Cơ hội & Bẫy

Lỗi bảo mật ví cứng Coldcard khiến gần 89 triệu USD Bitcoin có nguy cơ bị đánh cắp

Bùi Tú 04/08/2026 10:25

Một lỗi bảo mật nghiêm trọng trên ví cứng Coldcard, thiết bị lưu trữ Bitcoin ngoại tuyến được cộng đồng tiền mã hóa đánh giá cao về độ an toàn, đã khiến hàng nghìn ví điện tử có nguy cơ bị tấn công.

Các nhà nghiên cứu ước tính số Bitcoin bị đánh cắp có thể lên tới gần 89 triệu USD, buộc nhà sản xuất phải phát cảnh báo khẩn, kêu gọi người dùng chuyển tài sản sang ví mới ngay lập tức.

Lỗi bảo mật
Lỗi bảo mật ví cứng Coldcard khiến gần 89 triệu USD Bitcoin có nguy cơ bị đánh cắp

Lỗi bảo mật trong ví ngoại tuyến làm lung lay niềm tin vào 'ví cứng'

Ví cứng (hardware wallet) từ lâu được xem là phương thức bảo vệ tài sản số an toàn nhất vì khóa riêng (private key) được lưu trữ ngoại tuyến, tránh nguy cơ bị tin tặc xâm nhập qua Internet như các sàn giao dịch hay ví trực tuyến.

Tuy nhiên, sự cố liên quan đến thiết bị Coldcard đang cho thấy ngay cả những giải pháp bảo mật hàng đầu cũng có thể tồn tại những điểm yếu nghiêm trọng.

Theo báo cáo của Galaxy Research, chỉ trong 41 phút vào ngày 30/7, các tin tặc đã rút hơn 1.000 Bitcoin từ 1.196 ví điện tử. Với giá Bitcoin hiện nay, số tài sản bị đánh cắp ước tính vượt 70 triệu USD.

Sau quá trình tiếp tục phân tích dữ liệu trên blockchain, Galaxy Research phát hiện thêm hai đợt giao dịch bất thường khác, nâng tổng giá trị thiệt hại nghi ngờ lên gần 89 triệu USD.

Dù vậy, đơn vị nghiên cứu cũng nhấn mạnh các con số trên được xây dựng từ dữ liệu blockchain và chưa thể khẳng định toàn bộ các ví bị ảnh hưởng đều được tạo bằng phiên bản phần mềm chứa lỗ hổng.

Nguyên nhân của vụ việc được cho là xuất phát từ một lỗi lập trình trong một số phiên bản firmware của Coldcard. Theo nhóm Bitcoin Engineering and Security thuộc Block, sai sót trong quá trình sinh cụm từ khôi phục (recovery phrase hoặc seed phrase) đã làm suy yếu lớp bảo mật quan trọng nhất của ví.

Thông thường, cụm từ khôi phục gồm 12 hoặc 24 từ được tạo hoàn toàn ngẫu nhiên và là "chìa khóa" duy nhất để khôi phục quyền truy cập vào tài sản số. Tuy nhiên, lỗi phần mềm có thể khiến các cụm từ này trở nên dễ dự đoán hơn trong một số điều kiện nhất định. Nếu đủ năng lực tính toán, kẻ tấn công có thể lần ra cụm từ khôi phục và chiếm quyền kiểm soát ví mà không cần tiếp xúc trực tiếp với thiết bị.

Điều đáng lo ngại là cuộc tấn công dường như vẫn đang tiếp diễn. Chính vì vậy, Block quyết định công bố kết quả nghiên cứu sớm để cảnh báo cộng đồng, đồng thời tiếp tục phối hợp với các chuyên gia bảo mật nhằm xác định chính xác cách thức tin tặc khai thác lỗ hổng.

Cập nhật phần mềm là chưa đủ, người dùng phải tạo ví mới

Sau khi sự cố được phát hiện, Coinkite, công ty Canada sản xuất Coldcard, đã nhanh chóng phát hành bản cập nhật firmware nhằm ngăn lỗi tiếp tục ảnh hưởng đến các ví được tạo mới. Tuy nhiên, hãng cũng đưa ra một cảnh báo đặc biệt quan trọng: chỉ cập nhật phần mềm sẽ không bảo vệ những người đã tạo cụm từ khôi phục bằng các phiên bản firmware bị lỗi trước đây.

