Lỗi tạo seed trên Coldcard bị khai thác, 594 BTC bị quét khỏi ví trong đợt rút sạch tháng 7/2026

Một sự cố bảo mật liên quan đến Coldcard đang khiến mức độ an toàn của ví cứng Bitcoin được chú ý trở lại, sau khi xuất hiện thông tin về lỗi firmware ảnh hưởng đến quá trình tạo seed trên một số đời thiết bị cũ. Theo các ghi chú sự cố đã được xác thực, phạm vi bị ảnh hưởng gồm: Coldcard Mk3 chạy firmware 4.0.1 đến 5.0.3; các thiết bị Mk4 và Mk5 trước firmware 5.6.0; và dòng Q trước phiên bản 1.5.0Q. Vấn đề cốt lõi nằm ở điểm yếu trong tạo seed: bộ tạo số ngẫu nhiên phần cứng bị thay bằng một cơ chế phần mềm có thể dự đoán, làm mức entropy giảm từ 128 bit xuống còn 72 bit. Dù mang tính kỹ thuật, đây là yếu tố then chốt: ví Bitcoin chỉ an toàn tương ứng với seed phrase đứng phía sau. Khi việc tạo seed trở nên đủ "có thể đoán" để kẻ tấn công thu hẹp không gian tìm kiếm, ví có thể bị mở khóa ngay cả khi người dùng chưa từng chia sẻ seed phrase, không bấm liên kết lừa đảo và không làm lộ private key. Các báo cáo cho biết đợt "quét ví" (sweep) đã rút khoảng 594 BTC từ xấp xỉ 500 ví single-signature trong hai ngày 30 và 31/7/2026. Thông tin chi tiết được dẫn từ nền tảng Blog chính thức. Tóm tắt nhanh: Lỗ hổng tạo seed của Coldcard ảnh hưởng một số phiên bản firmware/thiết bị cũ. Báo cáo ghi nhận khoảng 594 BTC bị quét từ khoảng 500 ví single-signature. Các seed được tạo kèm BIP39 passphrase hoặc được bổ sung entropy bằng tối thiểu 50 lần gieo xúc xắc không được xem là có rủi ro theo ghi chú đã xác thực. Vì sao entropy là yếu tố quyết định Bảo mật Bitcoin có thể nghe phức tạp, nhưng ở lớp seed thì nguyên tắc rất đơn giản: tính ngẫu nhiên bảo vệ ví. Seed phrase không được phép trở thành thứ có thể đoán được. Số lượng seed hợp lệ là cực lớn, khiến việc brute force về mặt lý thuyết gần như bất khả thi. Toàn bộ giả định này phụ thuộc vào entropy đủ mạnh. Khi quá trình tạo seed bị suy yếu, bài toán của kẻ tấn công chuyển từ "bất khả thi" sang "có thể thực hiện". Đây là lý do câu chuyện nghiêm trọng hơn một lỗi firmware thông thường. Lỗi hiển thị có thể gây nhầm lẫn. Lỗi ký giao dịch có thể tạo rủi ro giao dịch. Còn lỗi tạo seed đánh thẳng vào nền móng của ví. Nếu seed được tạo dưới điều kiện ngẫu nhiên yếu, người dùng vẫn có thể bị lộ rủi ro dù trước đó vận hành hoàn hảo. Không phải mọi người dùng Coldcard đều ở cùng một tình thế Điểm cần nhấn mạnh: điều này không đồng nghĩa mọi thiết bị Coldcard hiện đều không an toàn. Ghi chú xác thực cho thấy phạm vi ảnh hưởng gắn chặt với từng đời thiết bị và phiên bản firmware cụ thể. Các bản firmware đã khắc phục cũng đã được nêu, gồm 5.6.0 cho Mk4/Mk5 và 1.5.0Q cho dòng Q. Một phân biệt quan trọng khác: các seed được tạo với BIP39 passphrase hoặc có ít nhất 50 lần gieo xúc xắc để bổ sung entropy không được coi là có rủi ro theo ghi chú sự cố. Điều này quan trọng vì cách người dùng tạo ví có thể khác nhau. Seed tạo hoàn toàn bởi thiết bị trong giai đoạn firmware bị ảnh hưởng sẽ có hồ sơ rủi ro khác với seed được gia cố bằng entropy từ xúc xắc hoặc bằng passphrase. Với người dùng, câu hỏi thực tế không phải "tôi có dùng Coldcard không?" mà là "seed của tôi được