Tin tặc rút 116 triệu USD Bitcoin từ các địa chỉ tạo bởi Coldcard
Tóm tắt thị trường bằng AI
Một kẻ tấn công đã rút khoảng 1.816 BTC (~116 triệu USD) từ hàng nghìn địa chỉ liên quan đến việc tạo seed của Coldcard, được cho là có liên quan đến một thiết lập trong bản build firmware cho phép bỏ qua RNG phần cứng. Sự cố này làm dấy lên lo ngại về entropy và rủi ro triển khai đối với tự lưu ký, có thể thúc đẩy quá trình giảm rủi ro hướng tới các thiết lập lưu ký đa kiểm soát và kích hoạt các đợt di chuyển ví bắt buộc. Trong ngắn hạn, điều này có thể gây áp lực lên tâm lý rủi ro của crypto thông qua cú sốc niềm tin hơn là các vấn đề ở cấp độ giao thức của Bitcoin.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.43%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Điểm chính: Một kẻ tấn công đã chuyển khoảng 1.816 bitcoin (xấp xỉ 116 triệu USD) từ hơn 5.200 địa chỉ được tạo trên thiết bị Coldcard kể từ ngày 30/7. Theo Galaxy Research, đợt gom lớn nhất ghi nhận 1.082 bitcoin từ 1.196 ví chỉ trong 41 phút.
Nguyên nhân được nêu liên quan tới firmware Coldcard phiên bản 4.0.0 phát hành tháng 3/2021: một thiết lập khi build đã khiến thiết bị bỏ qua chip tạo ngẫu nhiên phần cứng chuyên dụng. CEO Coinkite, ông Rodolfo Novak, kêu gọi người dùng từng tạo seed bằng ví Coldcard chủ động di chuyển tài sản theo các thực hành tốt đã được cập nhật. Các chủ ví tạo seed bằng ít nhất 50 lần gieo xúc xắc riêng (private dice rolls) hoặc dùng passphrase mạnh được cho là không bị ảnh hưởng.
Vì sao đáng chú ý: Sự cố entropy của ví có thể biến hình thức tự lưu ký ngoại tuyến thành nguy cơ lộ khóa trong "vùng mù", từ đó làm suy giảm niềm tin vào mức độ an toàn của ví phần cứng.
Tâm lý thị trường: Thận trọng nghiêng giảm; Stresson; Techdriven; Derisking. Lý do: Thông tin rút tiền từ các địa chỉ do Coldcard tạo có thể làm lung lay niềm tin vào an ninh phần cứng phục vụ tự lưu ký.
Trường hợp tương tự trước đây: Trust Wallet từng vá một lỗ hổng WebAssembly trong tiện ích mở rộng trình duyệt sau khi sự cố khiến người dùng thiệt hại 170.000 USD, theo The Block. Vụ việc cho thấy việc tạo seed yếu có thể khiến ví bị lộ ngay cả khi không có phishing hay mất thiết bị. Khác biệt cốt lõi là Trust Wallet liên quan tới phần mềm extension, còn sự kiện hiện tại gắn với khâu tạo seed của ví phần cứng Coldcard. (The Block)
Tác động lan tỏa: Nghi ngờ về entropy có thể khiến người dùng rời bỏ mô hình lưu ký trên một thiết bị đơn lẻ và chuyển sang hệ thống có kiểm soát vận hành chặt chẽ hơn. Nhu cầu dịch vụ lưu ký có thể tăng nếu các nhà đầu tư lớn đánh giá rằng cách ly bằng phần cứng thôi chưa đủ để kiểm soát rủi ro triển khai ẩn. Nếu Coinkite công bố báo cáo rà soát kỹ thuật và hướng dẫn di chuyển, hiệu quả khoanh vùng sẽ phụ thuộc vào việc người dùng có xoay vòng (rotate) các seed dễ tổn thương đủ nhanh hay không.
Cơ hội & rủi ro:
- Cơ hội: Khi Coinkite công bố báo cáo kỹ thuật, việc xác định ranh giới lỗi rõ ràng có thể trở thành tín hiệu giúp khôi phục niềm tin của người dùng ví phần cứng. Nếu hướng dẫn di chuyển chỉ giới hạn trong phạm vi hẹp, các nhà cung cấp giải pháp tự lưu ký với cơ chế kiểm soát entropy mạnh hơn có thể giành thêm niềm tin.
- Rủi ro: Nếu xuất hiện thêm các đợt rút sạch địa chỉ do Coldcard tạo, việc giảm phơi nhiễm theo mô hình một thiết bị sẽ giúp hạn chế rủi ro vận hành. Nếu báo cáo kỹ thuật cho thấy mức độ phơi nhiễm rộng hơn ở khâu tạo seed, rủi ro lưu ký có thể tiếp tục ở mức cao đối với nhóm người dùng bị ảnh hưởng.