Lỗ hổng ví lạnh Coldcard: thiệt hại tiến sát 114 triệu USD khi xuất hiện đợt "sweep" thứ tư

Tóm tắt thị trường bằng AI
Một đợt quét chủ động lần thứ tư nhắm vào các địa chỉ BTC được tạo ra bởi firmware Coldcard năm 2021 bị lỗi đã đẩy tổn thất được ghi nhận lên gần ~1.816 BTC (~114 triệu USD) trên >5.200 địa chỉ. Việc kẻ tấn công sử dụng replace-by-fee đồng nghĩa các nạn nhân chưa được xác nhận trong mempool vẫn có thể ghi đè các nỗ lực đánh cắp bằng cách tăng phí. Sự cố này làm gia tăng rủi ro vận hành và lưu ký trong ngắn hạn đối với các ví một khóa và có thể siết chặt thanh khoản khi người dùng bị ảnh hưởng luân chuyển khóa và di chuyển tiền.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-0.75%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Sáng thứ Hai, một đợt "sweep" thứ tư nhắm vào các địa chỉ Bitcoin (BTC) được tạo bởi ví lạnh Coldcard đã khởi phát và tiếp tục kéo dài nhiều giờ sau đó. Điểm đáng chú ý ở làn sóng lần này: các nhà nghiên cứu cho biết giao dịch có thể bị ghi đè khi vẫn còn ở trạng thái chưa xác nhận. Alex Thorn, Trưởng bộ phận nghiên cứu toàn công ty tại Galaxy Research, cho biết kẻ tấn công đã bật Replace-by-Fee (RBF) — tính năng cho phép thay thế một giao dịch đang chờ bằng giao dịch mới trả phí cao hơn. Điều này đồng nghĩa, trước khi giao dịch được xác nhận, nạn nhân nếu phát hiện địa chỉ của mình trong mempool (hàng đợi giao dịch chưa xác nhận) có thể tăng phí và chuyển coin ra trước. Vụ việc bắt đầu từ ngày 30/7, khi một đợt sweep lấy đi 1.083 BTC từ 1.196 địa chỉ chỉ trong 41 phút. Hai làn sóng tiếp theo vào cuối tuần nâng mức thiệt hại quan sát được lên 1.367 BTC trên 4.585 địa chỉ. Lỗ hổng khai thác được truy vết về một bản firmware tháng 3/2021: quá trình tạo seed bị chuyển sang bộ tạo số ngẫu nhiên bằng phần mềm có tính dự đoán, thay vì bộ tạo ngẫu nhiên phần cứng trên chip. Điều này khiến khóa tạo ra có thể được tái tạo ngoại tuyến nếu kẻ tấn công suy ra được phạm vi. Nhà sản xuất Coldcard là Coinkite đã phát hành firmware khẩn cấp cho mọi mẫu bị ảnh hưởng và khuyến nghị người dùng từng tạo seed trên phiên bản lỗi phải chuyển tài sản sang địa chỉ ví mới được tạo bằng seed mới. Thorn nói ông chưa nhận được báo cáo trực tiếp từ nạn nhân và công bố phát hiện dựa trên đối sánh mẫu, ưu tiên cảnh báo sớm khi các giao dịch vẫn chưa xác nhận. Nếu các ước tính này đúng, tổng thiệt hại sau bốn làn sóng đã lên khoảng 1.816 BTC, gần 114 triệu USD, từ hơn 5.200 địa chỉ kể từ ngày 30/7. Ông khuyến nghị người dùng kiểm tra số dư, rút tài sản khỏi thiết bị có nguy cơ và tăng phí để giành ưu tiên xác nhận. Theo phân tích mẫu, hoạt động diễn ra trong các block 960.778 đến 960.792, với 218 giao dịch đánh vào 462 địa chỉ nạn nhân, tốc độ khoảng 14 lượt sweep mỗi block so với 0,3 trong giai đoạn đối chứng trước sự cố — cao hơn xấp xỉ 45 lần bình thường. Các coin bị chi tiêu đều được nhận sau mốc firmware Coldcard bị lỗi, còn đích đến là các địa chỉ mới hoàn toàn không có lịch sử giao dịch; mỗi nạn nhân có một địa chỉ đích riêng, thay vì dùng chung các địa chỉ "thu gom" như hai làn sóng đầu vốn dễ truy vết. Ba làn sóng đầu không chạm đến cấu hình ví đa chữ ký (multisig), phù hợp với giả thuyết lỗ hổng tác động đến seed một khóa (single-key). Ngoài ra, dữ liệu cũng ghi nhận sáu địa chỉ đích có lịch sử hoạt động nhiều năm — bởi một địa chỉ mới tạo của kẻ tấn công sẽ không thể có lịch sử sẵn có. Tại thời điểm ghi nhận, giá BTC được nêu là 62.560,27 USD.