Sự cố tấn công ví lạnh Bitcoin vừa qua đã khiến cộng đồng tiền mã hóa bàng hoàng khi số tiền mất mát lên tới gần 89 triệu đô la Mỹ. Vụ việc bắt nguồn từ một lỗ hổng bảo mật trong bản phát hành phần mềm tháng Ba năm 2021, cho phép kẻ xấu sao chép khóa riêng tư mà không cần tiếp xúc vật lý với thiết bị. Galaxy Research đã xác định được ba làn sóng quét tài sản khác nhau, nhắm vào cả các khoản dư lớn lẫn nhỏ.

Tổng quan về sự cố tấn công ví lạnh Bitcoin

Theo dữ liệu mới nhất từ CoinDesk, tổng số Bitcoin bị đánh cắp trong chuỗi sự kiện này đạt con số 1.367 đồng. Tính theo giá thị trường gần đây, thiệt hại tài chính ước tính xấp xỉ 89 triệu USD. Số lượng địa chỉ ví bị ảnh hưởng lên đến 4.585 ví khác nhau. Điều đáng chú ý là cuộc tấn công diễn ra liên tục trong nhiều ngày sau khi lỗ hổng được phát hiện ban đầu.

Galaxy Research, đơn vị phân tích uy tín, đã cảnh báo về làn sóng thứ ba của vụ việc. Họ nhận định rằng mỗi làn sóng dường như do một toán tử duy nhất thực hiện. Tuy nhiên, blockchain không thể xác minh liệu có sự phối hợp giữa các đợt quét khác nhau hay không. Dữ liệu trên chuỗi khối chỉ cho thấy các giao dịch độc lập nhưng có cùng phương thức khai thác.

tấn công ví lạnh Bitcoin – hình ảnh 2
tấn công ví lạnh Bitcoin – Ảnh từ CoinDesk.

Ba làn sóng khai thác lỗ hổng

Cuộc tấn công đã trải qua ba giai đoạn rõ rệt với quy mô và mục tiêu thay đổi liên tục. Làn sóng mở đầu diễn ra vào ngày 30 tháng Bảy. Trong vòng 41 phút ngắn ngủi, kẻ tấn công đã lấy đi 1.083 Bitcoin từ 1.196 địa chỉ. Mức trung bình mỗi nạn nhân mất gần một đồng Bitcoin trọn vẹn.

Làn sóng thứ ba xuất hiện sớm Chủ nhật tuần qua. Khoảng thời gian từ trưa Thứ Sáu đến sáng Thứ Bảy theo giờ UTC, 208 Bitcoin đã bị rút cạn từ 1.912 địa chỉ. So với đợt đầu, mức thu hoạch trung bình giảm xuống còn hơn một phần mười Bitcoin mỗi nạn nhân. Điều này cho thấy phần lợi nhuận cao nhất đã bị vét sạch.

Chi tiết Làn sóng 1 Làn sóng 3
Thời gian 30/07 (41 phút) Thứ Sáu – Thứ Bảy (UTC)
Số BTC mất 1.083 208
Số địa chỉ 1.196 1.912
Mục tiêu Khoản dư lớn Khoản dư nhỏ

Sự thay đổi trong phương thức thu hồi

Trong hai làn sóng đầu tiên, tiền thường được chuyển về một vài địa chỉ thu gom chung. Điều này giúp việc truy vết trở nên dễ dàng hơn. Tuy nhiên, ở làn sóng mới nhất, mỗi nạn nhân lại được gửi đến một điểm đến riêng biệt. Kẻ tấn công sử dụng định dạng pay-to-witness-script-hash outputs thay vì các đầu ra khóa đơn giản trước đó.

Hình thức mới này hỗ trợ các điều kiện đa chữ ký hoặc khóa thời gian, làm phức tạp quá trình phân tích. Ngoài ra, họ đã gộp trung bình sáu nạn nhân vào mỗi lần quét thay vì xử lý từng người một. Việc này giúp che giấu dấu vết tốt hơn trên mạng lưới blockchain công khai.

tấn công ví lạnh Bitcoin – hình ảnh 3
tấn công ví lạnh Bitcoin – Ảnh từ CoinDesk.

