Nghi vấn hack ví cứng Coldcard: thiệt hại tiềm năng tiến sát 114 triệu USD
Một vụ việc được cho là liên quan đến hack Coldcard đang làm dấy lên lo ngại mới khi xuất hiện dấu hiệu về đợt "quét" thứ tư nhằm vào các ví bị ảnh hưởng. Các ước tính cho thấy mức thiệt hại tiềm năng có thể tiến sát 114 triệu USD, trong bối cảnh câu hỏi về cơ chế tạo seed trên một số thiết bị đời cũ vẫn chưa có lời giải cuối cùng.
Những gì đã biết đến thời điểm này
Tâm điểm của sự cố là Coldcard, ví cứng Bitcoin do Coinkite sản xuất. Vấn đề bắt nguồn từ một điểm yếu trong cách tạo cụm từ seed trên một số thiết bị cũ. Coinkite đã công bố cảnh báo dành cho người dùng Coldcard Mk3 về rủi ro liên quan đến quá trình tạo seed.
Theo phân tích kỹ thuật từ đội ngũ engineering của Block, lỗi cốt lõi được mô tả là cơ chế dự phòng bộ sinh số ngẫu nhiên có thể dự đoán, kết hợp với việc "reseed" 32-bit trong firmware của Coldcard. Khi nguồn entropy bị suy yếu, khóa riêng có thể trở nên đủ dễ đoán để kẻ tấn công suy luận và chiếm quyền kiểm soát ví.
Đây vẫn là sự việc đang diễn tiến, chưa thể coi là đã khép lại. Dòng tiền tiếp tục rời khỏi các địa chỉ bị ảnh hưởng trong lúc quá trình điều tra còn tiếp tục. Danh tính tác nhân và tổng thiệt hại cuối cùng chưa được xác nhận.
Vì sao con số có thể tiến sát 114 triệu USD
Con số 114 triệu USD được mô tả là "tiềm năng", không phải mức đã được kiểm chứng. Theo CoinDesk, thiệt hại của các ví Coldcard có thể tiến gần mốc 114 triệu USD khi xuất hiện dấu hiệu về đợt quét thứ tư nhằm vào nhóm ví có entropy yếu.
Ước tính này phản ánh mức độ phơi nhiễm của các ví có seed được tạo từ nguồn entropy kém, chứ không phải một bảng tổng hợp xác nhận toàn bộ tiền đã bị đánh cắp. Do các đợt "quét" diễn ra theo từng làn sóng, số liệu có thể thay đổi khi phát hiện thêm địa chỉ bị rút hoặc bị xác định là thuộc nhóm rủi ro. Bất kỳ khoản thu hồi, phong tỏa hoặc các giao dịch bị quy nhầm cũng có thể khiến tổng cuối cùng tăng hoặc giảm.
Tác động với người dùng Coldcard và câu chuyện tự lưu ký
Với người dùng, mối quan tâm trước mắt là thiết bị của họ có tạo seed trên firmware thuộc diện bị ảnh hưởng hay không. Sau thông tin về vụ mất 594 BTC, cảnh báo của Coinkite dành cho Coldcard Mk3 hướng người nắm giữ đến việc kiểm tra đời thiết bị và chuyển tài sản sang seed mới được tạo an toàn nếu có rủi ro.
Sự cố giáng mạnh vào uy tín của Coldcard, bởi ví cứng được tiếp thị dựa trên khả năng tạo khóa và bảo mật lưu trữ lạnh. Lỗi nằm ở tầng entropy tác động trực tiếp đến cam kết cốt lõi của sản phẩm.
Trong cộng đồng cũng xuất hiện các tài khoản theo dõi và ghi lại những đợt "quét", trong đó một bài đăng từ @intangiblecoins trên X thường được dẫn lại khi thảo luận về các đợt rút ví đang diễn ra.
Ở góc nhìn rộng hơn, đây là lời nhắc nhở đối với mô hình tự lưu ký: tự giữ khóa giúp loại bỏ rủi ro đối tác, nhưng đồng thời đặt toàn bộ niềm tin vào tính đúng đắn của thiết bị và firmware. Sự việc này được nhắc đến cùng các thất bại lưu ký khác, như trường hợp gần đây ZeroStack cảnh báo rủi ro sống còn sau khoản lỗ 82,5 triệu USD, cho thấy chi tiết triển khai có thể tạo ra hệ quả tài chính rất lớn.
Tuyên bố miễn trừ trách nhiệm: Bài viết chỉ nhằm cung cấp thông tin và không cấu thành lời khuyên tài chính hoặc đầu tư. Thị trường tiền mã hóa và tài sản số có rủi ro đáng kể. Hãy tự nghiên cứu trước khi đưa ra quyết định.