Coldcard hứng làn sóng tấn công có tổ chức thứ tư—mất 388,9 BTC trong 14 block
Tóm tắt thị trường bằng AI
Một làn sóng trộm cắp có tổ chức lần thứ tư nhắm vào các seed do Coldcard tạo ra được cho là đã rút khoảng 388.9 BTC từ 462 địa chỉ trong vòng 14 block, với việc hợp nhất tốc độ cao vào các điểm đến mới và một phần tiền đã chuyển sang các ví "second-hop". Hoạt động mempool đang chờ xử lý và việc chọn tham gia RBF cho thấy khả năng giảm thiểu bị hạn chế đối với một nhóm nạn nhân, nhưng sự việc củng cố rủi ro đang diễn ra liên quan đến tự lưu ký và vòng đời ví phần cứng, gây áp lực lên tâm lý tiền mã hóa trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.86%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Người dùng Coldcard đang đối mặt làn sóng đánh cắp có tổ chức thứ tư, với quy mô đã vượt xa mức "lẻ tẻ". Alex Thorn, Trưởng bộ phận nghiên cứu của Galaxy Research, cho biết một đợt hoạt động độc hại mới đã rút khoảng 388,9 BTC từ 462 địa chỉ nạn nhân chỉ trong 14 block, từ 960.778 đến 960.792. Chuỗi sự kiện tạo ra 218 giao dịch, dồn bitcoin về 216 địa chỉ đích chưa từng xuất hiện trước đó. Khối lượng giao dịch tăng vọt lên khoảng 45 lần so với mức nền trước sự cố, cho thấy đây là một chiến dịch có chủ đích và được tổ chức.
Theo báo cáo gốc, một phần tài sản bị đánh cắp đã được lần theo dấu vết sang các địa chỉ "second-hop". Trên mempool vẫn còn các giao dịch tương tự đang chờ xác nhận, cho thấy quá trình quét chưa hoàn tất. Dữ liệu on-chain cũng ghi nhận giao dịch có bật tùy chọn Replace-by-Fee (RBF) — chi tiết có thể mở ra một cửa sổ rất hẹp để nạn nhân ứng phó nếu phát hiện kịp thời.
Điểm đáng chú ý ở đợt này nằm ở tốc độ và mức độ phối hợp. 462 địa chỉ bị rút tiền trong một khoảng block ngắn, dòng tiền được chuyển sang các địa chỉ hoàn toàn mới. Mô hình "địa chỉ mới, gom nhanh, khối lượng bất thường" gợi ý việc sử dụng kịch bản tự động được chuẩn bị trước thay vì thao tác thủ công. Vụ việc diễn ra vào cuối tuần, thời điểm nhiều người dùng có thể không theo dõi biến động giao dịch.
Galaxy Research cho biết một phần tiền đã bị quét tiếp sang ví second-hop, khiến việc truy vết và phục hồi càng khó, gần như không khả thi nếu không can thiệp ngay. RBF có thể là "phao cứu sinh" nhưng chỉ dành cho những ai nhận ra sự cố khi giao dịch vẫn còn có thể thay thế. Nếu có giao dịch rút tiền đang ở trạng thái chờ xác nhận và ví hỗ trợ RBF, người dùng có thể thử phát một giao dịch cạnh tranh với mức phí cao hơn để chuyển về địa chỉ an toàn. Dù vậy, thời gian phản ứng rất ngắn và đòi hỏi hiểu biết kỹ thuật; với đa số nạn nhân, tiền đã bị lấy đi.
Đây không phải lần đầu chủ sở hữu Coldcard bị nhắm đến. Galaxy Research cho biết các đợt trước đã xác định ba chiến dịch tấn công riêng biệt nhắm vào các địa chỉ được tạo từ Coldcard. Tổng cộng, các làn sóng này đã rút 1.367,05 BTC từ 4.585 địa chỉ, tương đương khoảng 88,6 triệu USD tại thời điểm bị đánh cắp.
