Vấn đề bảo mật của ví cứng Coldcard hóa ra không nằm ở bản thân mạng lưới Bitcoin(BTC), mà xuất phát từ lỗi trong quá trình tạo cụm từ khôi phục (seed) trên thiết bị. Công ty nghiên cứu CoinShares đã đưa sự việc này vào báo cáo "Beyond the Coldcard exploit", xem đây là ví dụ cho thấy AI đang làm thay đổi cấu trúc chi phí của bảo mật tài chính.
Nhà sản xuất Coinkite thông báo trong bản cảnh báo bảo mật Coldcard ngày 30/7/2026 rằng các dòng máy Mk2, Mk3 chạy firmware từ phiên bản 4.0.1 đến 4.1.9, cùng một phần thiết bị Mk4, Mk5 và Q dùng firmware trước bản vá, có thể bị ảnh hưởng. Phiên bản đã khắc phục lỗi lần lượt là 4.2.0 cho Mk2/Mk3, 5.6.0 cho Mk4/Mk5 và 1.5.0Q cho dòng Q. Coinkite cũng lưu ý rằng những seed đã được tạo ra trước đó sẽ không tự khắc phục chỉ bằng cách cập nhật firmware.
Lỗi lần này không liên quan đến quy tắc đồng thuận hay thuật toán ký giao dịch, mà nằm ở quá trình tạo số ngẫu nhiên khi thiết bị sinh seed. Nếu độ ngẫu nhiên không đủ lớn khi tạo cụm từ khôi phục, kẻ tấn công có thể thu hẹp phạm vi các khả năng cần dò. Ví cứng vốn được xem là thiết bị lưu khóa riêng tư ngoại tuyến an toàn, nhưng nếu bước tạo seed có lỗ hổng thì toàn bộ mô hình tự lưu giữ tài sản (self-custody) đều có thể bị lung lay.
Về quy mô thiệt hại, cần phân biệt rõ nguồn số liệu. Trang tin Decrypt, dựa trên phân tích on-chain và các bài đưa tin tiếp theo, ước tính khoảng 594 BTC, tương đương 38 triệu USD, đã bị ảnh hưởng tại khoảng 500 ví trong vòng chừng 25 phút. Đây là con số ước tính từ báo chí, không phải số liệu thiệt hại chính thức được Coinkite xác nhận.
Hiện chưa có bằng chứng trực tiếp cho thấy AI thực sự là công cụ tìm ra lỗ hổng Coldcard. Coinkite đặt giả thuyết rằng kẻ tấn công có thể đã dùng AI để rà soát mã nguồn mở của firmware, nhưng chính công ty khi tự dùng AI kiểm tra lại cũng không phát hiện được lỗi tương tự. CoinShares diễn giải chi tiết này theo hướng AI đang thay đổi bài toán kinh tế của bảo mật tài chính, chứ chưa khẳng định AI đã trực tiếp gây ra vụ việc.
TokenPost từng đưa tin trước đó rằng sau sự cố khai thác lỗ hổng Coldcard, số địa chỉ Bitcoin mới đã tăng từ 260.000 lên 330.000. Diễn biến này được lý giải là do người dùng chuyển tài sản từ ví cũ sang địa chỉ mới, khiến các chỉ số on-chain thay đổi theo.
Hướng xử lý mà Coinkite đưa ra tập trung vào việc tạo seed mới và quy trình kiểm chứng. Công ty khuyến nghị người dùng có khả năng bị ảnh hưởng nên thiết lập cụm mật khẩu BIP-39 mạnh, hoặc tạo seed mới trên thiết bị không bị ảnh hưởng, kiểm tra kỹ địa chỉ nhận trước khi chuyển, và nên thử chuyển một khoản nhỏ trước khi giao dịch số tiền lớn. Coinkite cũng nói thêm rằng cụm mật khẩu có thể giảm rủi ro, nhưng không phải là biện pháp khắc phục cho seed cũ đã bị lộ.
Song song đó, tranh luận về bảo mật AI cũng đang nóng lên theo một hướng riêng. Quỹ Tiền tệ Quốc tế (IMF) trong ghi chú ngày 30/6/2026 cảnh báo AI có thể làm tăng tốc độ, tần suất và phạm vi phát hiện lẫn khai thác lỗ hổng trong lĩnh vực tài chính. Trung tâm An ninh mạng Quốc gia Anh (NCSC) cũng đánh giá rằng đến năm 2027, nghiên cứu lỗ hổng và phát triển mã khai thác có sự hỗ trợ của AI nhiều khả năng sẽ là thay đổi quan trọng nhất trong lĩnh vực này.
Viện An toàn AI Anh (AISI) công bố kết quả đánh giá kịch bản tấn công mạng doanh nghiệp gồm 32 bước: GPT-4o hoàn thành trung bình 1,7 bước vào tháng 8/2024, trong khi Claude Opus 4.6 hoàn thành trung bình 9,8 bước vào tháng 2/2026. Kết quả này cho thấy AI vừa có thể là công cụ phòng thủ, vừa có thể trở thành công cụ tự động hóa tấn công.
Sự cố Coldcard đã đẩy tranh luận về bảo mật Bitcoin sang một hướng khác: từ câu hỏi "mật mã có bị phá vỡ hay không" sang câu hỏi "thiết bị và quy trình xử lý mật mã đã đủ vững chắc hay chưa". Coinkite cho biết sẽ tiếp tục điều tra và công bố thêm thông tin chi tiết trong thời gian tới.
Bình luận 0