Một cuộc tấn công ví Coldcard quy mô lớn vừa được phát hiện khi số lượng bitcoin bị đánh cắp từ các địa chỉ do thiết bị này tạo ra có thể đã chạm mốc 114 triệu đô la Mỹ. Sự cố bắt đầu từ ngày 30 tháng 7 và tiếp tục mở rộng sang làn sóng thứ tư vào đầu tuần này tại thời điểm ngày 3 tháng 8 năm 2026. Điều đáng chú ý là các giao dịch chưa xác nhận trong lần quét mới này sử dụng tính năng thay thế phí, mở ra cơ hội cho nạn nhân chuyển tiền trước nếu họ phát hiện kịp thời.
Tổng quan về làn sóng tấn công ví Coldcard mới nhất
Các nhà nghiên cứu đang theo dõi sát sao một làn sóng quét thứ tư nhắm vào bitcoin nằm trong các địa chỉ được sinh ra bởi ví lạnh Coldcard. Ước tính từ dữ liệu trên chuỗi khối, kẻ tấn công đã di chuyển khoảng 1,816 bitcoin từ hơn 5,200 địa chỉ khác nhau kể từ khi sự việc khởi phát. Với mức giá thị trường được ghi nhận là 62,729.28 đô la Mỹ mỗi đồng, con số thiệt hại tài chính thực tế trở nên rất đáng lo ngại đối với cộng đồng lưu trữ tiền điện tử.
Khác với những đợt tấn công trước đó, các giao dịch trong làn sóng gần đây nhất có vẻ như đã kích hoạt tính năng thay thế phí của mạng lưới Bitcoin. Điều này có nghĩa là bất kỳ ai phát hiện thấy địa chỉ của mình nằm trong hàng đợi chờ xác nhận đều có vài phút để trả phí cao hơn nhằm di chuyển quỹ trước kẻ tấn công. Đây là một chi tiết kỹ thuật quan trọng mà người dùng cần nắm rõ để bảo vệ tài sản của mình.

Nguyên nhân kỹ thuật từ bản cập nhật phần mềm lỗi
Lỗ hổng cho phép khai thác này được truy nguyên về một phiên bản xây dựng phần mềm nhúng được phát hành vào tháng 3 năm 2021. Trong phiên bản firmware này, quá trình tạo hạt giống bí mật đã được định tuyến tới một bộ tạo ngẫu nhiên phần mềm có thể đoán trước được thay vì sử dụng bộ tạo ngẫu nhiên phần cứng của chip. Kết quả là các khóa sinh ra từ quá trình này có thể được tái tạo lại ngoại tuyến bởi bất kỳ ai tìm ra phạm vi phù hợp.
Mẫu hình tấn công cho thấy lỗ hổng này chủ yếu ảnh hưởng đến các hạt giống đơn khóa được tạo bởi Coldcard chứ không phải các cấu hình đa chữ ký. Kẻ tấn công đã gửi quỹ đến các địa chỉ chưa từng được sử dụng trước đây, khiến việc truy vết khó khăn hơn so với các làn sóng trước. Tuy nhiên, đặc điểm này cũng giúp phân biệt rõ ràng giữa các giao dịch hợp pháp và giao dịch độc hại trên chuỗi khối.
Mốc thời gian diễn ra các đợt quét tài sản
Sự kiện tấn công ví Coldcard bắt đầu vào ngày 30 tháng 7 với một đợt quét duy nhất đã lấy đi 1,083 bitcoin từ 1,196 địa chỉ chỉ trong vòng 41 phút. Hai đợt quét tiếp theo diễn ra vào cuối tuần đưa tổng số tổn thất quan sát được lên mức 1,367 bitcoin trải dài trên 4,585 địa chỉ. Đến sáng thứ hai ngày 3 tháng 8, làn sóng thứ tư đã bắt đầu và vẫn đang tiếp diễn nhiều giờ sau đó.
Dữ liệu chi tiết về các đợt quét cho thấy tốc độ tấn công tăng đột biến so với bình thường. Trong các khối từ số 960,778 đến 960,792, có 218 giao dịch đã nhắm vào 462 địa chỉ của nạn nhân. Tốc độ quét đạt khoảng 14 lượt mỗi khối, cao gấp khoảng 45 lần so với cửa sổ kiểm soát trước sự cố vốn chỉ ở mức 0.3 lượt mỗi khối.
| Đợt quét | Ngày bắt đầu | Số lượng Bitcoin | Số địa chỉ bị ảnh hưởng | Thời gian thực hiện |
|---|---|---|---|---|
| Đợt 1 | 30/07/2026 | 1,083 BTC | 1,196 | 41 phút |
| Đợt 2 & 3 | Cuối tuần | 1,367 BTC (tích lũy) | 4,585 | Chưa rõ |
| Đợt 4 | 03/08/2026 | Tổng cộng ~1,816 BTC | Hơn 5,200 | Đang diễn ra |

Phân tích từ chuyên gia Galaxy Research
Alex Thorn, trưởng bộ phận nghiên cứu toàn cầu tại Galaxy Research, là người đã phát hiện và cảnh báo về làn sóng tấn công ví Coldcard đang hoạt động này. Ông Thorn cho biết các kẻ tấn công đã chọn tham gia vào tính năng thay thế phí, một tính năng của Bitcoin cho phép một giao dịch đang chờ bị ghi đè bởi một giao dịch sau đó trả phí cao hơn. Cho đến khi một giao dịch được xác nhận, nạn nhân tìm thấy địa chỉ của mình trong hàng đợi chờ xác nhận có thể trả thêm phí để di chuyển coin ra ngoài trước.
Ông Thorn nhấn mạnh rằng ông không có báo cáo trực tiếp nào từ nạn nhân mà chỉ công bố kết quả dựa trên việc khớp mẫu hình. Việc lựa chọn tốc độ phản hồi nhanh hơn xác nhận nhằm mục đích cảnh báo mọi người trong khi các giao dịch vẫn còn trạng thái chưa xác nhận. Nếu giả thuyết này đúng, tổng số tiền chạy qua bốn đợt đã đạt khoảng 1,816 bitcoin, gần 114 triệu đô la Mỹ.

