Một lỗi cấu hình build trong firmware Coldcard phiên bản 4.0.1 (tháng 3/2021) đã khiến quá trình tạo seed chuyển sang bộ sinh số ngẫu nhiên phần mềm thay vì chip chuyên dụng, làm giảm entropy hiệu dụng từ 128 bit xuốn... Cuộc tấn công bắt đầu ngày 30/7/2026: đợt đầu rút 1.082,65 BTC từ 1.196 ví chỉ trong 41 phút.

Create a landscape editorial hero image for this Studio Global article: What were the key details of the Coldcard hardware wallet hack that exploited a 2021 firmware vulnerability, resulting in approximately $130. Article summary: Let me search for this specific. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Lời hứa của một ví cứng (hardware wallet) rất đơn giản: khóa riêng tư của bạn không bao giờ rời khỏi con chip bảo mật, và không một kẻ tấn công từ xa nào có thể chạm vào chúng. Vào ngày 30 tháng 7 năm 2026, lời hứa đó đã tan vỡ đối với hàng nghìn người dùng ví Coldcard khi tin tặc rút sạch hơn 70 triệu USD Bitcoin từ 1.196 ví chỉ trong 41 phút — mà không cần chạm vào một thiết bị nào .
Đến đầu tháng 8 năm 2026, tổng số Bitcoin bị đánh cắp đã vượt qua 1.816 BTC, trị giá 116–130 triệu USD tùy theo giá Bitcoin tại thời điểm báo cáo, từ hơn 7.300 địa chỉ . Nguyên nhân gốc rễ: một lỗi cấu hình build trong bản cập nhật firmware được phát hành cách đó 5 năm.
Coldcard, ví cứng chỉ dành cho Bitcoin do nhà sản xuất Canada Coinkite sản xuất, vốn được coi là một trong những lựa chọn lưu trữ lạnh an toàn nhất hiện có. Lỗ hổng bắt nguồn từ phiên bản firmware 4.0.1, phát hành vào tháng 3 năm 2021 .
Trong quá trình di chuyển mã nguồn, Coldcard đã vô tình chuyển hướng việc tạo seed ví sang bộ sinh số giả ngẫu nhiên (PRNG) Yasmarang của MicroPython thay vì bộ sinh số ngẫu nhiên phần cứng (RNG) STM32 của thiết bị . Thông thường, RNG phần cứng cung cấp 128 bit entropy thực sự, khiến việc đoán seed phrase là bất khả thi về mặt tính toán. Phần mềm dự phòng sử dụng một PRNG xác định, được gieo mầm (seeded) bởi các giá trị có thể dự đoán như UID của thiết bị và trạng thái bộ đếm thời gian nội bộ
.
Trên các thiết bị Mk3, entropy hiệu dụng đã giảm từ 128 bit xuống chỉ còn 40 bit — một không gian tìm kiếm đủ nhỏ để thực hiện brute-force bằng các công cụ có sẵn công khai . Trên các mẫu Mk4, Mk5 và Q, entropy giảm xuống còn khoảng 72 bit, vẫn thấp hơn nhiều so với mức bảo mật dự kiến
.
Coinkite xác nhận rằng lỗi này ảnh hưởng đến các seed được tạo trên thiết bị Mk2 và Mk3 với các phiên bản firmware từ 4.0.1 đến 5.0.3 . Lỗ hổng này không phải là một vụ xâm nhập vào mạng lưới Bitcoin hoặc máy chủ của Coinkite — mà là một lỗ hổng trong chính cách thiết bị tạo ra tính ngẫu nhiên
.
Một khi hiểu được điểm yếu, tin tặc đã hành động rất nhanh.
Đến ngày 7 tháng 8, Galaxy Research đã xác định được ít nhất 15 kẻ tấn công khác nhau đang độc lập khai thác lỗ hổng, tăng từ một nhóm nhỏ các nhà điều hành phối hợp ban đầu . TRM Labs ghi nhận khoảng 1.816 BTC (116 triệu USD) bị đánh cắp từ hơn 5.200 địa chỉ qua bốn đợt
. Các nguồn khác, bao gồm bản cập nhật sau đó của Galaxy và CBC, báo cáo khoảng 1.596 BTC bị đánh cắp từ khoảng 7.300 địa chỉ qua ba đợt được xác nhận cộng với 14 sự cố nhỏ hơn
.
Vụ hack đã gây ra những hậu quả tức thì và hữu hình trên toàn hệ sinh thái Bitcoin.
Hoạt động on-chain kỷ lục. Số lượng địa chỉ Bitcoin hoạt động đã tăng vọt lên khoảng 980.000 địa chỉ mỗi ngày — mức cao nhất kể từ tháng 12 năm 2024 — khi người dùng vội vã chuyển tiền khỏi các thiết bị bị xâm phạm . Glassnode báo cáo rằng việc khai thác này là nguyên nhân trực tiếp dẫn đến sự gia tăng này
. Hơn 330.000 địa chỉ Bitcoin mới đã được tạo ra sau vụ việc
.
Cuộc tranh luận về tự quản lý (self-custody) trở nên gay gắt hơn. Trong nhiều năm, câu thần chú bảo mật tiền điện tử là "không phải khóa của bạn, không phải coin của bạn." Vụ hack Coldcard đã đặt lại vấn đề đó thành một câu hỏi khó hơn: ngay cả việc tự quản lý đúng cách cũng trở nên vô giá trị nếu cách triển khai của mô-đun bảo mật phần cứng bị lỗi . Những người dùng đã làm đúng mọi thứ — mua một ví cứng uy tín, lưu trữ seed phrase ngoại tuyến, không bao giờ nhấp vào liên kết lừa đảo — vẫn mất tất cả chỉ vì một lỗi cờ build (build flag error) được tạo ra từ nhiều năm trước khi họ mua thiết bị
.
Kêu gọi kiểm toán firmware và quy định chặt chẽ hơn. Việc một lỗi cấu hình build duy nhất có thể tồn tại tiềm ẩn trong 5 năm và sau đó rút sạch 130 triệu USD đã gây ra các yêu cầu rộng rãi về việc kiểm toán bảo mật firmware bắt buộc và khả năng giám sát theo quy định đối với sản xuất ví cứng . Công ty bảo mật blockchain REKT báo cáo rằng riêng vụ vi phạm Coldcard đã chiếm khoảng 10% tổng thiệt hại do hack tiền điện tử trong năm 2026
.
Mối lo ngại về hack hỗ trợ AI. Forbes và các hãng tin khác lưu ý rằng tin tặc đã sử dụng các công cụ brute-force hỗ trợ AI để tăng tốc độ tìm kiếm không gian seed, hạ thấp rào cản thực hiện vụ khai thác và làm dấy lên những báo động rộng rãi hơn về các tác nhân đe dọa được tăng cường AI nhắm vào cơ sở hạ tầng tiền điện tử .
Vài ngày sau vụ Coldcard, vào ngày 7–8 tháng 8 năm 2026, một lỗ hổng nghiêm trọng trong mã nguồn mở BTCPay Server đã bị khai thác tích cực .
Các phiên bản BTCPay Server trước 2.4.2 cho phép kẻ tấn công từ xa chưa được xác thực lấy được các tệp thông tin xác thực .macaroon của LND (Lightning Network Daemon) — các token mang quyền ủy quyền các lệnh chống lại một node Lightning . Một khi kẻ tấn công có được macaroon, chúng có thể kiểm soát node và rút Bitcoin của nó mà không cần mật khẩu, phiên làm việc hoặc bất kỳ chỗ đứng nào khác trên máy
.
Các nạn nhân được xác nhận bao gồm nhà sản xuất ví cứng Foundation và ấn phẩm Bitcoin Citadel21, các kênh Lightning của họ đã bị đóng cưỡng bức và tiền bị cuốn đi . BTCPay đã phát hành phiên bản 2.4.2 như một bản vá khẩn cấp, kêu gọi tất cả người vận hành cập nhật ngay lập tức hoặc tắt máy chủ của họ, và tạm thời hạn chế truy cập Lightning từ xa
. Những người ủng hộ sau đó đã đưa ra phần thưởng phục hồi lên tới 3 BTC để hỗ trợ thu hồi số tiền bị đánh cắp
.
