Vào ngày 30/7/2026, tin tặc bắt đầu rút sạch ví cứng Coldcard khi khai thác lỗi firmware 5 năm tuổi, làm giảm entropy seed xuống chỉ còn 40 bit. Hơn 15 kẻ tấn công đã phối hợp, đánh cắp ước tính từ 1.596 đến 2.055 BTC (khoảng 100 130 triệu USD) từ hơn 7.300 địa chỉ trong 4 đợt tấn công.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Vào ngày 30 tháng 7 năm 2026, một sự cố bảo mật đã bắt đầu diễn ra và nhanh chóng trở thành vụ trộm lớn nhất từ trước đến nay nhắm vào các ví cứng Bitcoin. Trong tuần tiếp theo, tin tặc đã rút sạch từ 1.596 đến 2.055 BTC (khoảng 100 triệu đến 130 triệu USD) từ các thiết bị Coldcard — những chiếc ví vốn được tiếp thị như tiêu chuẩn vàng cho bảo mật lưu trữ lạnh . Nguyên nhân gốc rễ là một lỗi macro tiền xử lý duy nhất được đưa vào firmware vào tháng 3 năm 2021, âm thầm làm sụp đổ tính ngẫu nhiên mã hóa của quá trình tạo seed từ mức an toàn 128 bit xuống chỉ còn khoảng 40 bit
. Bài viết này cung cấp một tường thuật toàn diện về vụ vi phạm, dựa trên các báo cáo từ Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph và nhiều nguồn khác.
Cuộc tấn công diễn ra theo ít nhất bốn đợt leo thang. Con số được xác nhận trong ba đợt đầu tiên là 1.596 BTC bị đánh cắp từ khoảng 7.300 địa chỉ, cùng với một đợt thứ tư bị nghi ngờ có thể đẩy tổng số lên khoảng 2.000–2.055 BTC . Các công ty phân tích blockchain khác nhau báo cáo các con số hơi khác nhau do thời điểm thống kê khác nhau và việc có bao gồm hoạt động đợt thứ tư chưa được xác nhận hay không
:
| Nguồn | BTC bị đánh cắp | Tương đương USD |
|---|---|---|
| Galaxy Research (đã xác nhận) | ~1.596 BTC | ~100 triệu USD+ |
| Galaxy Research (bao gồm đợt 4) | ~2.000 BTC | ~130 triệu USD |
| TRM Labs | ~1.816 BTC | ~116 triệu USD |
| K33 | — | ~114 triệu USD |
| CryptoQuant / các nguồn khác | 1.432–1.367 BTC | ~89 triệu–100 triệu USD |
Galaxy Research đã xác định ít nhất 15 kẻ tấn công riêng biệt khai thác lỗ hổng cùng lúc . Đáng chú ý, 90% số BTC bị đánh cắp vẫn chưa được di chuyển tính đến đầu tháng 8, với Galaxy cung cấp địa chỉ của kẻ tấn công cho cơ quan thực thi pháp luật liên bang Hoa Kỳ
.
Lỗ hổng này là một lỗi macro tiền xử lý được đưa vào firmware Coldcard v4.0.1, phát hành vào tháng 3 năm 2021 . Một bộ bảo vệ tiền xử lý C đã kiểm tra xem một macro có được định nghĩa hay không thay vì kiểm tra giá trị của nó. Điều này khiến trình liên kết giải quyết việc tạo seed dựa trên bộ sinh số giả ngẫu nhiên (PRNG) phần mềm tất định thay vì bộ sinh số ngẫu nhiên phần cứng (TRNG) STM32
. Lỗi này đã nằm im không bị phát hiện trong mã nguồn mở hơn năm năm
.
Sự sụp đổ entropy: Trên các thiết bị Mk2 và Mk3 (chạy firmware v4.0.1 đến v4.1.9), entropy hiệu dụng giảm từ mức dự kiến 128 bit xuống còn khoảng ~40 bit . Trên các mẫu Mk4, Mk5 và Q, đường dẫn dự phòng tạo ra khoảng 72 bit — cũng dưới mức quy định
. Các seed được tạo với entropy ~40 bit có thể bị brute-force mà không cần truy cập vật lý vào thiết bị
.
Cuộc tấn công tiến triển với tốc độ đáng báo động:
Tất cả các ví bị ảnh hưởng đều là cấu hình đơn chữ ký. Các ví đa chữ ký không bị ảnh hưởng .
Coinkite đã phát hành một bản vá firmware khôi phục đường dẫn RNG phần cứng chính xác cho việc tạo seed trong tương lai . Tuy nhiên, bản vá không thể sửa hồi tố các seed đã được tạo bởi firmware bị xâm phạm. Người dùng có ví được tạo từ tháng 3 năm 2021 đến khi bản vá được phát hành được khuyên ngay lập tức chuyển tiền sang ví mới với seed mới được tạo
. Công ty đã gửi email cho khách hàng từ năm 2019 để cảnh báo họ về lỗi này
và tiêu hủy lượng hàng tồn kho dễ bị tổn thương còn lại
.
Trước vụ vi phạm, Coinkite có chính sách bảo mật nghiêm ngặt là tự động xóa dữ liệu khách hàng (email, hồ sơ mua hàng) sau 90–120 ngày . Sau vụ hack, công ty đã đảo ngược chính sách này, tuyên bố sẽ giữ lại hồ sơ khách hàng để chuẩn bị cho các thủ tục pháp lý dự kiến
. Điều này đã vấp phải sự phản đối đáng kể từ những người dùng coi trọng quyền riêng tư, những người đã chọn Coldcard một phần vì lập trường giảm thiểu dữ liệu của nó
. Coinkite tuyên bố dữ liệu sẽ được lưu trữ với quyền truy cập hạn chế và khách hàng vẫn có thể yêu cầu xóa theo tiêu chuẩn
. Thomas Braziel của 117 Partners được cho là đang điều tra các khiếu nại về trách nhiệm sản phẩm và một vụ kiện tập thể tiềm năng chống lại Coinkite
.
Vụ vi phạm đã thúc đẩy hoạt động onchain tăng vọt lên mức cao nhất năm 2026 khi các nạn nhân di chuyển số tiền còn lại và thị trường rộng lớn hơn đánh giá lại rủi ro tự quản lý . Dòng vốn ròng hàng tuần vào các quỹ ETF Bitcoin giao ngay của Hoa Kỳ đã tăng vọt lên khoảng 853 triệu đô la trong tuần sau vụ hack, khi các nhà đầu tư tổ chức chuyển hướng sang các giải pháp lưu ký được quản lý để ứng phó với sự cố Coldcard
.
Vụ hack Coldcard đã kết tinh một số sự thật khó chịu cho cộng đồng tự quản lý Bitcoin:
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Vào ngày 30/7/2026, tin tặc bắt đầu rút sạch ví cứng Coldcard khi khai thác lỗi firmware 5 năm tuổi, làm giảm entropy seed xuống chỉ còn 40 bit.
Vào ngày 30/7/2026, tin tặc bắt đầu rút sạch ví cứng Coldcard khi khai thác lỗi firmware 5 năm tuổi, làm giảm entropy seed xuống chỉ còn 40 bit. Hơn 15 kẻ tấn công đã phối hợp, đánh cắp ước tính từ 1.596 đến 2.055 BTC (khoảng 100 130 triệu USD) từ hơn 7.300 địa chỉ trong 4 đợt tấn công.
Lỗ hổng bắt nguồn từ một lỗi macro tiền xử lý trong firmware Coldcard phát hành tháng 3/2021, khiến thiết bị sử dụng bộ sinh số giả ngẫu nhiên thay vì phần cứng chuyên dụng.