Lỗ hổng PRNG trên Coldcard khiến Bitcoin thất thoát 86 triệu USD trong 5 năm
Tóm tắt thị trường bằng AI
Galaxy Research đã lập bản đồ các khoản lỗ đã được xác nhận khoảng 1.367 BTC (khoảng 86–89 triệu USD) liên quan đến một lỗ hổng PRNG trong firmware Coldcard làm suy yếu entropy của seed trong nhiều năm, cho phép trộm cắp mà không cần phishing, truy cập vật lý hoặc lỗi người dùng. Quy mô và tính chất "im lặng" của vụ khai thác này thách thức các giả định về an ninh tự lưu ký và có thể gây áp lực lên khẩu vị rủi ro trong ngắn hạn, tăng mức độ giám sát lưu ký và nâng cao nhu cầu về pháp y onchain khi các đồng coin bị đánh cắp phần lớn vẫn chưa được chi tiêu.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-0.79%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Dữ liệu lập bản đồ on-chain do Galaxy Research công bố (tính đến ngày 2/8/2026) cho thấy một lỗ hổng bộ tạo số giả ngẫu nhiên (PRNG) nằm trong firmware ví cứng Coldcard từ tháng 3/2021 đã dẫn tới thất thoát đã xác nhận 1.367 BTC, tương đương khoảng 86 triệu USD, trải rộng trên 4.585 địa chỉ. Đây được xem là vụ tấn công ví cứng gây thiệt hại lớn nhất trong lịch sử Bitcoin xét theo khoản lỗ đã xác nhận, đáng chú ý là không cần phishing, không cần tiếp cận thiết bị vật lý và không có sai sót từ người dùng.
Galaxy Research cho biết đã ghi nhận làn sóng thứ ba trong chuỗi các vụ nghi ngờ nhắm vào những địa chỉ được tạo bởi Coldcard, với 207,7294 BTC bị rút sạch. Ước tính quy mô quan sát được hiện ở mức 1.367,05 BTC (khoảng 88,6 triệu USD) trên 4.585 địa chỉ.
Diễn biến xảy ra trong bối cảnh BTC/USD giảm 1,4% trong ngày, giao dịch quanh 62.250 USD sau một tuần biến động mạnh khiến giá lùi từ vùng trên 65.000 USD. Khối lượng giao dịch 24 giờ đạt 16,9 tỷ USD, giảm so với mức hơn 20 tỷ USD của ngày trước đó (nguồn: TradingView).
Cơ chế vụ việc: một macro cấu hình sai làm hỏng quá trình tạo seed suốt 5 năm
Theo phân tích, nguyên nhân gốc rễ mà nhóm kỹ sư của Block xác định nằm ở thư viện libngu của Coldcard. Coinkite đặt cấu hình bo mạch về 0 để vô hiệu hóa RNG của MicroPython, với mục tiêu chuyển sang dùng bộ tạo số ngẫu nhiên thật (TRNG) phần cứng. Vấn đề nằm ở chỗ cơ chế "guard" trong libngu chỉ kiểm tra macro có được định nghĩa hay không, nên giá trị 0 vẫn vượt qua bước kiểm tra. Hệ quả là MicroPython đã loại bỏ (compile out) lời gọi tới RNG phần cứng STM32 và chuyển sang Yasmarang, một PRNG phần mềm chỉ có khoảng 40 bit entropy hiệu dụng, thấp xa so với kỳ vọng 128 bit dành cho seed phrase BIP39.
Các mẫu đời sau (Mk4, Mk5, Q) được cho là cải thiện lên khoảng 72 bit entropy hiệu dụng, nhưng vẫn chưa đạt mức lý tưởng. Chênh lệch giữa 40 bit và 128 bit được đánh giá là rất lớn, khiến kẻ tấn công dễ nhắm vào các seed yếu.
Ngày 30/7/2026, Coinkite phát đi thông báo an ninh chỉ vài giờ trước một đợt tấn công rút khoảng 594 BTC từ 500 địa chỉ. Hai làn sóng tiếp theo được theo dõi, nâng tổng số lên 1.367,05 BTC trên 4.585 địa chỉ tính đến 2/8. Phần lớn số Bitcoin bị đánh cắp vẫn chưa được chi tiêu, gợi ý kẻ tấn công đang trì hoãn trước khi dịch chuyển dòng tiền.
Bối cảnh an ninh: mô-típ "entropy sụp đổ" lặp lại
Vụ Coldcard được đặt trong một mô-típ đã từng xuất hiện nhiều lần: nguồn ngẫu nhiên được giả định là mạnh nhưng thực tế không đủ. Năm 2013, lỗi SecureRandom trên Android khiến nonce trong chữ ký ECDSA bị lặp, làm lộ khóa ở nhiều ví Bitcoin. Năm 2022, công cụ tạo địa chỉ vanity Profanity trong vụ Wintermute gieo seed tạo khóa chỉ với 32 bit entropy, tạo điều kiện để kẻ tấn công rút 160 triệu USD. Năm 2023, tiết lộ "Milk Sad" cho thấy bx seed trong Libbitcoin Explorer dùng Mersenne Twister được seed theo thời gian hệ thống, khiến mức entropy kỳ vọng 256 bit rơi về khoảng 32 bit và làm lộ hơn 120.000 ví.
Ari Redbord, trưởng bộ phận chính sách toàn cầu tại TRM Labs, nhận định sự cố là bằng chứng rằng tự lưu ký (self-custody) là chuyển dịch rủi ro thay vì loại bỏ rủi ro. Quan điểm này phù hợp với dữ liệu H1/2026 của TRM Labs: các sự cố xâm phạm hạ tầng và khóa chỉ chiếm 15% số vụ, nhưng chiếm tới 76% tổng giá trị thiệt hại trong 207 vụ hack ở mức kỷ lục.
Galaxy cho biết đã báo cáo khoảng 600 địa chỉ bị nghi do kẻ tấn công kiểm soát tới các điều tra viên liên bang, các nhà cung cấp tuân thủ và các công ty an ninh mạng, đồng thời lưu ý việc quy kết liên quan Coldcard dựa trên heuristic on-chain chứ chưa phải tái dựng seed theo tính toán cho từng địa chỉ.