Coinkite, nhà sản xuất ví phần cứng Bitcoin(BTC) Coldcard, đang đối mặt tranh cãi về chính sách dữ liệu sau khi lộ việc tiếp tục lưu email người mua, trái với cam kết từng nêu rằng thông tin sẽ bị xóa sau 90 ngày.
Bitcoin.com News cho biết ngày 2 (giờ địa phương), Coinkite đã gửi email cảnh báo khách hàng về lỗ hổng bảo mật của Coldcard, trong đó nêu nguy cơ mất Bitcoin ở mức cao. Việc gửi email này mâu thuẫn với các tuyên bố trước đây của Rodolfo Novak, đồng sáng lập kiêm CEO Coinkite, rằng công ty không lưu thông tin khách hàng, xóa dữ liệu liên quan sau 90 ngày kể từ khi mua hàng và cung cấp tùy chọn mua ẩn danh không cần xác minh danh tính.
Động thái cảnh báo cũng cho thấy Coinkite vẫn nắm giữ địa chỉ email từ các giao dịch mua đã diễn ra từ lâu. Công ty thừa nhận đang lưu email người mua cho các mục đích vận hành như xác thực đăng nhập và xác nhận một số giao dịch, đồng thời cho biết sẽ tiếp tục giữ dữ liệu “trong thời gian hiện tại(for now)” mà chưa có lịch xóa riêng.
Tranh cãi nổ ra ngay sau khi một lỗ hổng nghiêm trọng của Coldcard được công bố. TokenPost trước đó đã đưa tin về việc các thiết bị Mk2 và Mk3 bị phát hiện tạo cụm từ hạt giống bằng nguồn ngẫu nhiên(entropy) không đủ ngẫu nhiên, làm dấy lên khả năng liên quan đến vụ đánh cắp Bitcoin trị giá khoảng 38 triệu USD(khoảng 53 tỷ won). Quy mô thiệt hại ước tính sau đó tiếp tục tăng. Galaxy Research ghi nhận đến 5 giờ 36 phút chiều ngày 1 (giờ địa phương), thiệt hại là 1367 BTC, tương đương khoảng 88 triệu USD(khoảng 122,6 tỷ won).
Sau khi lỗ hổng được biết đến, thị trường gia tăng lo ngại về độ an toàn của ví tự lưu ký. TokenPost cũng từng ghi nhận sau vụ tấn công liên quan đến Coldcard, dòng Bitcoin vốn rời khỏi sàn giao dịch đã có thời điểm chuyển hướng ngược lại, chảy vào các sàn. Coinkite đã khuyến nghị người dùng từng tạo seed trên firmware bị ảnh hưởng nâng cấp lên firmware đã vá lỗi, tạo seed mới và chuyển tài sản sang đó.
Vấn đề lưu email trở nên nhạy cảm hơn vì xuất hiện trong quá trình Coinkite xử lý khủng hoảng bảo mật. Công ty có thể giải thích rằng việc giữ thông tin nhằm bảo đảm khả năng liên hệ với khách hàng khi xảy ra rủi ro, nhưng cách làm này bị chỉ ra là không phù hợp với định hướng “không lưu dữ liệu” và “ẩn danh” mà hãng từng nhấn mạnh. Với nhóm người dùng ví phần cứng, quyền riêng tư và tính ẩn danh là các giá trị cốt lõi, nên tranh cãi lần này có thể ảnh hưởng trực tiếp đến mức độ tin cậy dành cho Coinkite.
Nguyên nhân chính xác của vụ tấn công, quy mô thiệt hại cuối cùng và việc Coinkite có thay đổi chính sách lưu trữ dữ liệu hay không hiện vẫn chưa được xác nhận.
Bình luận 0