Ví phần cứng Coldcard, được thiết kế để lưu trữ Bitcoin ngoại tuyến và bảo vệ tài sản trước tin tặc, đã trở thành tâm điểm của một vụ trộm tiền điện tử lớn vào năm 2026 sau khi một lỗ hổng firmware âm thầm được đưa vào từ tháng 3 năm 2021 cho phép kẻ tấn công rút hơn 130 triệu USD Bitcoin khỏi hàng nghìn thiết bị, theo các nhà điều tra blockchain. Lỗ hổng bắt nguồn từ một dòng mã duy nhất, chuyển việc tạo cụm từ hạt giống sang một bộ tạo số ngẫu nhiên bằng phần mềm có thể dự đoán, thay vì sử dụng bộ tạo số ngẫu nhiên phần cứng chuyên dụng của thiết bị. Điều này làm giảm độ mạnh mật mã từ 128 bit xuống chỉ còn 40 bit và khiến các cuộc tấn công vét cạn trở nên khả thi. Ít nhất 7.300 ví đã bị xâm phạm qua ít nhất ba đợt tấn công được ghi nhận. Công ty phân tích blockchain TRM Labs đã truy vết hoạt động này đến ít nhất 950Mác nhân đe dọa riêng biệt, biến đây thành vụ trộm tiền điện tử lớn thứ ba được ghi nhận trong năm 2026.
Một bản firmware phát hành vào tháng 3 năm 2021 đã chuyển việc tạo cụm từ hạt giống sang một bộ tạo số ngẫu nhiên bằng phần mềm có thể dự đoán, thay vì sử dụng bộ tạo số ngẫu nhiên phần cứng chuyên dụng của thiết bị, theo các nhà nghiên cứu bảo mật tại Block, những người đã phân tích lỗ hổng này. Khiếm khuyết duy nhất đó đã tạo ra một tập hợp khóa khả dĩ hạn chế và có thể dự đoán, cho phép những kẻ tấn công có đủ năng lực tính toán tái tạo khóa hoàn toàn ngoại tuyến mà không cần chạm vào thiết bị của nạn nhân.
Theo các đánh giá bảo mật được trích dẫn trong các bài đưa tin về sự cố, khóa mật mã đáng lẽ phải có độ mạnh 128 bit trên thực tế đã bị giảm xuống chỉ còn 40 bit entropy. Khoảng cách này khiến việc bẻ khóa vét cạn các ví bị ảnh hưởng trở nên khả thi đối với bất kỳ ai hiểu được lỗ hổng.
Coinkite, công ty đứng sau Coldcard, đã công bố một khuyến cáo thừa nhận điểm yếu trong quá trình tạo hạt giống và thúc giục chủ sở hữu các thiết bị bị ảnh hưởng cập nhật firmware, đồng thời chuyển tiền sang một ví sử dụng cụm từ hạt giống mới được tạo.
Nhóm nghiên cứu của Galaxy Digital xác nhận ít nhất ba chiến dịch tấn công riêng biệt đã rút tiền điện tử khỏi 7.300 ví bị xâm phạm, với bằng chứng cho thấy một đợt thứ tư có thể vẫn đang diễn ra.
Đợt đầu tiên, được quan sát vào khoảng ngày 30 tháng 7, đã rút khoảng 1.083 Bitcoin từ 1.196 địa chỉ chỉ trong 41 phút. Đến đợt thứ ba, những kẻ tấn công đã quét sạch các ví chỉ nắm giữ vài nghìn USD mỗi ví, lấy đi khoảng 208 Bitcoin từ 1.912 địa chỉ và phân tán số tiền này qua các địa chỉ đích riêng biệt, thay vì chuyển vào một vài ví thu gom chung.
Vụ xâm phạm được xác nhận ban đầu vào ngày 31 tháng 7, liên quan đến 594 Bitcoin trị giá khoảng 38 triệu USD vào thời điểm đó, đã góp phần kích hoạt cảnh báo trên diện rộng. Galaxy Research sau đó xác minh rằng tổng thiệt hại lũy kế đã vượt 1.596 Bitcoin, trị giá hơn 100 triệu USD, trước khi các ước tính độc lập từ Galaxy Digital và công ty giám sát tiền điện tử Elliptic đẩy tổng số tiền vượt 130 triệu USD — một con số mà đồng sáng lập Elliptic Tom Robinson cho là tương đối chính xác.
Phân tích của TRM Labs phát hiện những khác biệt trong phương thức tấn công giữa các đợt, cho thấy sự tham gia của ít nhất 130Mác nhân đe dọa độc lập thay vì một nhóm phối hợp duy nhất. TRM Labs lưu ý rằng phần lớn tiền điện tử bị đánh cắp vẫn được hợp nhất tại một số lượng hạn chế các địa chỉ do kẻ tấn công kiểm soát, ngay cả khi chiến thuật thay đổi qua từng đợt.
Các nhà phân tích của CertiK cho rằng một số giao dịch nhỏ hơn và gần đây hơn thậm chí có thể không đến từ những kẻ tấn công ban đầu. Một đại diện của CertiK cho biết: “Chúng tôi nghĩ đó có thể là một kẻ khai thác nhỏ hơn. Có lẽ đã xuất hiện một vài kẻ bắt chước sau vụ khai thác ban đầu.” Đối tác điều hành của Dragonfly, Haseeb Qureshi, nói thêm rằng một số mô hình AI đã xác định được điểm yếu cốt lõi trong chưa đầy 20 phút. Ông đồng thời ước tính rằng chi phí khoảng 2 USD cho một cuộc kiểm thử bảo mật có sự hỗ trợ của AI có thể đã đủ để phát hiện toàn bộ vụ xâm nhập trước khi nó xảy ra.