Những sự cố trước đó buộc Coldcard thừa nhận một lỗ hổng firmware cho phép kẻ tấn công suy ra khóa riêng từ seed được tạo trên các thiết bị bị ảnh hưởng. Nhà sản xuất đã dừng giao hàng và tiêu hủy toàn bộ thiết bị COLDCARD còn tồn kho sử dụng firmware dễ tổn thương. Các sản phẩm Satscard, Opendime và Tapsigner không bị ảnh hưởng.
Coldcard đã phát hành firmware đã vá để bảo vệ các seed tạo mới, nhưng bản vá không có tác dụng hồi tố. Nghĩa là mọi seed được tạo trên firmware dễ tổn thương vẫn bị coi là đã lộ. Hướng dẫn của công ty khá dứt khoát: tạo seed mới trên firmware đã vá và chuyển toàn bộ tài sản khỏi các seed cũ ngay lập tức.
Làn sóng thứ tư cho thấy nhiều người dùng vẫn chưa thực hiện việc di chuyển này, và kẻ tấn công đang khai thác sự chậm trễ đó một cách có hệ thống.
Việc Coldcard dừng giao hàng và tiêu hủy hàng tồn là động thái mạnh tay, hiếm thấy trong ngành ví cứng công khai áp dụng, cho thấy rủi ro không chỉ là "tình huống giả định". Dù vậy, quá trình triển khai bản vá cũng phơi bày ma sát cố hữu của mô hình tự lưu ký: người dùng phải tạo seed phrase mới, kéo theo thay đổi toàn bộ hệ địa chỉ ví và thường phải cập nhật ví phần mềm liên kết, cấu hình multisig và quy trình sao lưu. Đây không phải việc đơn giản, và các đợt tấn công liên tiếp đang trừng phạt những ai trì hoãn.
Với những người vẫn giữ tiền trên seed được tạo từ firmware dễ tổn thương, khuyến nghị từ Galaxy Research mang tính khẩn cấp: rút tiền khỏi các seed Coldcard ngay, dùng mức phí cao hơn bình thường để giao dịch được xác nhận nhanh, và tận dụng RBF nếu ví hỗ trợ. Việc 462 địa chỉ bị rút sạch ở làn sóng này cho thấy kẻ tấn công đang chủ động theo dõi mạng để săn các số dư còn sót lại.
Về rộng hơn, câu chuyện Coldcard không chỉ là lỗi phần cứng, mà còn làm lộ rủi ro chuỗi cung ứng và rủi ro theo vòng đời trong tự lưu ký. Người dùng đặt niềm tin vào firmware do nhà sản xuất cung cấp, và ngay cả các quy trình kiểm chứng mã nguồn mở cũng có thể bị bỏ qua. Khi lỗi tạo seed tồn tại nhiều tháng mà không bị phát hiện, việc xử lý hậu quả sẽ rối rắm và kéo dài.
Việc xảy ra bốn làn sóng tấn công riêng biệt, cách nhau nhiều tháng, cho thấy kẻ tấn công kiên nhẫn và có phương pháp ổn định để ghép seed với địa chỉ — nhiều khả năng dựa trên một danh sách trích xuất từ giai đoạn ngẫu nhiên yếu. Hiện chưa rõ kẻ tấn công nắm toàn bộ danh sách seed bị lộ hay chỉ một phần, và liệu có thêm lỗ hổng ở các phiên bản firmware trước đó mà Coldcard chưa công bố hay không. Tính chất dai dẳng của các đợt quét cho thấy danh sách có thể rất lớn, và 462 địa chỉ lần này chỉ là lô mới nhất. Nếu việc quét tiếp tục theo kiểu hệ thống, tổng thiệt hại có thể còn tăng. Với thị trường ví cứng nói chung, hệ quả là lời nhắc nhở rằng kiểm toán firmware và công bố lỗ hổng minh bạch không phải "tùy chọn", mà là nền tảng của cam kết bảo mật sản phẩm.