*비트코인(BTC)* *coldcard* ví lạnh đang trở thành mục tiêu của loạt *tấn công chiếm đoạt* kéo dài tới đợt thứ tư, với quy mô thiệt hại tăng rất nhanh. Tuy nhiên, ở vòng tấn công mới nhất, các chuyên gia phát hiện nhiều giao dịch vẫn đang ở trạng thái chờ xác nhận và có thể “*đảo ngược*” bằng cơ chế kỹ thuật, mở ra một cửa sổ thời gian ngắn để nạn nhân khẩn cấp cứu lại *Bitcoin(BTC)*.
Theo tổng hợp từ nhiều nhà phân tích on-chain ngày 3 tháng 8 (giờ địa phương), đợt tấn công mới nhất bắt đầu từ rạng sáng thứ Hai đầu tháng 8 và đã kéo dài nhiều giờ liền. Alex Son (Alex Thorn) thuộc Galaxy Research cho biết đặc điểm nổi bật của chiến dịch lần này là tin tặc tận dụng tính năng *RBF (Replace-by-Fee)* của mạng lưới *Bitcoin(BTC)*. Đây là cơ chế cho phép thay thế một giao dịch chưa được xác nhận bằng một giao dịch mới có mức phí cao hơn. Nếu nạn nhân phát hiện địa chỉ ví của mình trong *mempool* và nhanh tay tạo giao dịch với phí cao hơn, họ vẫn có cơ hội “tranh chỗ” để chuyển *Bitcoin(BTC)* sang ví an toàn trước khi giao dịch của kẻ tấn công được ghi vào khối.
Trong bối cảnh loạt ví *coldcard* liên tục bị vét sạch, việc có thể lợi dụng chính cơ chế *RBF* để “đua phí” với hacker được xem là một trong những biện pháp phòng thủ cuối cùng mà người dùng *Bitcoin(BTC)* có thể áp dụng ngay lập tức. *bình luận* Đây là chi tiết then chốt: khác với hầu hết các vụ hack ví lạnh thường đã “xong phim” khi giao dịch lên chuỗi, lần này nạn nhân vẫn còn một khoảng thời gian vàng để phản công kỹ thuật nếu đủ nhanh và hiểu rõ cách hoạt động của mạng lưới.
Từ đợt tấn công ngày 30/7 đến làn sóng thứ tư, tổng thiệt hại lên gần 1.816 *Bitcoin(BTC)*. Chỉ riêng đợt đầu tiên, trong vòng 41 phút đã có 1.083 *Bitcoin(BTC)* bị rút khỏi 1.196 địa chỉ ví, cho thấy mức độ tự động hóa rất cao của công cụ quét ví bị lỗi. Tính đến hết cuối tuần sau đó, ba đợt tấn công liên tiếp đã khiến khoảng 1.367 *Bitcoin(BTC)* – tương đương gần 195 triệu USD (khoảng 2.794,7 tỷ đồng) – bị chiếm đoạt. Khi cộng thêm làn sóng thứ tư, con số nâng lên khoảng 1.816 *Bitcoin(BTC)*, ước tính 114 triệu USD (khoảng 1.631 tỷ đồng), với hơn 5.200 địa chỉ bị ảnh hưởng.
Hoạt động trên chuỗi cũng ghi nhận sự bất thường rõ rệt. Trong khoảng khối từ 960.778 đến 960.792, có tổng cộng 218 giao dịch nhằm vào 462 địa chỉ ví, trung bình 14 giao dịch mỗi khối – cao gấp khoảng 45 lần so với mức thông thường. Dữ liệu này cho thấy tin tặc đã chủ động “dồn lửa” vào một giai đoạn ngắn để gây sốc thanh khoản, đồng thời che lẫn các giao dịch độc hại trong lưu lượng giao dịch tăng đột biến. *bình luận* Mức độ tập trung theo từng cụm khối như vậy thường chỉ xuất hiện khi có bot triển khai chiến dịch săn quét hàng loạt, thay vì một nhóm hacker thao tác thủ công.
Nguyên nhân cốt lõi của sự cố lần này được truy về firmware *coldcard* phát hành từ tháng 3/2021. Theo phân tích kỹ thuật, một số phiên bản thời điểm đó đã gặp lỗi nghiêm trọng trong quá trình tạo seed: thay vì dựa hoàn toàn vào bộ tạo số ngẫu nhiên phần cứng (hardware RNG), firmware lại sử dụng một cơ chế sinh số “giả ngẫu nhiên” bằng phần mềm, có tính chất *dự đoán được*. Điều này khiến các private key được tạo ra trong phạm vi lỗi có thể bị tính toán lại từ bên ngoài, miễn là kẻ tấn công biết được khoảng giá trị cần dò.
Khai thác lỗ hổng này, tin tặc có thể tái tạo seed, phục hồi ví *coldcard* ở trạng thái offline, rồi ký giao dịch chiếm đoạt toàn bộ *Bitcoin(BTC)* mà không cần chạm vào thiết bị thật. *bình luận* Về bản chất, đây không còn là vấn đề “bị hack ví” theo nghĩa thông thường, mà là “seed vốn đã yếu từ ngày tạo ra”, nên mọi cơ chế bảo mật vật lý của ví lạnh trở nên vô nghĩa.