Vụ xâm phạm ví Coldcard hiện được xếp là vụ trộm tiền điện tử lớn thứ ba được ghi nhận trong năm 2026 — một năm đã chứng kiến hơn 200 vụ tấn công riêng biệt nhằm vào các công ty tiền điện tử, với tổng thiệt hại vượt 950 triệu USD, theo TRM Labs.
Hoạt động theo dõi tài sản bị xâm phạm của CertiK cho thấy ví Bitcoin tăng cường quyền riêng tư Wasabi đã nhận khoảng 64 Bitcoin, trị giá 4,17 triệu USD vào thời điểm đó. Trong khi đó, khoảng 200 Ether trị giá khoảng 380.000 USD được chuyển qua Tornado Cash, dịch vụ trộn Ethereum từ lâu gắn liền với hoạt động rửa tiền điện tử bị đánh cắp.
Các công cụ bảo mật này không xóa giao dịch khỏi blockchain, nhưng khiến các nhà điều tra khó theo dõi dòng tiền đến điểm quy đổi thành tiền mặt cuối cùng hơn đáng kể. Việc sử dụng cả dịch vụ trộn dựa trên Bitcoin và Ethereum cho thấy những kẻ tấn công đang đa dạng hóa phương thức rửa tiền trên nhiều chuỗi, thay vì phụ thuộc vào một con đường che giấu duy nhất.
Nhà cung cấp thông tin blockchain Glassnode ghi nhận số lượng địa chỉ Bitcoin hoạt động gia tăng, với khoảng 980.000 giao dịch mỗi ngày trong những ngày sau vụ khai thác. Đây là mức hoạt động trên chuỗi cao nhất kể từ tháng 12 năm 2024.
Glassnode mô tả mức tăng này là “phản ứng về an ninh vận hành, không phải sự thay đổi trong niềm tin thị trường”. Các khoản Bitcoin từng không hoạt động — có giá trị gần gấp 200 lần quy mô vụ trộm ban đầu — đột ngột hoạt động trở lại. Đây là dấu hiệu rõ ràng cho thấy những người nắm giữ trên toàn mạng lưới đang nhanh chóng chuyển tiền đến nơi lưu trữ an toàn hơn, thay vì phản ứng trước diễn biến giá.
Các chuyên gia an ninh mạng cảnh báo rằng chỉ cập nhật firmware là không đủ để bảo vệ bất kỳ ai đã khởi tạo ví trên một thiết bị bị ảnh hưởng. Họ khuyến nghị tạo một ví hoàn toàn mới trên phần cứng an toàn và chuyển toàn bộ tài sản ngay lập tức, thay vì cho rằng bản cập nhật có thể khắc phục hồi tố một cụm từ hạt giống vốn có thể đã bị xâm phạm.
Jonathan Goodman cho biết ông đã mất 1,6 triệu USD từ ví Coldcard dù tuân thủ mọi biện pháp phòng ngừa được khuyến nghị. Goodman viết: “Có lẽ điều khó khăn nhất về chuyện này là tôi đã làm mọi thứ đúng”, đồng thời mô tả rằng ông chưa bao giờ chia sẻ cụm từ hạt giống, chưa bao giờ kết nối thiết bị với Internet và lưu trữ mọi thứ trong nhiều két an toàn cũng như hộp ký gửi an toàn. Ông nói: “Không điều gì trong số đó có ý nghĩa”, bởi “tất cả chỉ vì phần cứng tạo ra cụm từ hạt giống ban đầu có một dòng mã chứa lỗ hổng từ năm 2021”.
Điều gì đã gây ra vụ xâm phạm ví phần cứng Coldcard?
Một lỗ hổng firmware được đưa vào từ tháng 3 năm 2021 đã làm giảm tính ngẫu nhiên trong quá trình tạo cụm từ hạt giống, khiến độ mạnh mật mã giảm từ 128 xuống 40 bit và cho phép thực hiện các cuộc tấn công vét cạn nhằm vào những ví bị ảnh hưởng.
Có bao nhiêu ví Coldcard bị xâm phạm trong vụ việc?
Ít nhất 7.300 ví đã bị xâm phạm qua ít nhất ba đợt tấn công được ghi nhận, với các dấu hiệu cho thấy một đợt thứ tư có thể vẫn đang diễn ra.
Tổng giá trị Bitcoin bị đánh cắp trong vụ xâm phạm Coldcard là bao nhiêu?
Tổng số Bitcoin bị đánh cắp vượt 130 triệu USD, biến đây thành vụ trộm tiền điện tử lớn thứ ba được ghi nhận trong năm 2026, theo TRM Labs và Elliptic.
Tin tức liên quan
Dòng vốn đổ vào các ETF Bitcoin tăng vọt $620M sau vụ hack Coldcard khiến 116 triệu USD bị thất thoát
Người dùng Canada chiếm 25% tổng thiệt hại từ vụ khai thác $116M Coldcard
Kẻ tấn công Coldcard chuyển số Bitcoin bị đánh cắp qua mixer, trong khi 1.159 BTC vẫn chưa được di chuyển
Người nắm giữ Bitcoin ở Hàn Quốc thoát khỏi vụ khai thác $130M Coldcard nhờ entropy được tạo bằng xúc xắc
Lỗi trong ví phần cứng Coldcard dẫn đến vụ đánh cắp hơn 1.300 Bitcoin