Một lỗi entropy trong firmware được giới thiệu từ tháng 3/2021 đã cho phép kẻ tấn công tái tạo từ khóa phục hồi (seed phrase) của ví Coldcard từ xa, rút trộm 2.055 BTC (130 triệu USD) từ hơn 7.700 ví qua bốn đợt tấn c... Coinkite đã phát hành bản vá firmware trong vòng 24 giờ, nhưng cảnh báo rằng các hạt giống cũ đã...

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
Vụ khai thác ví cứng Coldcard là vụ xâm phạm ví cứng lớn nhất từng được ghi nhận, với thiệt hại hiện vượt quá 130 triệu USD và ảnh hưởng đến hơn 7.700 địa chỉ Bitcoin. Tính đến ngày 8/8/2026, kẻ tấn công mới chỉ di chuyển một phần rất nhỏ trong số chiến lợi phẩm đã đánh cắp - nhưng điều đó vừa thay đổi. Dưới đây là tất cả những gì bạn cần biết về lỗ hổng, dòng thời gian vụ tấn công và những gì sẽ xảy ra tiếp theo.
Nguyên nhân gốc rễ là một lỗi entropy trong quá trình tạo hạt giống (seed) được giới thiệu trong firmware Coldcard phiên bản 4.0.1, phát hành vào tháng 3 năm 2021 . Một thay đổi mã duy nhất - cờ xây dựng
MICROPY_HW_ENABLE_RNG = 0. Thay vì tạo ra 128 bit ngẫu nhiên thực sự, firmware đã chuyển sang một bộ tạo số giả ngẫu nhiên phần mềm xác định, làm giảm entropy hiệu quả xuống chỉ còn 40 bit trên các thiết bị cũ hơn
.
Kẻ tấn công không cần quyền truy cập vật lý, email lừa đảo hay phần mềm độc hại. Bằng cách dịch ngược (reverse-engineering) đầu ra entropy bị suy yếu, chúng có thể tái tạo từ xa các cụm từ hạt giống 12 hoặc 24 từ của nạn nhân và rút sạch các ví chưa bao giờ được kết nối internet .
CEO của Coldcard, Rodolfo Novak, đã xác nhận vấn đề vào ngày 30/7/2026 và gợi ý rằng lỗ hổng này có thể đã được phát hiện bằng các công cụ AI có khả năng quét firmware mã nguồn mở để tìm điểm yếu entropy trên quy mô lớn .
Cuộc tấn công diễn ra theo nhiều đợt phối hợp:
Đến đầu tháng 8, TRM Labs đã phân loại sự cố Coldcard là vụ hack tiền mã hóa lớn thứ ba trong năm 2026 . Galaxy Research đã xác định ít nhất 15 kẻ tấn công riêng biệt hiện đang chạy đua để khai thác bất kỳ ví dễ bị tổn thương nào chưa được di chuyển
.
Vào ngày 7/8/2026, một ví được liên kết với hacker Coldcard đã chuyển 30,185 BTC (~1,94 triệu USD) đến một địa chỉ mới được tạo, theo công cụ theo dõi trên chuỗi Lookonchain . Đây là lần di chuyển đầu tiên số tiền bị đánh cắp kể từ khi các vụ khai thác ban đầu bắt đầu.
Sau giao dịch chuyển tiền ngày 7/8, khoảng 98,5% trong số ~2.055 BTC bị đánh cắp vẫn còn nguyên trong ví của hacker . Mô hình này phù hợp với những kẻ tấn công tinh vi, những kẻ chờ đợi hàng tháng hoặc hàng năm trước khi cố gắng rửa một số tiền lớn. Các công ty pháp y blockchain và các sàn giao dịch đang theo dõi chặt chẽ các địa chỉ này
.
Coinkite đã hành động nhanh chóng sau khi phát hiện ra lỗ hổng vào ngày 30/7:
Cảnh báo quan trọng: Việc cài đặt firmware đã vá không sửa chữa được một hạt giống đã bị xâm phạm. Coinkite đã thông báo cho tất cả người dùng bị ảnh hưởng rằng hãy tạo một hạt giống mới trên firmware đã vá và di chuyển tiền của họ ngay lập tức . Công ty cũng đã tiêu hủy lượng hàng tồn kho còn lại được sản xuất bằng firmware dễ bị tấn công và tạm dừng vận chuyển
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Một lỗi entropy trong firmware được giới thiệu từ tháng 3/2021 đã cho phép kẻ tấn công tái tạo từ khóa phục hồi (seed phrase) của ví Coldcard từ xa, rút trộm 2.055 BTC (130 triệu USD) từ hơn 7.700 ví qua bốn đợt tấn c...
Một lỗi entropy trong firmware được giới thiệu từ tháng 3/2021 đã cho phép kẻ tấn công tái tạo từ khóa phục hồi (seed phrase) của ví Coldcard từ xa, rút trộm 2.055 BTC (130 triệu USD) từ hơn 7.700 ví qua bốn đợt tấn c... Coinkite đã phát hành bản vá firmware trong vòng 24 giờ, nhưng cảnh báo rằng các hạt giống cũ đã bị xâm phạm vĩnh viễn người dùng bị ảnh hưởng buộc phải tạo ví hoàn toàn mới và chuyển tiền.
Vụ hack đã phá vỡ giả định rằng ví cứng là 'bất khả xâm phạm' trước các cuộc tấn công từ xa, đồng thời thúc đẩy toàn ngành chuyển sang kiểm toán firmware bằng AI và các quy trình xác minh entropy nghiêm ngặt hơn.