Một lỗi firmware được phát hành vào tháng 3/2021 đã vô hiệu hóa chip tạo số ngẫu nhiên phần cứng trên các thiết bị Coldcard, buộc chúng phải dùng trình tạo số giả ngẫu nhiên dễ đoán từ phần mềm, giảm entropy từ 128 bi... Các ước tính tổn thất dao động mạnh từ 38 triệu USD đến hơn 130 triệu USD vì: tin tặc thực hiện...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Ngày 30/7/2026, một cuộc tấn công thầm lặng bắt đầu rút Bitcoin từ các ví phần cứng Coldcard - những thiết bị từng được coi là một trong những cách lưu trữ tự quản lý an toàn nhất . Trong những ngày tiếp theo, bốn đợt tấn công đã nhắm vào hơn 7.300 địa chỉ, với tổng thiệt hại lên tới ước tính 2.055 BTC, tương đương khoảng 130 triệu USD theo giá thời điểm đó
. Nguồn gốc của thảm họa là một lỗi tích hợp firmware duy nhất được đưa vào 5 năm trước đó, vào tháng 3 năm 2021, lỗi này đã âm thầm làm suy yếu tính ngẫu nhiên của quá trình tạo cụm từ hạt giống (seed-phrase)
.
Lỗi tích hợp firmware vào tháng 3/2021 đã khiến các thiết bị Coldcard bỏ qua chip entropy phần cứng chuyên dụng trong quá trình tạo hạt giống và thay vào đó dựa vào một trình tạo số giả ngẫu nhiên dựa trên phần mềm . Lỗi này ảnh hưởng đến các phiên bản firmware 4.0.1 đến 4.1.9, và phân tích sau đó đã mở rộng phạm vi lên đến phiên bản 5.0.3 trên các thiết bị Mk3
.
Trên các thiết bị Mk3 bị ảnh hưởng, entropy hiệu dụng đã giảm từ mức 128 bit như mong đợi xuống chỉ còn khoảng 40 bit, khiến các cụm từ hạt giống có thể bị dò tìm (brute-forced) từ xa mà không cần truy cập vật lý, lừa đảo hoặc phần mềm độc hại . Phân tích của chính Coinkite sau đó xác nhận rằng một số hạt giống Mk3 chỉ có khoảng 40 bit entropy
. Một kiểm tra firmware nhằm xác minh bộ tạo số ngẫu nhiên phần cứng (RNG) đang hoạt động cũng đã bị hỏng bởi cùng một bản cập nhật, cho phép lỗi tồn tại trong hơn năm năm mà không bị phát hiện
.
Các nhà nghiên cứu của Block (Square) đã công bố một phân tích kỹ thuật chi tiết vào ngày 31/7, truy ra nguyên nhân gốc rễ là một lỗi tích hợp trong mã tạo số ngẫu nhiên của Coldcard. "Firmware COLDCARD chứa một lỗi tích hợp RNG khiến ngu.random sử dụng trình dự phòng Yasmarang xác định của MicroPython thay vì RNG phần cứng STM32," báo cáo của Block giải thích . Điều này có nghĩa là các cụm từ hạt giống được tạo ra bằng các giá trị có thể dự đoán trước - bao gồm số sê-ri của vi điều khiển và bộ đếm hệ thống - thay vì sự ngẫu nhiên thực sự của phần cứng
.
Các ước tính thiệt hại dao động từ 38 triệu USD đến 130 triệu USD, và sự chênh lệch lớn này không phải là mâu thuẫn - nó phản ánh các thời điểm khác nhau khi cuộc tấn công diễn ra và các nhà nghiên cứu mở rộng phân tích on-chain của họ.
Phản ứng của Coinkite rất nhanh chóng, mặc dù công ty phải đối mặt với một hạn chế cơ bản: vì lỗ hổng nằm trong chính quá trình tạo hạt giống, nên một bản vá firmware không thể sửa chữa các hạt giống đã được tạo .
Cộng đồng nghiên cứu bảo mật rộng lớn hơn đã nhanh chóng hành động để xác định quy mô của vụ khai thác và truy ra nguyên nhân gốc rễ.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Một lỗi firmware được phát hành vào tháng 3/2021 đã vô hiệu hóa chip tạo số ngẫu nhiên phần cứng trên các thiết bị Coldcard, buộc chúng phải dùng trình tạo số giả ngẫu nhiên dễ đoán từ phần mềm, giảm entropy từ 128 bi...
Một lỗi firmware được phát hành vào tháng 3/2021 đã vô hiệu hóa chip tạo số ngẫu nhiên phần cứng trên các thiết bị Coldcard, buộc chúng phải dùng trình tạo số giả ngẫu nhiên dễ đoán từ phần mềm, giảm entropy từ 128 bi... Các ước tính tổn thất dao động mạnh từ 38 triệu USD đến hơn 130 triệu USD vì: tin tặc thực hiện ít nhất 4 đợt quét tấn công khác nhau; giá BTC biến động; các nhà nghiên cứu lần lượt phát hiện thêm các địa chỉ bị ảnh h...
Coinkite đã phát hành firmware khẩn cấp vào ngày 31/7/2026 cho tất cả các dòng máy bị ảnh hưởng, nhưng cảnh báo rõ ràng rằng việc cập nhật firmware không thể sửa chữa các hạt giống đã được tạo ra trước đó.