Theo CoinDesk đưa tin ngày 30 (giờ UTC), hơn *비트코인(BTC)* 1.000 đơn vị đã bị đánh cắp chỉ trong 41 phút, làm lộ ra một lỗ hổng nghiêm trọng trên ví cứng Coldcard, trở thành rủi ro bảo mật mới của thị trường tiền mã hóa.
Trong khoảng thời gian từ 01 giờ 10 đến 01 giờ 51 ngày 30 tháng 7 (giờ UTC), tổng cộng 1.082,65 *비트코인(BTC)* đã bị rút khỏi 1.196 ví, trải đều trên 6 khối liên tiếp. Tính theo giá thị trường, thiệt hại xấp xỉ 70 triệu USD, tương đương khoảng 101,1 tỷ won (với tỷ giá 1.444,30 won). Quy mô vụ việc được xác định gần gấp đôi so với báo cáo ban đầu do số tiền bị chia nhỏ, phân tán vào 4 địa chỉ khác nhau. Tính đến thời điểm nguồn tin được công bố, lượng *비트코인(BTC)* này vẫn chưa tiếp tục được dịch chuyển.
*bình luận* Về mặt con số, đây không phải là vụ hack lớn nhất lịch sử, nhưng việc hơn 1.000 *비트코인(BTC)* bị rút trên diện rộng, trong thời gian cực ngắn, lại nhắm vào ví lạnh – vốn được xem là “tường thành cuối cùng” – khiến mức độ nguy hiểm mang tính hệ thống hơn rất nhiều.
Theo phân tích của Galaxy Research, điều gây chú ý không nằm ở giá trị bị đánh cắp, mà ở cách thức tấn công. Dữ liệu on-chain cho thấy các giao dịch không hề diễn ra theo chuỗi liên tiếp như cách hacker thường “quét sạch” từng ví, mà xuất hiện theo dạng “lô giao dịch” (batch), đồng thời nhiều loại định dạng địa chỉ *비트코인(BTC)* khác nhau được sử dụng cùng lúc. Những đặc điểm này cho thấy đây không phải kiểu tấn công nhắm vào từng cá nhân, mà là một đợt “quét hệ thống” dựa trên việc thử lần lượt những khóa cá nhân có thể tồn tại – một dạng “tìm kiếm có hệ thống” quy mô lớn.
“Đây không phải một cuộc tấn công ngẫu nhiên mà là hệ quả của một lỗi thiết kế có thể lặp lại,” Galaxy Research cảnh báo, nhấn mạnh nguy cơ tiếp tục xuất hiện thêm nạn nhân mới.
*콜드카드* lộ điểm yếu, nền tảng an toàn của ví cứng bị đặt dấu hỏi
Trong nhiều năm, các vụ đánh cắp tiền mã hóa chủ yếu xuất phát từ việc hacker xâm nhập sàn giao dịch tập trung, tấn công ví nóng hoặc lừa đảo người dùng qua phishing. Mô hình bảo mật phổ biến là: chỉ cần khóa riêng tư (private key) không tiếp xúc Internet, tài sản sẽ an toàn. Ví cứng, hay ví lạnh, vì thế được xem như giải pháp “tiêu chuẩn vàng” để lưu trữ dài hạn.
Tuy nhiên, với Coldcard, giả định này bị phá vỡ ngay từ giai đoạn tạo khóa. Vấn đề nằm ở cơ chế tạo số ngẫu nhiên (RNG) – bước cốt lõi để hình thành seed phrase và khóa riêng. Theo mô tả kỹ thuật, lẽ ra thiết bị phải sử dụng phần cứng chuyên dụng để tạo ra các giá trị hoàn toàn không thể đoán trước. Nhưng do lỗi cấu hình nội bộ, giai đoạn này đã bị “bỏ qua”. Thay vào đó, hệ thống dùng một cơ chế mềm, dựa trên số seri và xung nhịp của chip.
Kết quả là tập hợp khóa riêng có thể sinh ra không còn trải đều trên không gian “gần như vô hạn” như chuẩn thiết kế, mà bị thu hẹp xuống một miền hữu hạn. Một số phân tích cho rằng, với một số dòng thiết bị, miền này bị thu nhỏ chỉ còn khoảng 4 tỷ khả năng. Con số đó là cực lớn với con người, nhưng với cụm máy chủ hiện đại, việc duyệt qua toàn bộ không gian này là khả thi trong khung thời gian thực tế.
Kẻ tấn công được cho là đã tạo hàng loạt seed và khóa riêng trong phạm vi bị lỗi, sau đó đối chiếu với dữ liệu blockchain để xem địa chỉ nào đang chứa *비트코인(BTC)*. Toàn bộ quy trình không đòi hỏi bất kỳ tương tác nào với thiết bị của nạn nhân. Thậm chí, ngay cả khi ví Coldcard đã tắt nguồn và được khóa trong két sắt, tài sản vẫn có thể bị rút, vì điểm yếu nằm ở “chất lượng” của khóa chứ không phải ở “khả năng truy cập” vào thiết bị.
