Lỗi tích hợp firmware vào tháng 3/2021 ở ví Coldcard đã vô hiệu hóa bộ tạo số ngẫu nhiên phần cứng, khiến entropy tạo khóa giảm từ 128 bit xuống chỉ còn 40 bit – mở đường cho hacker brute force từ xa. Bắt đầu từ rạng sáng 30/7/2026, tin tặc thực hiện 4 đợt tấn công phối hợp, rút tổng cộng 1.816 BTC (tương đương 116...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
Vụ khai thác ví cứng Coldcard bắt đầu từ ngày 30/7/2026 được ghi nhận là vụ vi phạm ví cứng lớn nhất từ trước đến nay. Một lỗi firmware được giới thiệu từ tháng 3/2021 đã cắt giảm độ ngẫu nhiên (entropy) của quá trình tạo seed ví từ 128 bit xuống chỉ còn 40 bit, cho phép kẻ tấn công brute-force khóa cá nhân từ xa và rút Bitcoin qua bốn đợt tấn công phối hợp. Tổng số Bitcoin bị đánh cắp được xác nhận là khoảng 1.816 BTC — trị giá khoảng 116 triệu USD tại thời điểm đó — từ hơn 5.200 địa chỉ . Hậu quả lan rộng khắp toàn bộ mạng lưới Bitcoin, gây ra một đợt di cư trị giá 15 tỷ USD từ các ví nắm giữ dài hạn và kỷ lục về số lượng ví mới được tạo ra.
Nguyên nhân gốc rễ là một lỗi tích hợp firmware được giới thiệu trong một bản cập nhật Coldcard vào tháng 3 năm 2021. Các phiên bản bị ảnh hưởng — đặc biệt là Coldcard Mk2 và Mk3 chạy firmware 4.0.0 đến 5.0.3 — đã bỏ qua bộ tạo số ngẫu nhiên phần cứng (RNG) chuyên dụng của thiết bị trong quá trình tạo seed ví . Thay vì mức entropy 128 bit như thiết kế, firmware đã định tuyến việc tạo seed thông qua một bộ tạo số giả ngẫu nhiên phần mềm, tạo ra các seed chỉ có entropy lên tới 40 bit, làm giảm không gian seed khả thi xuống còn khoảng 4 tỷ giá trị
.
Điều này khiến cho các seed có thể bị dự đoán và brute-force từ xa dựa trên dữ liệu công khai như số sê-ri thiết bị và chỉ số đồng hồ, mà không cần truy cập vật lý vào ví . Những người dùng tự tung xúc xắc (dice) trong quá trình thiết lập (bỏ qua seed do thiết bị tạo ra) sẽ không bị ảnh hưởng
.
Các ước tính khác nhau trong suốt diễn biến vụ việc, nhưng con số toàn diện nhất đến từ TRM Labs và Galaxy Research: khoảng 1.816 BTC (~116 triệu USD) bị đánh cắp từ hơn 5.200 địa chỉ qua bốn đợt tấn công . Các báo cáo trước đó đưa ra con số thấp hơn (1.367 BTC từ 4.585 địa chỉ, tương đương ~89 triệu USD) khi cuộc điều tra vẫn chưa hoàn tất
. Một số nguồn ước tính tổng thiệt hại cuối cùng có thể lên tới 2.055 BTC (~130 triệu USD) nếu đợt thứ tư bị nghi ngờ được xác minh đầy đủ
.
Trong những ngày sau vụ vi phạm, các công ty phân tích on-chain ghi nhận một làn sóng tháo chạy tìm nơi an toàn:
Sự di cư này phản ánh cả việc người dùng Coldcard chuyển tiền sang ví mới và một sự hoảng loạn rộng hơn khi những người nắm giữ dài hạn — bao gồm cả người dùng Ledger và Trezor, theo Giám đốc điều hành Casa Nick Neuman — chuyển tiền sang các hình thức lưu ký khác .
Trong tuần kết thúc vào khoảng ngày 8/8/2026, Bitcoin đã thiết lập mức cao nhất của năm 2026 cho hoạt động on-chain:
Sự gia tăng đột biến này được thúc đẩy trực tiếp bởi những người nắm giữ tranh nhau chuyển tiền khỏi các thiết bị Coldcard và tạo ra các ví hoàn toàn mới trên các phần cứng khác nhau .
Vụ khai thác đã gây ra một cuộc tranh luận gay gắt về các giả định bảo mật của ví cứng và việc tự lưu ký:
Coinkite đã đưa ra một cảnh báo khẩn cấp rằng chỉ vá firmware là không đủ cho người dùng bị ảnh hưởng:
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Lỗi tích hợp firmware vào tháng 3/2021 ở ví Coldcard đã vô hiệu hóa bộ tạo số ngẫu nhiên phần cứng, khiến entropy tạo khóa giảm từ 128 bit xuống chỉ còn 40 bit – mở đường cho hacker brute force từ xa.
Lỗi tích hợp firmware vào tháng 3/2021 ở ví Coldcard đã vô hiệu hóa bộ tạo số ngẫu nhiên phần cứng, khiến entropy tạo khóa giảm từ 128 bit xuống chỉ còn 40 bit – mở đường cho hacker brute force từ xa. Bắt đầu từ rạng sáng 30/7/2026, tin tặc thực hiện 4 đợt tấn công phối hợp, rút tổng cộng 1.816 BTC (tương đương 116 triệu USD) từ hơn 5.200 địa chỉ ví.
Hậu quả dây chuyền gây ra làn sóng di cư 233.000 BTC (trị giá 15 tỷ USD) khỏi ví nắm giữ dài hạn, đồng thời thiết lập kỷ lục năm 2026 với 2,27 triệu ví mới được tạo chỉ trong một tuần.