Theo CoinDesk đưa tin ngày 31 tháng 7 (giờ địa phương), các vụ tấn công nhắm vào ví *Bitcoin(BTC)* đang bước vào “làn sóng thứ ba”, nâng tổng thiệt hại lên 1.367 *BTC*, tương đương khoảng 128,6 triệu USD (khoảng 1.860 tỷ đồng). Cùng với mức thiệt hại gia tăng, chiến thuật ẩn danh của tin tặc cũng ngày càng tinh vi, khiến việc truy vết trở nên khó khăn hơn.
Nguồn tin cho biết, loạt tấn công này đều gắn với lỗ hổng bảo mật trong firmware ví cứng Coldcard phát hành từ năm 2021, và hiện vẫn chưa có dấu hiệu dừng lại.
Trong làn sóng tấn công thứ ba, Galaxy Research ghi nhận hoạt động khả nghi bắt đầu từ rạng sáng Chủ nhật (giờ UTC). Từ trưa thứ Sáu đến sáng thứ Bảy, tổng cộng 1.912 địa chỉ ví đã bị rút sạch với khoảng 208 *BTC* bị đánh cắp. Mức thiệt hại trung bình chỉ khoảng 0,1 *BTC* mỗi nạn nhân, thấp hơn đáng kể so với giai đoạn đầu, nhưng phạm vi nạn nhân lại rộng hơn nhiều.
Trước đó, đợt tấn công đầu tiên hôm 30 tháng 7 chỉ diễn ra trong vòng 41 phút nhưng đã cướp đi 1.083 *BTC* từ 1.196 địa chỉ, cho thấy thiệt hại trên mỗi ví cao hơn rất nhiều. Tính chung cả ba đợt, tổng cộng 4.585 địa chỉ ví đã bị xâm nhập với 1.367 *BTC* bị chiếm đoạt.
Điểm đáng chú ý ở đợt tấn công thứ ba là chiến lược *ẩn danh* được tăng cường rõ rệt. Nếu như trước đây, tài sản của nhiều nạn nhân thường được gom về một số ít địa chỉ thu thập, thì lần này, *Bitcoin(BTC)* của mỗi nạn nhân lại được chuyển tới các địa chỉ hoàn toàn khác nhau, gây khó cho các công cụ phân tích on-chain.
Không chỉ phân tán dòng tiền, tin tặc còn chuyển sang sử dụng cấu trúc giao dịch dạng P2WSH (Pay-to-Witness-Script-Hash) thay vì mô hình khóa đơn truyền thống. P2WSH cho phép tích hợp các điều kiện phức tạp như đa chữ ký (multisig) hoặc khóa theo thời gian (timelock), khiến việc phân tích dòng chảy tài sản và xác định mô hình chi tiêu trở nên phức tạp hơn nhiều.
Cách tổ chức tấn công cũng đã thay đổi. Ở đợt đầu, kẻ xấu thường rút tiền từ từng nạn nhân một. Trong làn sóng thứ ba, Galaxy Research ghi nhận trung bình mỗi giao dịch gom tài sản của khoảng 6 nạn nhân cùng lúc, giúp chúng tối ưu phí và che giấu mô hình di chuyển tài sản. Đổi lại, quá trình quét và tìm khóa riêng được đơn giản hóa, chủ yếu giới hạn trong các đường dẫn phái sinh chuẩn, theo hướng “tối ưu hiệu suất”.
Diễn biến này làm dấy lên tranh luận trong cộng đồng: liệu đây là chuỗi tấn công do cùng một nhóm đứng sau và liên tục thay đổi chiến thuật, hay đã xuất hiện thêm nhóm khác tận dụng chung một lỗ hổng. Về mặt kỹ thuật, việc phân biệt hai kịch bản này trên blockchain là cực kỳ khó.
Galaxy Research nhận định: “Trong từng làn sóng, các dấu hiệu kỹ thuật cho thấy nhiều khả năng đến từ cùng một chủ thể. Tuy nhiên, chúng tôi không xác nhận có mối liên hệ trực tiếp giữa ba làn sóng với nhau”. *bình luận* Dưới góc độ điều tra on-chain, phát biểu này cho thấy ngay cả các đội ngũ phân tích chuyên sâu cũng chưa thể đưa ra kết luận chắc chắn về danh tính hoặc số lượng nhóm tấn công thực sự liên quan.
Căn nguyên của chuỗi tấn công được truy về firmware ví lạnh Coldcard phát hành vào tháng 3 năm 2021. Thời điểm đó, trong quy trình tạo seed, thiết bị không sử dụng bộ sinh số ngẫu nhiên phần cứng mà lại dựa vào bộ sinh số ngẫu nhiên phần mềm dễ dự đoán hơn. Kết quả là không gian khóa riêng bị thu hẹp, sinh ra một tập hợp tổ hợp khóa hạn chế.
Với lỗ hổng này, kẻ tấn công có thể tái tạo lại khóa riêng *đúng* với ví của người dùng hoàn toàn ở chế độ ngoại tuyến, không cần tiếp cận thiết bị vật lý. Nói cách khác, chỉ cần nắm được cơ chế và phạm vi seed đã tạo, chúng có thể “bẻ khóa” ví từ xa.
Dữ liệu on-chain cho thấy các giao dịch đáng ngờ vẫn đang tiếp diễn sau khoảng 3 ngày kể từ khi bị phát hiện. Tuy vậy, quy mô trung bình mỗi vụ rút tiền có xu hướng giảm dần, khiến một số chuyên gia cho rằng phần lớn “vùng khóa có giá trị” đã bị khai thác gần hết. *bình luận* Nếu nhận định này chính xác, tổng thiệt hại có thể không tăng vọt như giai đoạn đầu, nhưng vẫn còn rủi ro rải rác đối với những người chưa nâng cấp hoặc chuyển tài sản khỏi các ví bị ảnh hưởng.
Sự cố liên quan *Bitcoin(BTC)* và firmware Coldcard một lần nữa cho thấy, những lỗ hổng bảo mật cũ có thể âm ỉ trong nhiều năm trước khi bùng phát thành thiệt hại lớn. Đồng thời, nó phản ánh xu hướng tin tặc ngày càng tinh vi trong việc phân tán dòng tiền và khai thác các tính năng phức tạp như P2WSH để né tránh truy vết.
Với tổng thiệt hại đã lên tới 1.367 *BTC*, giới phân tích cảnh báo người dùng nên rà soát lại ví, đặc biệt nếu từng sử dụng firmware Coldcard từ năm 2021, và ưu tiên cập nhật hoặc di chuyển tài sản sang môi trường an toàn hơn. Trong bối cảnh các chiến dịch tấn công vẫn đang tiếp diễn, nhu cầu tăng cường cảnh giác với các lỗ hổng bảo mật trên ví lưu trữ *Bitcoin(BTC)* và tài sản số được dự đoán sẽ tiếp tục gia tăng trong thời gian tới.
Bình luận 0