Gốc rễ kỹ thuật từ phần mềm Coldcard

Nghiên cứu chỉ ra rằng lỗi nằm ở bản build phần cứng tháng Ba năm 2021. Thay vì sử dụng bộ tạo ngẫu nhiên phần cứng của chip, hệ thống đã hướng dẫn sinh khóa giống hạt thông qua bộ tạo ngẫu nhiên phần mềm dự đoán được. Kết quả là tập hợp các khóa khả thi bị giới hạn trong một phạm vi hẹp.

Bất kỳ ai nắm giữ thông tin công bố và đủ sức mạnh tính toán đều có thể tái tạo các khóa này ngoại tuyến. Quá trình này không yêu cầu chạm vào thiết bị vật lý. Đây là rủi ro nghiêm trọng đối với ví lạnh vốn được thiết kế để bảo vệ tài sản khỏi kết nối internet. Dù vụ quét chưa dừng lại sau gần ba ngày, nhưng mức thu nhập trung bình đang giảm dần.

Điều này ám chỉ rằng không gian khóa có lợi nhuận đã bị khai thác gần hết. Galaxy Research tự tin rằng mỗi làn sóng là hoạt động của một toán tử nội bộ. Họ sẽ không liên kết ba đợt tấn công thành một nhóm duy nhất do thiếu bằng chứng trực tiếp trên chuỗi.

Hacker facing screens with lines of code (Boitumelo/Unsplash)
tấn công ví lạnh Bitcoin – Ảnh từ CoinDesk.

Hệ quả đối với nhà đầu tư Việt Nam

Vụ tấn công ví lạnh Bitcoin nhắc nhở người dùng tại Việt Nam về tầm quan trọng của việc cập nhật firmware. Nhiều nhà đầu tư cá nhân thường giữ thiết bị lâu dài mà quên kiểm tra bản vá bảo mật. Sự cố này nhấn mạnh nhu cầu đa dạng hóa nơi lưu trữ tài sản số.

Người sáng lập Binance, CZ, cũng đã kêu gọi phân tán ví sau sự kiện tương tự trị giá 70 triệu USD. Lời khuyên này càng thêm cấp thiết khi các mối đe dọa ngày càng tinh vi. Người dùng cần kiểm tra kỹ nguồn gốc thiết bị và lịch sử cập nhật phần mềm trước khi nạp số tiền lớn vào ví lạnh.

  • Kiểm tra phiên bản firmware ngay lập tức nếu dùng Coldcard.
  • Không tin tưởng hoàn toàn vào một thiết bị duy nhất.
  • Theo dõi các cảnh báo từ cơ quan nghiên cứu an ninh.
  • Hiểu rõ cơ chế sinh khóa bí mật của nhà sản xuất.

Câu hỏi thường gặp

Vụ tấn công này có ảnh hưởng đến ví nóng không?
Theo nguồn tin, sự cố chỉ nhắm vào các ví lạnh Coldcard cụ thể có lỗi phần mềm tháng Ba 2021. Các ví nóng hoặc ví phần cứng khác không sử dụng firmware lỗi này có thể an toàn.

Tôi nên làm gì nếu nghi ngờ ví mình bị xâm nhập?
Nếu bạn sở hữu thiết bị thuộc dòng Coldcard, hãy kiểm tra ngay phiên bản cài đặt. Nếu trùng với bản lỗi, cần di chuyển tài sản sang thiết bị mới hoặc cập nhật phần mềm nếu nhà sản xuất đã phát hành bản vá.

Lỗ hổng có thể được sửa chữa hoàn toàn?
Nhà sản xuất cần phát hành bản vá mới để khắc phục bộ tạo ngẫu nhiên. Tuy nhiên, các khóa đã bị lộ vĩnh viễn không thể khôi phục lại tính bảo mật cũ.

CoinDesk

Nguồn: CoinDesk.