Vụ khai thác BTCPay, mặc dù quy mô nhỏ hơn nhiều, đã làm gia tăng cảm giác khủng hoảng trong bảo mật cơ sở hạ tầng Bitcoin. Như Forbes đã nói, tình hình "cực kỳ tồi tệ" .
Vụ Coldcard không xảy ra đơn lẻ. Theo các công cụ theo dõi bảo mật, năm 2026 đang trên đà trở thành một trong những năm tồi tệ nhất được ghi nhận về hack tiền điện tử.
Bất chấp các phương pháp luận khác nhau, sự đồng thuận rất rõ ràng: tần suất các cuộc tấn công ở mức cao nhất mọi thời đại, và vụ vi phạm ví cứng Coldcard — chiếm khoảng 10% tổng thiệt hại của năm chỉ trong vài ngày — là ví dụ điển hình nhất của một lỗ hổng cơ sở hạ tầng rộng lớn hơn .
Coinkite đã phát hành bản vá firmware khẩn cấp cho tất cả các mẫu bị ảnh hưởng và đưa ra hướng dẫn khẩn cấp . Lưu ý quan trọng: cài đặt bản cập nhật firmware không sửa được seed đã bị xâm phạm
. Người dùng đã tạo seed trên firmware dễ bị tấn công (phiên bản 4.0.1 đến 5.0.3 trên thiết bị Mk2 và Mk3) cần:
Coinkite xác nhận rằng các seed được tạo trên các mẫu Mk4, Q và Mk5 không bị ảnh hưởng bởi cùng một lỗ hổng . Tuy nhiên, bài học rộng hơn được áp dụng phổ biến: một ví cứng chỉ an toàn khi cách triển khai firmware của nó là an toàn.
Vụ hack Coldcard không phải là một cuộc tấn công lừa đảo (phishing), một vụ xâm nhập máy chủ hay một chiến dịch kỹ thuật xã hội. Đó là một sự cố triển khai firmware và chuỗi cung ứng khiến các ví cứng trong 5 năm trở nên không an toàn trước một kẻ tấn công kiên quyết với một chiếc laptop và các công cụ brute-force công khai.
Đối với cộng đồng Bitcoin, vụ việc đã buộc một sự phát triển khó chịu của câu thần chú tự quản lý: "Khóa của bạn, coin của bạn" chỉ đúng nếu thiết bị tạo ra những khóa đó thực sự sử dụng tính ngẫu nhiên thực sự. Khi một cờ build (build flag) duy nhất có thể hút 88 bit entropy ra khỏi ví của bạn, thì cả một tấm thép bảo vệ seed (steel seed plate) hay một thiết lập đa chữ ký (multi-sig) cũng không thể cứu bạn.
Như một người dùng bị ảnh hưởng đã nói với Forbes: "Tôi đã làm đúng mọi thứ" — và vẫn mất hơn 116 triệu USD Bitcoin .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Một lỗi cấu hình build trong firmware Coldcard phiên bản 4.0.1 (tháng 3/2021) đã khiến quá trình tạo seed chuyển sang bộ sinh số ngẫu nhiên phần mềm thay vì chip chuyên dụng, làm giảm entropy hiệu dụng từ 128 bit xuốn...
Một lỗi cấu hình build trong firmware Coldcard phiên bản 4.0.1 (tháng 3/2021) đã khiến quá trình tạo seed chuyển sang bộ sinh số ngẫu nhiên phần mềm thay vì chip chuyên dụng, làm giảm entropy hiệu dụng từ 128 bit xuốn... Cuộc tấn công bắt đầu ngày 30/7/2026: đợt đầu rút 1.082,65 BTC từ 1.196 ví chỉ trong 41 phút.
Vụ hack gây ra hoạt động on chain cao nhất kể từ tháng 12/2024 (980.000 địa chỉ active/ngày) và tạo hơn 330.000 địa chỉ Bitcoin mới.