng 1.082,65 BTC, tương đương khoảng 70,2 triệu USD, khỏi 1.196 địa chỉ ví Coldcard. Toàn bộ quá trình diễn ra trong 41 phút và được ghi nhận trên 6 block của mạng Bitcoin.
🚨 A 3rd wave in what we suspect are hacks of Coldcard-generated addresses has been identified in which 207.7294 BTC has been drained.
— Galaxy Research (@glxyresearch) August 1, 2026
Our estimated observed size of the Coldcard hack is now 1,367.05 BTC (~$88.6m) across 4,585 addresses.
More updates in the thread below 👇 https://t.co/hPtXh9444D pic.twitter.com/g6xA4OOi2f
Điều khiến giới chuyên môn lo ngại là hacker không cần tiếp cận thiết bị vật lý. Dù ví lạnh được tắt nguồn hay cất giữ trong két sắt, tài sản vẫn có thể bị chuyển đi. Trên blockchain, những giao dịch này vẫn mang đầy đủ đặc điểm của các giao dịch hợp lệ do chính chủ sở hữu thực hiện, khiến việc phát hiện bất thường trở nên rất khó khăn.
Phân tích ban đầu cho thấy đây không phải cuộc tấn công nhắm vào một cá nhân hay tổ chức cụ thể. Kẻ tấn công đã rà soát trên diện rộng để tìm những ví có khả năng bị khai thác. Trong số các địa chỉ bị ảnh hưởng, phần lớn sử dụng chuẩn SegWit hiện đại, bên cạnh một số ít vẫn dùng chuẩn địa chỉ cũ.
Sai sót nào đã "mở đường" cho tin tặc?
Theo kết quả điều tra được công bố, nguyên nhân cốt lõi không xuất phát từ việc ví lạnh bị xâm nhập trực tiếp mà đến từ lỗi trong firmware của Coldcard.
Thông thường, thiết bị sẽ sử dụng bộ tạo số ngẫu nhiên chuyên dụng trên phần cứng để sinh ra seed phrase với mức độ ngẫu nhiên cực lớn, khiến việc đoán khóa gần như bất khả thi. Tuy nhiên, do một lỗi trong quá trình biên dịch firmware, cơ chế này đã không hoạt động như thiết kế.
Thay vì tạo khóa bằng nguồn ngẫu nhiên chuyên dụng, hệ thống lại sử dụng thuật toán thay thế dựa trên các thông số như số sê-ri của chip và dữ liệu thời gian. Điều này khiến số lượng seed phrase có thể tạo ra giảm mạnh.
Đối với các mẫu Coldcard Mk2 và Mk3, quá trình tạo khóa được đánh giá là có thể xác định chính xác. Với các dòng Mk4, Mk5 và Coldcard Q, số lượng seed phrase tiềm năng bị thu hẹp xuống khoảng 4 tỷ khả năng.
Con số này tuy vẫn rất lớn nhưng không còn nằm ngoài khả năng xử lý của các hệ thống máy tính hiện đại. Tin tặc chỉ cần tạo trước danh sách các seed phrase có khả năng xuất hiện, đối chiếu với dữ liệu trên blockchain rồi sử dụng khóa phù hợp để chuyển tài sản.
Giám đốc điều hành Coinkite Rodolfo Novak đã công khai xin lỗi người dùng và thừa nhận doanh nghiệp chịu hoàn toàn trách nhiệm đối với lỗi firmware. Ông cho biết quy trình kiểm thử nội bộ đã không phát hiện ra sai sót này, đồng thời nhận định sự phát triển của AI đang giúp việc phân tích mã nguồn và phát hiện lỗ hổng diễn ra nhanh hơn, vô tình tạo thêm lợi thế cho các nhóm tấn công.
Dù vậy, quá trình điều tra cũng ghi nhận một số dấu vết của thủ phạm. Theo chuyên gia Clay Garrett, hacker đã sử dụng tài khoản trả phí của một nhà cung cấp dữ liệu blockchain để truy vấn các địa chỉ ví trước khi thực hiện vụ tấn công. Nhật ký truy cập liên quan hiện đã được chuyển cho cơ quan chức năng phục vụ điều tra.
Nhà đầu tư cần làm gì để bảo vệ tài sản?
Sự cố trên cho thấy mức độ an toàn của ví lạnh không chỉ phụ thuộc vào việc thiết bị có được giữ ngoại tuyến hay không, mà còn nằm ở chất lượng của quá trình tạo khóa riêng tư. Nếu seed phrase không đủ ngẫu nhiên, toàn bộ cơ chế bảo mật có thể bị vô hiệu hóa.
Hiện nay, người dùng gần như không có cách tự xác định liệu seed phrase của mình có nằm trong nhóm dễ bị suy đoán hay không. Vì vậy, những ai đang sử dụng các dòng Coldcard bị ảnh hưởng nên cập nhật firmware lên phiên bản mới nhất ngay khi có thể.
Sau khi hoàn tất cập nhật, người dùng nên tạo một seed phrase hoàn toàn mới và chuyển toàn bộ tài sản sang ví mới. Trước khi thực hiện giao dịch với toàn bộ số tiền, nên chuyển thử một lượng nhỏ để kiểm tra tính ổn định của ví mới. Đồng thời, bản sao lưu của ví cũ nên được giữ lại cho đến khi quá trình di chuyển tài sản hoàn tất nhằm hạn chế rủi ro phát sinh.
Vụ thất thoát hơn 70 triệu USD là lời cảnh báo rằng không có giải pháp lưu trữ nào an toàn tuyệt đối. Khi các công nghệ phân tích dữ liệu và AI ngày càng phát triển, việc thường xuyên cập nhật firmware, theo dõi các cảnh báo bảo mật từ nhà sản xuất và chủ động thay đổi seed phrase khi cần thiết sẽ trở thành những bước quan trọng giúp nhà đầu tư giảm thiểu nguy cơ mất tài sản trong tương lai.
