Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

70 triệu USD Bitcoin bị chuyển trái phép qua lỗi firmware Coldcard

Hình dạng vật lý của ví phần cứng dùng để lưu trữ khóa riêng / TokenPost.ai

Lỗi firmware của ví phần cứng Coldcard(Coldcard) đã khiến một số người dùng Bitcoin(BTC) bị chuyển tiền trái phép. Trong 41 phút, 1.082,65 BTC, tương đương khoảng 70 triệu USD (khoảng 97 tỷ won), đã rời khỏi 1.196 địa chỉ.

Galaxy Research cho biết trong phân tích rằng nguyên nhân nằm ở firmware Coldcard được phát hành vào tháng 3 năm 2021. Firmware này đã làm suy yếu tính ngẫu nhiên, hay entropy, cần thiết khi tạo seed khôi phục. Nhờ đó, bên tấn công có thể tái dựng khóa riêng chỉ bằng tính toán ngoại tuyến mà không cần tiếp xúc với thiết bị vật lý. Phần lớn ví bị ảnh hưởng là các ví gần như không có giao dịch trong nhiều năm, thường được gọi là “ví ngủ đông”.

Coldcard là ví phần cứng chuyên dùng cho Bitcoin. Sản phẩm này lưu khóa riêng trong môi trường ngoại tuyến, tách khỏi internet, nên lâu nay được xem là một phương thức lưu trữ tương đối an toàn. Tuy nhiên, sự cố lần này cho thấy chỉ một điểm yếu trong thuật toán tạo seed cũng có thể khiến khóa riêng bị suy ngược, ngay cả khi thiết bị không bị đánh cắp trực tiếp. Nói cách khác, lưu trữ ngoại tuyến không phải là lớp phòng vệ tuyệt đối nếu thiết kế firmware có lỗi.

Sau sự cố, các cuộc tấn công nhắm vào Coldcard vẫn tiếp diễn. Alex Thorn (Alex Thorn), trưởng bộ phận nghiên cứu của Galaxy, đã tiếp tục cảnh báo những người dùng đang sử dụng firmware phát hành sau ngày 17 tháng 3 năm 2021 nhưng không tăng cường bảo mật seed bằng entropy từ xúc xắc.

Nhà sản xuất Coinkite(Coinkite) đã công khai xin lỗi sau sự cố và phát hành bản cập nhật firmware khẩn cấp. Coinkite nêu trong thông báo rằng “chỉ nâng cấp firmware không thể khôi phục mnemonic đã được tạo trên các phiên bản bị ảnh hưởng” và “người dùng đã tạo seed bằng phiên bản cũ cần tạo seed mới trên thiết bị đã được sửa lỗi rồi chuyển tài sản sang đó”. Điều này cho thấy vấn đề không dừng ở cập nhật phần mềm, mà đòi hỏi người dùng phải trực tiếp thay đổi ví lưu trữ.

Changpeng Zhao (Changpeng Zhao), nhà sáng lập Binance, viết trên X rằng “ngay cả các cold wallet có lịch sử lâu dài và được tin cậy rộng rãi cũng có thể tồn tại lỗ hổng chưa được phát hiện, và không có cơ chế lưu trữ nào an toàn tuyệt đối”. Ông khuyến nghị người dùng chia tài sản ra nhiều ví để lưu trữ. Dù vậy, ông cũng thừa nhận cách làm này làm tăng số lượng khóa riêng cần quản lý, qua đó khiến việc tự lưu ký(self-custody) trở nên nặng nề hơn. Nhận định này nhấn mạnh rằng người dùng cần xem lại toàn bộ thói quen lưu trữ, thay vì chỉ đặt niềm tin vào một thiết bị.

Sự cố Coldcard cũng làm nóng lại tranh luận về mức độ an toàn của mô hình tự lưu ký hoàn toàn. Dù là ví phần cứng hay ví phần mềm, người dùng vẫn phải đối mặt với rủi ro từ lỗi mã nguồn và sự phức tạp trong quản lý khóa. Những người từng tạo seed bằng firmware Coldcard phiên bản cũ cần chuyển tài sản sang ví mới.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1