Theo Coinkite, điểm yếu nằm ở chính cụm từ khôi phục chứ không phải ở thiết bị vật lí. Điều đó đồng nghĩa với việc nếu người dùng tiếp tục sử dụng seed phrase cũ, kể cả trên một chiếc ví khác, nguy cơ bị tấn công vẫn còn nguyên. Giải pháp duy nhất là tạo một seed phrase hoàn toàn mới bằng firmware đã được vá lỗi, sau đó chuyển toàn bộ Bitcoin sang ví mới.

Giám đốc điều hành Coinkite Rodolfo Novak đã công khai xin lỗi khách hàng trên mạng xã hội X. Ông cho biết toàn bộ đội ngũ công ty "đau lòng" và nhận hoàn toàn trách nhiệm về lỗi firmware. "Tôi thực sự xin lỗi và vô cùng thất vọng", Novak viết.

Ông đồng thời kêu gọi tất cả người dùng Coldcard hành động ngay lập tức. "Nếu bạn từng tạo seed phrase bằng ví Coldcard, hãy chuyển tài sản sang ví mới ngay trước khi đọc tiếp".

CEO Coinkite cũng đề nghị cộng đồng chia sẻ cảnh báo này rộng rãi bởi nhiều người sở hữu Coldcard có thể chưa biết sự việc. "Không phải ai cũng theo dõi mạng xã hội và từng giờ đều rất quan trọng", ông nhấn mạnh.

Hiện Coinkite vẫn chưa xác định được chính xác quy mô ảnh hưởng cũng như số lượng khách hàng bị thiệt hại. Công ty cho biết sẽ công bố báo cáo kĩ thuật đầy đủ sau khi hoàn tất điều tra. Đồng thời, doanh nghiệp cũng cam kết hỗ trợ khách hàng trong quá trình làm việc với cảnh sát, công ty bảo hiểm và phối hợp với các cơ quan điều tra cũng như các đơn vị phân tích blockchain.

Lời cảnh báo nhanh chóng lan rộng trong cộng đồng tiền mã hóa. Ông Samson Mow, CEO Jan3 và là một nhân vật có ảnh hưởng trong hệ sinh thái Bitcoin, kêu gọi tất cả người dùng Coldcard, bất kể đang sử dụng phiên bản nào, cần chuyển tài sản sang ví mới càng sớm càng tốt vì các cuộc tấn công vẫn đang diễn ra.

Đáng chú ý, sau khi tiếp tục điều tra, Coinkite đã mở rộng danh sách các mẫu Coldcard và phiên bản firmware có khả năng bị ảnh hưởng, thay vì chỉ giới hạn ở các thiết bị đời cũ như thông báo ban đầu.

Tuy nhiên, công ty cho biết những người tạo seed phrase bằng ít nhất 50 lần tung xúc xắc để sinh số ngẫu nhiên sẽ không bị ảnh hưởng bởi lỗ hổng này. Dẫu vậy, nếu không chắc chắn về cách thiết lập ví ban đầu, người dùng vẫn nên tạo một seed phrase mới và chuyển toàn bộ tài sản như một biện pháp phòng ngừa.

Vụ việc là lời nhắc nhở rằng trong lĩnh vực tiền mã hóa, không có hệ thống nào an toàn tuyệt đối. Ngay cả ví cứng, vốn được xem là "két sắt" của Bitcoin, cũng có thể trở thành mục tiêu nếu quy trình tạo khóa bảo mật xuất hiện sai sót. Trong thời buổi giá trị tài sản số ngày càng lớn và các cuộc tấn công mạng ngày càng tinh vi, việc thường xuyên cập nhật phần mềm, tuân thủ hướng dẫn của nhà sản xuất và kiểm tra định kì các biện pháp bảo mật là yếu tố then chốt để giảm thiểu rủi ro mất tài sản.

Nổi bật
      Mới nhất
      Lỗi bảo mật ví cứng Coldcard khiến gần 89 triệu USD Bitcoin có nguy cơ bị đánh cắp
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO