Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Lỗ hổng ví lạnh Coldcard khiến 1.600 Bitcoin(BTC) bị đánh cắp, châm ngòi tranh luận về tính an toàn của tự lưu ký

Lỗ hổng ví lạnh Coldcard khiến 1.600 Bitcoin(BTC) bị đánh cắp, châm ngòi tranh luận về tính an toàn của tự lưu ký / Tokenpost

Theo CoinDesk đưa tin ngày 1 tháng 8 năm 2024 (giờ địa phương), một lỗ hổng nghiêm trọng trong firmware ví lạnh *“콜드카드(Coldcard)”* đã bị kẻ tấn công khai thác, dẫn tới vụ đánh cắp khoảng *từ Bitcoin(BTC)* 1.600, tương đương khoảng 100 triệu USD (khoảng 1.425 tỷ đồng). Sự cố này đang làm dấy lên nhiều tranh luận về mức độ an toàn của *từ ví cứng*, cũng như khái niệm *từ tự lưu ký (self-custody)* trong cộng đồng tiền mã hóa.

Trong lúc tham dự một đám cưới tại Paris (Pháp), Cory Klippsten, Giám đốc điều hành nền tảng Bitcoin(SWAN) đã liên tục nhận được tin nhắn khẩn cấp. Hàng loạt người dùng báo cáo *từ Bitcoin(BTC)* trong ví lạnh của họ đang bị rút sạch cùng thời điểm, với điểm chung là đều sử dụng thiết bị *콜드카드(Coldcard)*. Theo mô tả ban đầu, đây không phải là lỗi vận hành của người dùng mà là một lỗ hổng kỹ thuật tồn tại từ nhiều năm trong firmware của thiết bị.

Theo phân tích được công bố, vụ tấn công bắt nguồn từ một bản cập nhật firmware phát hành tháng 3 năm 2021. Bản cập nhật này vô tình chứa một lỗi làm suy yếu mức độ bảo mật của *từ khóa riêng (private key)* trên một số ví người dùng. Dù lỗ hổng tồn tại suốt khoảng 5 năm, nó không được cộng đồng và nhà sản xuất phát hiện, cho tới khi bị kẻ xấu khai thác có hệ thống. Dữ liệu từ Galaxy Research cho thấy, kẻ tấn công đã tiến hành ít nhất ba đợt rút tiền, với tổng cộng khoảng 7.300 địa chỉ ví bị ảnh hưởng, dẫn tới thiệt hại khoảng *từ Bitcoin(BTC)* 1.600.

Ngay khi nhận diện được vấn đề, nền tảng Bitcoin(SWAN) tại Mỹ đã khẩn cấp triển khai hàng loạt biện pháp bảo vệ người dùng. Công ty tạm thời khóa chức năng rút tiền đối với các tài khoản có nguy cơ, đồng thời gửi cảnh báo trực tiếp trong ứng dụng và mở rộng dịch vụ hỗ trợ di dời tài sản sang phương án lưu trữ an toàn hơn. Cory Klippsten cho biết toàn bộ nhân viên đã “ngừng mọi công việc khác để ưu tiên liên lạc với khách hàng”, và thậm chí hỗ trợ cả những người không phải khách hàng Swan nhưng có nguy cơ bị ảnh hưởng.

Một tuần sau khi vụ việc bị phanh phui, khoảng 90% số *từ Bitcoin(BTC)* bị đánh cắp vẫn chưa được chuyển tiếp trên chuỗi khối. Các địa chỉ ví on-chain được xác định là của kẻ tấn công đã được chuyển giao cho cơ quan điều tra liên bang Mỹ để phục vụ truy vết. Về phía kỹ thuật, Coinkite – công ty sản xuất ví 콜드카드 có trụ sở tại Toronto (Canada) – thông báo đã phát hành và triển khai bản vá cho toàn bộ dòng thiết bị bị ảnh hưởng.

Song song đó, một nhóm tình nguyện viên do tổ chức mã nguồn mở OpenSats hỗ trợ tài chính đã tiến hành rà soát hơn 150 kho mã nguồn liên quan. Kết quả cho thấy, lỗ hổng chỉ giới hạn trong firmware của ví 콜드카드, không lan sang các dự án ví cứng hay phần mềm khác trong hệ sinh thái. Đây là thông tin quan trọng nhằm trấn an thị trường, tránh hiệu ứng hoảng loạn lan rộng sang các sản phẩm tự lưu ký khác.

