Hơn 130 triệu USD tiền mã hóa được cho là đã bị rút khỏi các ví liên quan đến Coldcard từ ngày 30/7/2026, do lỗi tạo seed chứ không phải Bitcoin bị phá mã hóa. Một lỗi tích hợp firmware từ tháng 3/2021 khiến một số thiết bị dùng bộ sinh số giả ngẫu nhiên dễ đoán thay vì bộ tạo số ngẫu nhiên phần cứng, cho phép kẻ tấ...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Vụ mất cắp Coldcard không phải là một vụ đột nhập vật lý, cũng không cho thấy hệ mật mã của Bitcoin đã bị phá vỡ. Điểm yếu nằm ở cách một số thiết bị Coldcard tạo seed khôi phục—bí mật gốc dùng để kiểm soát tiền trong ví. Khi phát hiện được quy luật, kẻ tấn công có thể tạo hàng loạt seed giả định, đối chiếu chúng với các địa chỉ Bitcoin công khai rồi chuyển tiền mà không cần chạm vào thiết bị hay bản sao lưu của nạn nhân.
Coldcard là một ví phần cứng. Thiết bị này được thiết kế để giữ các khóa cần thiết cho việc ký giao dịch tách khỏi phần mềm kết nối Internet. Mô hình “lưu trữ lạnh” thường khó bị tấn công từ xa hơn ví nóng—những ví chạy trên điện thoại, trình duyệt hoặc tài khoản sàn giao dịch.
Tuy nhiên, mức độ an toàn của ví còn phụ thuộc vào chất lượng ngẫu nhiên tại thời điểm seed được tạo. Một thay đổi firmware được đưa vào từ tháng 3/2021 khiến các Coldcard bị ảnh hưởng sử dụng một quy trình phần mềm có thể dự đoán, thay vì bộ tạo số ngẫu nhiên phần cứng chuyên dụng vốn được thiết kế cho việc tạo seed. Coinkite sau đó cho biết nguyên nhân là lỗi trong quá trình build và phân giải ký hiệu phần mềm, không phải chủ ý tạo ra một cơ chế dự phòng yếu hơn.
Seed khôi phục có thể được xem là bí mật chủ của ví Bitcoin. Từ seed này, thiết bị có thể tái tạo các địa chỉ và khóa riêng dùng để ký giao dịch. Seed phải đủ khó đoán; nếu kẻ tấn công thu hẹp được không gian khả năng, chúng có thể tìm kiếm seed đúng mà không cần nhìn thấy thiết bị gốc.
Theo các phân tích kỹ thuật của Coinkite được dẫn lại trong một số báo cáo, seed trên các ví Mk3 bị ảnh hưởng chỉ có mức entropy hiệu dụng khoảng 40 bit, thay vì 128 bit như dự kiến. Điều đó làm số khả năng giảm mạnh đến mức các phép tính chuyên dụng trở nên khả thi.
Chuỗi tấn công được mô tả như sau:
Điều này giải thích vì sao nạn nhân vẫn có thể mất tiền dù đã tuân thủ các nguyên tắc tự lưu ký: không chia sẻ seed, cất thiết bị ngoại tuyến và bảo vệ bản sao lưu. Điểm yếu xuất hiện ngay lúc seed được tạo, chứ không nằm ở nơi seed được lưu sau đó.
Các con số thay đổi theo tiến trình điều tra. Một thống kê ban đầu quy 594,48 BTC bị rút khỏi khoảng 500 ví đơn chữ ký, trong khi các báo cáo sau đó liên hệ chiến dịch này với hơn 1.300 BTC và mức thiệt hại trên 130 triệu USD.
Không nên xem đây là một tổng số cuối cùng duy nhất. Mỗi báo cáo có thể bao quát những đợt tấn công, khoảng thời gian, loại ví và mức giá Bitcoin khác nhau. Đánh giá cập nhật của Galaxy Research gọi con số này là “130 triệu USD và vẫn còn tăng”, cho thấy cuộc điều tra vẫn tiếp diễn vào giữa tháng 8.
Danh tính thủ phạm chưa được công bố. Các thông tin hiện có mô tả một chiến dịch mang tính cơ hội, đang diễn ra, với ít nhất khoảng một chục hacker hoặc nhóm chưa xác định. Cũng có khả năng nhiều bên cùng khai thác một điểm yếu sau khi thông tin về lỗ hổng bị lộ.
Cần phân biệt nguyên nhân kỹ thuật với việc quy trách nhiệm. Nguyên nhân kỹ thuật gắn với cách Coldcard triển khai quy trình tạo seed; còn danh tính, tổ chức và địa điểm của những người rút tiền vẫn chưa được xác định trong các báo cáo hiện có. Chưa có bằng chứng cho thấy Bitcoin bị xâm nhập, hay một nhóm tội phạm duy nhất đã được xác nhận đứng sau toàn bộ vụ việc.
Sự cố xảy ra trong bối cảnh thiệt hại an ninh mạng tiền mã hóa gia tăng. Đến đầu tháng 8, các báo cáo dẫn số liệu hơn 200 vụ hack nhằm vào các công ty tiền mã hóa trong năm 2026, với tổng thiệt hại trên 950 triệu USD.
Tuy nhiên, hai con số này không hoàn toàn tương đồng về phạm vi: tổng thiệt hại rộng hơn bao gồm nhiều công ty và hệ thống tiền mã hóa, còn vụ Coldcard xuất phát từ một lỗ hổng cụ thể trong quá trình tạo seed của ví. Dù vậy, sự cố cho thấy một rủi ro quen thuộc của mô hình tự lưu ký: mã hóa mạnh và lưu trữ ngoại tuyến không thể bù đắp cho một lớp tạo khóa hoặc triển khai phần mềm bị lỗi.
Ví phần cứng được thiết kế để cô lập thông tin ký giao dịch khỏi các thiết bị kết nối Internet. Ngược lại, ví nóng thường vận hành dưới dạng phần mềm và phải đối mặt với phạm vi đe dọa trực tuyến rộng hơn. Vì vậy, lưu trữ lạnh có thể giảm nguy cơ từ mã độc, chiếm quyền tài khoản từ xa và việc seed bị lộ trong quá trình sử dụng thông thường.
Mô hình bảo mật này không thất bại vì kẻ tấn công đăng nhập từ xa vào từng chiếc Coldcard. Nó thất bại vì một số ví đã được tạo ra với seed không đủ ngẫu nhiên. Khi một seed yếu đã tồn tại, cất thiết bị trong két sắt vẫn bảo vệ phần cứng—nhưng không nhất thiết bảo vệ bí mật toán học có thể được tái tạo từ blockchain công khai và quy luật tạo seed đã biết.
Đây là điểm mấu chốt: sự cố là lỗ hổng trong quá trình triển khai sản phẩm, không phải bằng chứng cho thấy mọi ví ngoại tuyến đều vốn không an toàn hoặc hệ thống địa chỉ và chữ ký của Bitcoin đã bị đánh bại.
Jonathan Goodman cho biết khoảng 1,6 triệu đô la Canada đã bị lấy khỏi các khoản nắm giữ được kiểm soát bằng Coldcard. Ông nói mình chưa từng chia sẻ seed và luôn bảo quản thiết bị ở nơi an toàn về mặt vật lý, nhưng những biện pháp đó vẫn không ngăn được vụ trộm.
Trường hợp này cho thấy phần đáng lo nhất của sự cố: an toàn trong vận hành không đủ nếu bí mật ban đầu được tạo ra bằng một quy trình thiếu tính khó đoán. Một bản sao được bảo vệ cẩn thận nhưng chứa khóa yếu thì bản thân khóa đó vẫn yếu.
Coinkite công bố sự cố ngày 30/7/2026 và phát hành firmware đã sửa cùng thông báo bảo mật. Biện pháp cốt lõi không chỉ là cập nhật phần mềm, mà là di chuyển tài sản sang seed mới:
Coinkite cảnh báo rằng cập nhật firmware không thể làm cho seed được tạo trên firmware dễ bị lỗi trở nên an toàn hồi tố. Người dùng phải chuyển tiền sang một ví được kiểm soát bằng seed mới.
Theo thông báo, tiền có nguy cơ bị ảnh hưởng nếu seed được tạo mà không có ít nhất 50 lần gieo xúc xắc độc lập, riêng tư, đồng thời ví có tiền không được bảo vệ bằng một passphrase BIP-39 mạnh và duy nhất. Người dùng nên xem hướng dẫn chính thức mới nhất để kiểm tra phiên bản firmware phù hợp với từng mẫu máy và quy trình di chuyển. Tuyệt đối không cung cấp các từ trong seed hoặc passphrase cho bất kỳ ai tự nhận là nhân viên hỗ trợ.
Vụ Coldcard cho thấy bảo mật ví phần cứng gồm nhiều lớp:
Thông điệp thực tế quan trọng nhất rất đơn giản: nếu seed của ví có thể đã được tạo qua một quy trình dễ bị lỗi, cần thay seed, không chỉ thay đổi hoặc cập nhật thiết bị. Trong sự cố này, kẻ tấn công được cho là không cần đánh cắp một chiếc Coldcard. Chúng chỉ cần tái tạo bí mật mà thiết bị đã tạo ra.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Hơn 130 triệu USD tiền mã hóa được cho là đã bị rút khỏi các ví liên quan đến Coldcard từ ngày 30/7/2026, do lỗi tạo seed chứ không phải Bitcoin bị phá mã hóa.
Hơn 130 triệu USD tiền mã hóa được cho là đã bị rút khỏi các ví liên quan đến Coldcard từ ngày 30/7/2026, do lỗi tạo seed chứ không phải Bitcoin bị phá mã hóa. Một lỗi tích hợp firmware từ tháng 3/2021 khiến một số thiết bị dùng bộ sinh số giả ngẫu nhiên dễ đoán thay vì bộ tạo số ngẫu nhiên phần cứng, cho phép kẻ tấn công tái tạo seed trên quy mô lớn.
Coinkite khuyến cáo người dùng cập nhật firmware, tạo seed hoàn toàn mới và chuyển tiền sang ví mới; chỉ cập nhật firmware không thể khôi phục an toàn cho seed đã tạo trước đó.