tạo trên thiết bị và firmware nào, và nó được tạo theo cách nào?". Đây là câu hỏi hẹp hơn nhưng hữu ích hơn. Vì sao ví single-signature dễ bị nhắm tới hơn Đợt sweep được cho là tập trung vào khoảng 500 ví single-signature, điều này phù hợp về mặt chiến thuật. Với cấu hình single-signature, chỉ một seed kiểm soát toàn bộ tài sản. Nếu seed có thể bị suy ra hoặc đoán được, không có lớp phê duyệt thứ hai. Ngược lại, multisig tạo ra mô hình rủi ro khác. Khi seed của một người ký bị lộ, kẻ tấn công có thể vẫn cần thêm khóa khác để chuyển tiền. Multisig không khiến hệ thống miễn nhiễm trước mọi lỗi ví, nhưng có thể giảm thiệt hại khi chỉ một seed bị yếu. Đây cũng là lý do nhiều mô hình lưu ký Bitcoin nghiêm ngặt thường kết hợp multisig, passphrase, entropy từ xúc xắc, sao lưu tách biệt địa lý và phần cứng từ nhiều nhà cung cấp. Không phải ai cũng cần mức lưu ký kiểu doanh nghiệp; đơn giản vì với Bitcoin không có nút "khôi phục qua chăm sóc khách hàng". Khi tiền đã chuyển đi, blockchain không đảo ngược. Ví cứng vẫn cần niềm tin, cập nhật và xác minh Ví cứng thường được quảng bá là cách giữ crypto an toàn nhất, và với nhiều người dùng điều đó đúng. Nhưng "ví cứng" không phải phép màu. Người dùng vẫn đang đặt niềm tin vào firmware, chuỗi cung ứng, cơ chế tạo seed, kỷ luật sao lưu, màn hình ký, thói quen cập nhật và an ninh vận hành của chính mình. Ví cứng giảm nhiều rủi ro online nhưng không loại bỏ mọi điểm lỗi. Cập nhật firmware cũng là một bài toán đánh đổi. Người dùng thường được khuyến cáo không vội cập nhật nếu chưa hiểu thay đổi. Song các bản vá bảo mật đôi khi lại mang tính bắt buộc. Không cập nhật có thể khiến người dùng tiếp tục phơi nhiễm trước lỗ hổng đã biết. Cập nhật bất cẩn có thể mở ra rủi ro mới, như firmware giả hoặc lừa đảo. Cách an toàn nhất tuy "nhàm chán" nhưng quan trọng: dùng nguồn chính thức, xác minh firmware, đọc kỹ khuyến nghị bảo mật và tránh hành động theo tâm lý hoảng loạn. Kết luận cho người nắm giữ Bitcoin Sự cố này nhắc lại rằng tự lưu ký mang lại quyền chủ động vì giảm phụ thuộc vào sàn và bên lưu ký. Đồng thời, gánh nặng bảo mật chuyển sang người dùng và bộ công cụ họ lựa chọn. Với người dùng Coldcard, việc cần làm ngay là xác định seed được tạo trên firmware thuộc diện bị ảnh hưởng hay không, và có sử dụng entropy bổ sung hoặc passphrase bảo vệ hay không. Những người có mức phơi nhiễm đáng kể nên làm theo hướng dẫn chính thức, đồng thời tránh nhập seed phrase vào bất kỳ website hay công cụ không rõ nguồn gốc nào tự nhận là kiểm tra trạng thái lỗ hổng. Với thị trường Bitcoin nói chung, bài học lớn hơn là: lưu ký mạnh nhất không chỉ là sở hữu một thiết bị phần cứng. Đó là hiểu seed được tạo ra sao, bản sao lưu được cất giữ thế nào, quy trình ký được bảo vệ ra sao, và kịch bản xử lý khi một mắt xích trong hệ thống gặp sự cố. Bitcoin trao cho người dùng quyền kiểm soát cuối cùng; quyền kiểm soát đó có giá trị, nhưng cũng không khoan nhượng. Bài viết dựa trên tài liệu bảo mật của Coldcard và các thông tin công khai liên quan đến đợt quét ví tháng 7/2026. Bài do News Desk thực hiện và Samuel Rae biên tập. Báo cáo này dựa trên thông tin do Blog công bố trên Blog.