*bình luận* Đây là thay đổi mang tính nền tảng: thay vì tranh luận ví lạnh có bị xâm nhập vật lý hay kết nối mạng hay không, vấn đề chuyển sang câu hỏi khóa riêng đó có thực sự không thể đoán được hay không.
Người dùng không thể tự kiểm tra, tranh cãi về phạm vi ảnh hưởng
Điểm đáng lo ngại tiếp theo là bản thân người dùng Coldcard không có cách nào để xác định ví của mình có thuộc nhóm dễ bị tấn công hay không. Không có công cụ công khai nào nhằm kiểm tra seed phrase có nằm trong không gian “nguy hiểm” hay không, và ngay cả việc tiết lộ một phần cơ chế này cũng có thể làm lộ thêm cơ hội cho hacker.
Theo CoinKite – nhà sản xuất Coldcard, cảnh báo chính thức hiện mới tập trung vào model Mk3, với khuyến nghị người dùng khẩn trương di chuyển tài sản sang seed mới được tạo trên firmware đã vá lỗi hoặc trên thiết bị khác. Tuy vậy, trong báo cáo nội bộ do Block công bố, phạm vi bị ảnh hưởng được cho là có thể bao trùm cả các đời Mk2, Mk4, Q và Mk5, khiến cộng đồng tiếp tục tranh luận về mức độ nghiêm trọng thực sự.
Dữ liệu điều tra cho thấy hacker không hoàn toàn “vô hình”. Clay Garrett thuộc Block tiết lộ kẻ tấn công đã sử dụng tài khoản trả phí trên một dịch vụ dữ liệu blockchain. Log nội bộ của dịch vụ này trùng khớp với nhịp độ và mô hình quét địa chỉ được ghi nhận trên chuỗi, qua đó giúp khoanh vùng hoạt động của đối tượng. Các thông tin liên quan đã được chuyển cho cơ quan chức năng.
*bình luận* Dù dấu vết này chưa đủ để khẳng định danh tính hacker, nó cho thấy cuộc tấn công nằm trong khả năng của một nhóm có tổ chức, có tài nguyên, chứ không chỉ là một cá nhân thử nghiệm.
Từ “không thể truy cập” sang “không thể đoán”: góc nhìn mới về cold storage
Vụ việc Coldcard đã chạm vào cốt lõi tư duy bảo mật của thị trường tiền mã hóa. Trong nhiều năm, luận điểm chính là: chỉ cần khóa riêng không rời khỏi ví lạnh, và thiết bị không kết nối Internet, thì tài sản được xem là “yên tâm”. Nhưng như Galaxy và nhiều chuyên gia phân tích, tiêu chuẩn an toàn đang dịch chuyển.
Một khóa riêng thật sự an toàn không chỉ là khóa “khó tiếp cận”, mà còn phải là khóa “không thể đoán được”, ngay cả khi kẻ tấn công hiểu rõ cấu trúc phần mềm và phần cứng đã sử dụng để sinh ra nó. Khi không gian khóa bị thu hẹp do lỗi RNG, bảo mật chuyển từ “bất khả xâm nhập” sang “chỉ là bài toán tính toán”.
Sự trỗi dậy của công nghệ AI càng khiến bài toán này trở nên nhạy cảm. Gần đây, Anthropic cho biết mô hình AI của hãng đã giảm một nửa độ an toàn của một thuật toán mật mã thế hệ mới chỉ trong 60 giờ thử nghiệm – trong khi trước đó, các chuyên gia phải mất tới 2 năm để hoàn thành bước thẩm định bảo mật cho công nghệ tương tự. Điều này cho thấy năng lực “tối ưu hóa việc tấn công” đang tăng tốc nhanh hơn nhiều so với chu kỳ thiết kế và kiểm thử hệ thống phòng thủ.
Từ góc độ đó, nhiều nhà phân tích nhận định an ninh tài sản số đang dịch chuyển trọng tâm từ khâu “lưu trữ” sang “khâu tạo khóa”. Những lỗi tưởng nhỏ nhặt trong quá trình sinh seed, chọn nguồn ngẫu nhiên hay thiết lập mặc định của firmware có thể mở ra cánh cửa cho các cuộc tấn công quy mô lớn, ngay cả khi mọi mô hình lưu trữ còn lại đều tuân thủ chuẩn an toàn cao.
Vụ *비트코인(BTC)* bị đánh cắp thông qua lỗ hổng Coldcard lần này vì thế được xem là một dấu mốc cảnh báo: cold storage không còn đồng nghĩa tuyệt đối với an toàn, và chất lượng của quá trình tạo khóa mới là “mắt xích yếu” cần được giám sát chặt chẽ nhất trong hệ sinh thái *비트코인(BTC)* nói riêng và tiền mã hóa nói chung.
Bình luận 0