Phản ứng từ nhà sản xuất Coinkite
nhà sản xuất Coldcard tên là Coinkite đã phát hành phần mềm nhúng khẩn cấp cho mọi mẫu máy bị ảnh hưởng. Họ thông báo cho người dùng rằng những ai đã tạo hạt giống bí mật trên phần mềm lỗi thời cần di chuyển quỹ đến một địa chỉ ví được tạo bằng hạt giống mới. Đây là biện pháp phòng ngừa cần thiết để ngăn chặn rủi ro mất mát tài sản tiếp diễn từ các thiết bị cũ.
Không có đợt quét nào trong ba đợt đầu tiên chạm vào các cấu hình đa chữ ký, điều này nhất quán với việc lỗ hổng chỉ ảnh hưởng đến hạt giống đơn khóa. Sáu địa chỉ đích có lịch sử hoạt động từ nhiều năm trước cũng xuất hiện, bởi vì một địa chỉ kẻ tấn công mới được tạo không thể có lịch sử. Điều này cung cấp manh mối quan trọng cho các nhà điều tra blockchain.
Ảnh hưởng và lời khuyên cho người dùng Việt Nam
Đối với cộng đồng người dùng tiền điện tử tại Việt Nam, sự kiện tấn công ví Coldcard này là một hồi chuông cảnh tỉnh về tầm quan trọng của việc cập nhật firmware. Người dùng sở hữu các thiết bị Coldcard đời cũ cần kiểm tra ngay lập tức xem mình có thuộc nhóm bị ảnh hưởng hay không. Cụ thể, hãy kiểm tra xem thiết bị có chạy bản firmware từ tháng 3 năm 2021 hay không.
- Kiểm tra số dư tài khoản liên quan đến thiết bị Coldcard cũ.
- Di chuyển mọi thứ khỏi thiết bị bị ảnh hưởng ngay lập tức.
- Nâng cấp phần mềm nhúng lên phiên bản khẩn cấp mới nhất.
- Sử dụng tính năng thay thế phí nếu phát hiện giao dịch lạ trong hàng đợi.
Thorn khuyên người dùng nên kiểm tra quỹ, di chuyển bất cứ thứ gì khỏi thiết bị bị ảnh hưởng và đặt mức phí cao hơn để cạnh tranh. Mỗi đồng xu bị tiêu spend đến sau ranh giới phần mềm nhúng Coldcard đều có điểm đến là địa chỉ tươi mới không có lịch sử trước đó. Một địa chỉ đích cho mỗi nạn nhân thay vì các bộ thu chung làm cho hai làn sóng đầu dễ dàng ánh xạ hơn.
Câu hỏi thường gặp về sự cố bảo mật
Vấn đề bảo mật này có ảnh hưởng đến ví đa chữ ký không?
Dựa trên dữ liệu hiện tại, không có đợt quét nào trong ba đợt đầu tiên chạm vào các cấu hình đa chữ ký. Lỗ hổng dường như chỉ ảnh hưởng đến hạt giống đơn khóa được tạo trên phần mềm cụ thể.
Tôi có thể khôi phục bitcoin đã bị mất không?
Trong giai đoạn giao dịch chưa xác nhận, bạn có thể outbid kẻ tấn công bằng cách trả phí cao hơn. Tuy nhiên, một khi giao dịch được xác nhận, việc khôi phục sẽ cực kỳ khó khăn hoặc không thể.
Coinkite đã xử lý vấn đề này như thế nào?
Họ đã phát hành phần mềm nhúng khẩn cấp cho tất cả các mẫu máy bị ảnh hưởng và hướng dẫn người dùng tạo hạt giống mới.
Tại sao các địa chỉ đích lại khó truy vết?
Kẻ tấn công gửi quỹ đến các địa chỉ chưa từng được sử dụng trước đây, khó truy vết hơn so với các làn sóng trước sử dụng bộ thu chung.
Giá trị thiệt hại ước tính là bao nhiêu?
Tổng cộng ước tính khoảng 1,816 bitcoin, tương đương gần 114 triệu đô la Mỹ tại thời điểm báo cáo.
Sự cố tấn công ví Coldcard này nhắc nhở chúng ta rằng bảo mật phần cứng không phải là vĩnh viễn nếu firmware không được quản lý chặt chẽ. Việc theo dõi các bản cập nhật an ninh từ nhà sản xuất là trách nhiệm của người dùng cuối. Hãy luôn thận trọng khi lưu trữ tài sản kỹ thuật số giá trị lớn trên bất kỳ thiết bị nào.
CoinDesk
Nguồn: CoinDesk.