Nhà sản xuất *coldcard*, Công ty CoinKite, đã phát hành bản firmware vá lỗi khẩn cấp và kêu gọi những người từng tạo seed trên các phiên bản dính lỗi phải *ngay lập tức* chuyển toàn bộ tài sản sang một ví mới được sinh ra từ firmware an toàn. CoinKite cũng khuyến nghị người dùng không tái sử dụng seed cũ, mà nên tạo seed hoàn toàn mới, ghi lại cụm từ khôi phục và kiểm tra kỹ quy trình sao lưu.
Một điểm sáng hiếm hoi trong loạt tấn công là các ví *đa chữ ký (multisig)* gần như không chịu ảnh hưởng trong ba đợt đầu. Dữ liệu on-chain cho thấy toàn bộ nạn nhân đều sử dụng mô hình ví một khóa (single-key), hàm ý rằng lỗi seed chỉ tác động đến cấu trúc ví đơn lẻ. Với multisig, việc chiếm đoạt tài sản đòi hỏi phải tái tạo được nhiều khóa cùng lúc, khiến mô hình tấn công dựa trên seed “yếu” khó triển khai hơn rất nhiều. *bình luận* Đây là minh chứng rõ ràng cho việc người dùng nắm giữ lượng *Bitcoin(BTC)* lớn nên cân nhắc nâng cấp lên kiến trúc multisig, thay vì phụ thuộc vào duy nhất một private key.
Chiến thuật rửa tiền của tin tặc ở đợt tấn công mới nhất cũng có sự thay đổi. Thay vì gom toàn bộ tài sản đánh cắp vào một địa chỉ thu thập chung, chúng phân tán *Bitcoin(BTC)* sang các địa chỉ riêng lẻ cho từng nạn nhân, khiến việc truy vết luồng tiền trở nên phức tạp hơn. Đáng chú ý, một số địa chỉ được dùng trong chuỗi giao dịch đã tồn tại và có lịch sử giao dịch từ nhiều năm trước, không tuân theo mô hình “địa chỉ mới cho mỗi lần dùng” vốn phổ biến trong các chiến dịch rửa tiền hiện đại. Điều này đặt ra nghi vấn liệu tin tặc có đang tận dụng các ví cũ, từng bị bỏ quên, để che lẫn dòng tiền, hay có một tầng trung gian khác đứng sau.
Trong bối cảnh làn sóng tấn công thứ tư vẫn chưa kết thúc, Alex Son nhấn mạnh nhiều giao dịch đánh cắp *Bitcoin(BTC)* vẫn chỉ đang nằm trong *mempool*, chưa được đưa lên khối. Điều này đồng nghĩa người dùng còn cơ hội cuối cùng để phản ứng. Chuyên gia này khuyến cáo chủ ví *coldcard* cần lập tức kiểm tra tình trạng giao dịch liên quan đến địa chỉ của mình, và nếu phát hiện giao dịch đáng ngờ chưa được xác nhận, hãy nhanh chóng tạo một giao dịch mới chuyển toàn bộ số dư sang địa chỉ an toàn, kèm mức phí cao hơn đáng kể so với phí mà tin tặc đã thiết lập.
Theo Son, cốt lõi của chiến lược phòng vệ lúc này là tận dụng chính cơ chế *RBF* để “ghi đè” lên giao dịch của hacker. Nạn nhân phải hành động trước khi thợ đào đưa giao dịch độc hại vào block, nếu không toàn bộ *Bitcoin(BTC)* trong ví lỗi gần như chắc chắn sẽ bị mất trắng. *bình luận* Điều này đặt ra yêu cầu cấp thiết là người dùng *Bitcoin(BTC)* – đặc biệt với ví lạnh – cần hiểu ít nhất các khái niệm cơ bản như mempool, phí giao dịch và RBF, thay vì mặc định ví lạnh là “bất khả xâm phạm”.
Sự cố *coldcard* lần này là lời nhắc mạnh mẽ rằng ngay cả ví cứng cũng không miễn nhiễm trước rủi ro phần mềm. Một bug trong quy trình tạo seed có thể mở toang cánh cửa cho các cuộc tấn công quy mô lớn, bất chấp mọi lớp bảo vệ vật lý. Đồng thời, nó cũng phơi bày một nghịch lý thú vị của mạng lưới *Bitcoin(BTC)*: chính trạng thái “giao dịch chờ xác nhận” – vốn thường bị phàn nàn vì gây chậm trễ – lại trở thành tuyến phòng thủ cuối cùng, cho phép nạn nhân sử dụng RBF để giành lại quyền kiểm soát tài sản.
Trong bối cảnh thiệt hại đã vượt mốc 1.800 *Bitcoin(BTC)* và số ví bị ảnh hưởng không ngừng tăng, người dùng *Bitcoin(BTC)* đang sở hữu hoặc từng sử dụng ví *coldcard* cần ngay lập tức:
- Kiểm tra firmware đang dùng và lịch sử thời điểm tạo seed
- Rà soát mempool để phát hiện giao dịch bất thường liên quan địa chỉ của mình
- Nếu nghi ngờ, chuyển toàn bộ *Bitcoin(BTC)* sang ví mới an toàn, ưu tiên mô hình multisig
*Bitcoin(BTC)* luôn được coi là tài sản đòi hỏi trách nhiệm tự lưu ký rất cao. Vụ việc *coldcard* cho thấy chỉ một phút chủ quan trong khâu kiểm tra seed hay firmware có thể trả giá bằng toàn bộ tài sản tích lũy trong nhiều năm.
Bình luận 0