Vụ tấn công cũng châm ngòi cho làn sóng tranh luận mới quanh mô hình *từ tự lưu ký (self-custody)*. Một bộ phận nhà đầu tư cho rằng rủi ro công nghệ đối với người dùng phổ thông đang quá lớn, và nên cân nhắc chuyển sang các hình thức tiếp xúc gián tiếp như ETF Bitcoin hoặc các sản phẩm đầu tư tập trung, thay vì tự nắm giữ private key. *bình luận* Xu hướng này phản ánh nỗi lo lâu nay: không phải ai cũng đủ kiến thức và quy trình bảo mật để tự giữ tiền mã hóa một cách an toàn, nhất là ở quy mô lớn.

Tuy vậy, theo Cory Klippsten, dòng chảy chung của thị trường không cho thấy người dùng bỏ rơi *từ tự lưu ký*, mà chuyển dần sang các mô hình khó bị tấn công hơn. Ông nhận định, thay vì gửi tài sản lại cho bên thứ ba tập trung, nhiều nhà đầu tư đang tìm cách “làm cho việc truy cập trở nên khó hơn”, tức dùng thêm lớp bảo mật và cấu trúc lưu trữ phức tạp hơn để giảm thiểu rủi ro.

Một trong những lựa chọn đang được nhiều người dùng Swan ưu tiên là dịch chuyển tài sản sang dịch vụ lưu trữ đa chữ ký *Swan Vault*. Với mô hình này, việc truy cập vào *từ Bitcoin(BTC)* không thể được thực hiện chỉ với một thiết bị hay một khóa duy nhất. Thay vào đó, cần sự kết hợp của nhiều khóa, thường được phân bổ trên các thiết bị hoặc địa điểm khác nhau, giúp giảm nguy cơ mất trắng nếu một phần hạ tầng bảo mật bị xâm nhập. *bình luận* Mô hình đa chữ ký được giới chuyên môn đánh giá là bước tiến quan trọng, dung hòa giữa triết lý tự lưu ký và yêu cầu an toàn cho số vốn lớn.

Nhìn lại sự cố, Cory Klippsten gọi đây là “một biến cố đau đớn nhưng có thể là bước ngoặt” cho ngành ví lạnh và giải pháp tự lưu ký. Ông bày tỏ tiếc nuối khi “nhiều người dùng đã tuân thủ gần như đầy đủ các khuyến nghị chuẩn của ngành” mà vẫn trở thành nạn nhân, chỉ vì phụ thuộc vào một thành phần phần cứng – phần mềm tưởng như đáng tin cậy. Dù vậy, ông nhấn mạnh *từ Bitcoin(BTC)* có đặc tính “chống chịu và phục hồi” tốt (anti-fragile) và các công cụ xung quanh đang được cải tiến rất nhanh.

*bình luận* Về dài hạn, vụ tấn công nhắm vào ví 콜드카드 nhiều khả năng sẽ thúc đẩy cộng đồng đòi hỏi cao hơn về quy trình kiểm toán mã nguồn, thử nghiệm bảo mật và minh bạch firmware trong mảng ví cứng. Đây có thể trở thành “cú hích” buộc các nhà sản xuất thiết bị và dịch vụ *từ tự lưu ký* phải nâng chuẩn an toàn, từ đó giúp hệ sinh thái *từ Bitcoin(BTC)* nói riêng và tiền mã hóa nói chung trở nên vững chắc hơn sau khủng hoảng.

Tóm lại, vụ việc *từ Bitcoin(BTC)* bị đánh cắp thông qua lỗ hổng firmware ví 콜드카드 không chỉ là thiệt hại tài chính hơn 100 triệu USD, mà còn là phép thử với triết lý *từ tự lưu ký* – trụ cột của phong trào tiền mã hóa. Nếu ngành có thể rút kinh nghiệm, áp dụng mạnh mẽ mô hình đa chữ ký, tiêu chuẩn kiểm toán cao hơn và công cụ thân thiện hơn cho người dùng phổ thông, sự cố này rất có thể sẽ trở thành bước ngoặt củng cố chứ không phải làm suy yếu niềm tin vào *từ Bitcoin(BTC)* và mô hình tự nắm giữ tài sản số.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1