*Theo CoinDesk đưa tin ngày 30 tháng 7 (giờ địa phương), khoảng* “Bitcoin(BTC)” *trị giá gần 546 tỷ đồng đã bị đánh cắp chỉ trong 25 phút do lộ điểm yếu trong cơ chế tạo khóa của ví cứng Coldcard. Sự cố này khiến niềm tin vào độ an toàn của ví phần cứng rung chuyển, bởi lỗi xuất phát ngay từ thiết kế hệ thống tạo khóa cá nhân – nền tảng cốt lõi của bảo mật tiền mã hóa.*
Khoảng 594 “Bitcoin(BTC)” bị rút khỏi gần 500 ví riêng lẻ trong khung thời gian từ 01 giờ 31 đến 01 giờ 56 (UTC) ngày thứ Sáu. Tổng cộng 1.324 BTC được chuyển qua khoảng 500 giao dịch, trong đó 562 BTC hiện vẫn nằm yên tại một địa chỉ duy nhất, chưa ghi nhận thêm dịch chuyển.
Các ví bị tấn công đều là ví “đơn chữ ký” (single-signature), mỗi ví nắm giữ tối thiểu 0,15 BTC. Phần lớn trong số này là ví “ngủ đông” – hầu như không hoạt động trong nhiều năm – với các đồng coin được tạo trong giai đoạn 2021–2026, trùng khớp với khoảng thời gian tồn tại của lỗ hổng. *bình luận* Đây là kiểu mục tiêu ưa thích của tin tặc: ít giao dịch, ít giám sát, số dư đủ lớn để “đáng công” khai thác.
Coldcard là ví cứng chuyên dụng cho “Bitcoin(BTC)” do công ty Canada Coinkite sản xuất, được thiết kế để lưu trữ khóa cá nhân trong môi trường tách biệt với Internet. Dòng sản phẩm trải dài từ Mk2, Mk3, Mk4, Q đến Mk5. Điểm then chốt của sự cố lần này là: ví có dễ bị tấn công hay không không phụ thuộc vào thời điểm người dùng mua thiết bị, mà phụ thuộc vào *phiên bản firmware tại thời điểm tạo ví*.
Trọng tâm vấn đề nằm ở cơ chế “tạo số ngẫu nhiên”, yếu tố sống còn để đảm bảo khóa cá nhân không thể bị đoán hoặc tái tạo. Báo cáo từ đội ngũ kỹ sư bảo mật của Block cho biết firmware của Coldcard đã bỏ qua bộ tạo số ngẫu nhiên phần cứng bên trong máy. Tệ hơn, thư viện kiểm tra chỉ xác nhận “có tồn tại” thành phần tạo ngẫu nhiên chứ không kiểm tra nó có thực sự được kích hoạt hay không.
Hệ quả là quá trình tạo khóa bị thay thế bằng phương thức phần mềm dựa trên số sê-ri của thiết bị và giá trị đồng hồ nội bộ. Đây không phải là dữ liệu bí mật, và trong nhiều kịch bản, kẻ tấn công hoàn toàn có thể suy đoán hoặc mô phỏng lại. Thay đổi này được xác định bắt đầu từ một commit ngày 1 tháng 3 năm 2021 và có mặt trong firmware 4.0.0 phát hành cùng tháng.
Lỗ hổng không chỉ ảnh hưởng đến “seed” dùng tạo ví. Cùng một cơ chế tạo khóa còn được dùng cho: khóa riêng của ví giấy, mặt nạ chia nhỏ seed, khóa dùng để nhân bản thiết bị và tính năng “Key Teleport” – cho phép chuyển khóa sang thiết bị khác. Coinkite đã khuyến cáo người dùng Mk3 từng tạo seed trên firmware từ 4.0.1 trở lên cần đặc biệt cẩn trọng, trong khi tuyên bố các mẫu Mk4, Q, Mk5 “theo phân tích ban đầu dường như không bị ảnh hưởng”.
Block cho biết đã chia sẻ chi tiết lỗ hổng với Coinkite, đồng thời nhấn mạnh cả hai phía mới chỉ ở giai đoạn phân tích ban đầu. Tuy vậy, Block lựa chọn công bố thông tin sớm vì “các cuộc tấn công thực tế đã và đang diễn ra”, cần ưu tiên cảnh báo cộng đồng dù chưa hoàn tất quy trình xác minh kỹ thuật đầy đủ. *bình luận* Đây là tình huống điển hình cho bài toán cân bằng giữa “tiết lộ có trách nhiệm” và nhu cầu bảo vệ ngay lập tức cho người dùng.
Bất chấp quy mô vụ việc, tác động lên thị trường nhìn chung khá hạn chế. “Bitcoin(BTC)” trong phiên giao dịch đầu ngày tại châu Á vẫn giữ trên mốc 64.000 USD, biến động giá không vượt ngoài biên độ thường thấy. Nhà đầu tư thể hiện tâm lý “bình tĩnh”, coi đây là sự cố kỹ thuật mang tính riêng lẻ hơn là rủi ro hệ thống với mạng lưới.
Dẫu vậy, vụ việc làm rõ một thực tế: ngay cả ví cứng cũng không “miễn nhiễm” với lỗi thiết kế. Quan niệm tài sản để càng lâu trên ví lạnh càng an toàn đang bị thách thức, khi rủi ro tiềm ẩn có thể đến từ chính firmware và thuật toán tạo khóa. Điều này khiến yêu cầu xem xét kỹ “cách tạo seed”, kiểm chứng mã nguồn và cập nhật firmware an toàn cho “Bitcoin(BTC)” trở nên cấp thiết hơn bao giờ hết, đặc biệt với những nhà đầu tư nắm giữ lượng lớn tài sản trong dài hạn.
Bình luận 0