Phản ứng của Coinkite
Coinkite, công ty Canada phát triển ví lạnh Coldcard, đang tiến hành điều tra sau vụ tấn công mạng nhằm vào một lỗ hổng phần mềm khiến Bitcoin từ một số ví của người dùng bị chuyển đi trái phép.
Theo thông tin từ Bloomberg, Coinkite cho biết công ty không có đủ dữ liệu để độc lập xác định tổng số tài sản đã bị đánh cắp. Doanh nghiệp cũng không theo dõi lượng Bitcoin mà khách hàng lưu trữ trong ví vì lý do bảo mật và quyền riêng tư.
Trong khi đó, một số công ty chuyên phân tích dữ liệu blockchain đã đưa ra những ước tính riêng về quy mô vụ việc. Tổng thiệt hại được cho là có thể lên tới khoảng 130 triệu USD.
Việc xác định chính xác thiệt hại trở nên phức tạp do Bitcoin được lưu trữ trực tiếp trong ví của người dùng thay vì nằm trên hệ thống của Coinkite. Công ty vì vậy cho rằng các đơn vị chuyên theo dõi giao dịch trên blockchain có điều kiện thuận lợi hơn để ước tính số tài sản bị ảnh hưởng.
Coinkite hiện tập trung hỗ trợ những khách hàng bị ảnh hưởng và cho biết sẽ thực hiện một cuộc đánh giá sau sự cố. Công ty dự kiến công bố thêm thông tin kỹ thuật khi việc tiết lộ chi tiết không còn gây ảnh hưởng đến quá trình xử lý vụ việc.
Vụ tấn công đặt dấu hỏi về an toàn của ví lạnh Coldcard
Coldcard là dòng ví phần cứng được thiết kế chuyên biệt cho Bitcoin. Không giống các ví trực tuyến, ví lạnh thường được đánh giá là phương thức an toàn hơn để lưu trữ tài sản số nhờ khóa riêng được giữ trong thiết bị và hạn chế tiếp xúc trực tiếp với Internet.
Tuy nhiên, vụ việc cho thấy ngay cả những thiết bị được thiết kế với mục tiêu bảo mật cao vẫn có thể đối mặt với rủi ro từ các thành phần phần mềm.
Theo những thông tin được công bố, vấn đề không xuất phát từ việc mạng lưới Bitcoin bị tấn công mà liên quan đến một lỗ hổng trong hệ thống phần mềm. Lỗ hổng này đã bị khai thác để thực hiện các giao dịch trái phép từ những ví bị ảnh hưởng.
Một điểm đáng chú ý khác là các công cụ trí tuệ nhân tạo được sử dụng trong quá trình kiểm tra phần mềm cũng không phát hiện được lỗ hổng trước khi nó bị khai thác. Điều này làm dấy lên những câu hỏi về giới hạn của AI trong việc kiểm tra bảo mật đối với các hệ thống tài chính và hạ tầng crypto có độ phức tạp cao.
Coinkite cho biết một cuộc kiểm toán bảo mật đang được tiến hành nhằm đánh giá sâu hơn các vấn đề liên quan. Một số đơn vị phân tích blockchain, trong đó có Galaxy và Chainalysis, cũng tham gia xác định dòng tiền và quy mô tài sản có thể đã bị đánh cắp.
Đối với người dùng Coldcard, vấn đề đáng quan tâm nhất hiện nay không chỉ là quy mô thiệt hại mà còn là khả năng thu hồi tài sản. Khi Bitcoin đã được chuyển khỏi các địa chỉ bị ảnh hưởng, việc lấy lại tiền phụ thuộc rất lớn vào khả năng truy vết dòng tiền và ngăn chặn các giao dịch tiếp theo.
Trong bối cảnh đó, việc Coinkite chưa xác nhận số tiền thiệt hại và chưa đưa ra cam kết bồi thường khiến trách nhiệm đối với tài sản của người dùng trở thành vấn đề được đặc biệt quan tâm.
Vụ việc cũng một lần nữa cho thấy rủi ro của việc phụ thuộc vào phần mềm trong hệ thống lưu trữ tài sản số. Dù ví lạnh được thiết kế để tăng cường bảo mật, một lỗ hổng trong phần mềm liên quan vẫn có thể tạo ra hậu quả nghiêm trọng đối với tài sản của người dùng.
