Theo The Block đưa tin ngày 3 (giờ địa phương), ví phần cứng **“Coldcard”** đang tồn tại lỗ hổng bảo mật *hiện vẫn chưa được khắc phục hoàn toàn*, buộc nhà phát triển phải phát đi cảnh báo khẩn, yêu cầu người dùng chuyển ngay **“Bitcoin(BTC)”** sang ví mới. Do cơ chế phải tự thao tác thủ công, nếu chậm trễ xử lý, mức độ thiệt hại có thể tiếp tục phình to.
Tính đến ngày 3 tháng 8 (giờ địa phương), thiệt hại đã tăng mạnh, không còn dừng ở mức cảnh báo phòng ngừa. Theo thống kê được công bố, tổng số tiền bị đánh cắp đã lên tới khoảng 114 triệu USD (khoảng 1.627 tỷ đồng). Chỉ riêng trong đợt cập nhật mới nhất, 449 **“BTC”** đã bị rút khỏi khoảng 709 ví bị “tách địa chỉ”, khiến con số thiệt hại nhảy vọt từ khoảng 89 triệu USD trước đó.
Coinkite – đơn vị phát triển ví **“Coldcard”** – tuyên bố đang coi đây là “tình huống khẩn cấp” và kêu gọi tất cả người dùng thuộc diện bị ảnh hưởng phải *ngay lập tức* tạo ví mới và chuyển toàn bộ **“Bitcoin(BTC)”** sang địa chỉ an toàn. Hãng đồng thời nhấn mạnh cộng đồng cần chủ động cảnh báo lẫn nhau, vì nhiều người dùng có thể chưa tiếp cận được thông tin.
Lỗ hổng lần này bắt nguồn từ một lỗi firmware âm ỉ từ năm 2021. Ở một số cấu hình, ví sử dụng cấu trúc *single-key* (một khóa chính kiểm soát toàn bộ tài sản), nhưng lại tồn tại trạng thái cho phép truy cập mà không cần bước xác nhận bổ sung. Nếu người dùng không tự mình thao tác khắc phục, rủi ro mất tài sản sẽ kéo dài mà họ không hề hay biết.
Không phải tất cả người dùng **“Coldcard”** đều bị ảnh hưởng. Nhóm rủi ro cao tập trung vào ví dùng mẫu Mk3, ra mắt năm 2019 và cài firmware từ phiên bản 4.0.1 trở lên. Những người này được khuyến cáo phải lập tức tạo ví mới và chuyển toàn bộ **“Bitcoin(BTC)”** sang địa chỉ mới.
Một ngoại lệ quan trọng là các ví sử dụng tùy chọn tạo khóa bằng “đổ xúc xắc” (dice). Với tùy chọn này, người dùng phải tự tay gieo xúc xắc ít nhất 50 lần để tạo nguồn số ngẫu nhiên, sau đó ví mới sinh ra “khóa” và “seed”. Do sử dụng nguồn entropy do người dùng cung cấp, các ví dạng này không phụ thuộc vào đoạn mã bị lỗi, nên hiện được đánh giá là an toàn.
Tuy nhiên, người dùng các dòng Mk4, Mk5 và Q cũng không nên chủ quan. Coinkite khuyến nghị nếu firmware dưới bản 5.6.0 (đối với Mk4, Mk5) hoặc dưới 1.5.0Q (đối với dòng Q), cần lập tức cập nhật, sau đó tạo seed mới và chuyển tài sản sang ví mới khởi tạo.
Cốt lõi vấn đề nằm ở chất lượng “ngẫu nhiên” khi tạo seed. Seed là chuỗi khóa gốc kiểm soát toàn bộ tài sản trong ví. Nếu nguồn số ngẫu nhiên (entropy) yếu, kẻ tấn công có thể suy đoán, tái tạo lại cùng một seed và chiếm đoạt **“Bitcoin(BTC)”** từ xa mà không cần chạm vào thiết bị của nạn nhân.
Chuyên gia bảo mật Bouzon nhận định, toàn bộ nền tảng an ninh của ví tiền mã hóa đều phụ thuộc vào chất lượng entropy. Ông nhấn mạnh, nếu seed không được sinh ra từ phần cứng đáng tin cậy, chỉ một lỗ hổng phần mềm cũng đủ phá vỡ lớp bảo vệ tưởng như an toàn. *bình luận*: Trường hợp **“Coldcard”** đang phơi bày đúng “điểm tử huyệt” này – khi cơ chế tạo khóa và firmware không được thiết kế, kiểm thử đủ chặt chẽ.
Bouzon cũng cảnh báo thêm rằng ví phần mềm thông thường còn có thể đối mặt với rủi ro lớn hơn, bởi phụ thuộc vào môi trường hệ điều hành và thiết bị người dùng vốn dễ bị cài mã độc. Trong khi đó, việc để tài sản trên sàn giao dịch tập trung chỉ mang lại “quyền đòi nợ” với sàn, chứ không phải quyền sở hữu trực tiếp như khi nắm seed và private key.
Dù quy mô tấn công đã vượt mốc trăm triệu USD, tác động lên thị trường nhìn chung vẫn khá hạn chế. Trong ngày 3 (giờ Mỹ), **“Bitcoin(BTC)”** vẫn giao dịch quanh vùng 63.800 USD, biến động không đáng kể so với phiên liền trước.
*bình luận*: Sự bình tĩnh của thị trường cho thấy nhà đầu tư đã quen với các sự cố bảo mật mang tính cục bộ, không liên quan trực tiếp đến nền tảng **“Bitcoin(BTC)”** hay mạng lưới blockchain lõi. Tuy vậy, vụ việc là lời nhắc rõ ràng rằng mô hình “tự lưu ký” không đồng nghĩa với an toàn tuyệt đối. Ngay cả ví phần cứng – vốn được xem là chuẩn mực an ninh – cũng có thể trở thành điểm yếu nếu firmware tồn tại lỗ hổng và người dùng không chú ý đến cách tạo seed, quản lý cập nhật.
Trong bối cảnh giá trị **“Bitcoin(BTC)”** ngày càng lớn, câu chuyện **“Coldcard”** được xem như một cảnh báo mạnh mẽ: bảo mật không chỉ là lựa chọn đúng loại ví, mà còn là hiểu rõ cơ chế tạo khóa, thường xuyên cập nhật firmware và chủ động kiểm tra lại toàn bộ quy trình lưu trữ tài sản của chính mình.
Bình luận 0