Tới nội dung chính
IC Markets — giao dịch CFD tiền điện tửExness — giao dịch với chênh lệch ngoại hối thấp

Quảng cáo

IC Markets — giao dịch CFD forex, vàng, chỉ số, dầuExness — chênh lệch giảm một nửa

Quảng cáo

Coldcard siết chặt bảo mật sau vụ đánh cắp 130 triệu USD: bài học về entropy trong ví cứng

Coinkite phát hành firmware mới cho Coldcard sau lỗ hổng sinh khóa ngẫu nhiên khiến hacker đánh cắp khoảng 130 triệu USD Bitcoin. Bản cập nhật buộc người dùng tự thêm ngẫu nhiên, đồng thời sửa nhiều lỗ hổng khác, đặt ra câu hỏi về giới hạn của ví cứng trước AI.

4 phần
Trong bài này4 phần
  1. 01Lỗ hổng entropy: vụ trộm 130 triệu USD và bài học về sự ngẫu nhiên
  2. 02Coinkite phản ứng: firmware mới và yêu cầu tự tạo ngẫu nhiên
  3. 03Không chỉ là câu chuyện của Coldcard: AI và cuộc chạy đua vũ trang bảo mật
  4. 04Điều người giao dịch nên theo dõi

Lỗ hổng entropy: vụ trộm 130 triệu USD và bài học về sự ngẫu nhiên

Vào tháng 7/2026, một loạt vụ tấn công nhắm vào ví cứng Coldcard đã làm rò rỉ hơn 1.778 BTC, trị giá khoảng 130 triệu USD tại thời điểm đó. Nguyên nhân bắt nguồn từ một lỗ hổng firmware tồn tại từ năm 2021, khiến một số seed được tạo ra với quá ít tính ngẫu nhiên (entropy). Thay vì 128 bit bảo mật, một số thiết bị chỉ còn khoảng 40 bit, cho phép kẻ tấn công đoán được private key mà không cần tiếp cận vật lý.

Điều đáng chú ý là các cuộc tấn công diễn ra theo ba đợt lớn cùng hàng chục vụ nhỏ, được thực hiện một cách có hệ thống. Galaxy Research ước tính hơn 4.500 địa chỉ bị ảnh hưởng, cho thấy đây không phải hành vi cơ hội mà là chiến dịch có chủ đích, có thể sử dụng trí tuệ nhân tạo (AI) để phân tích mã nguồn mở của Coldcard và tìm ra điểm yếu.

Coinkite phản ứng: firmware mới và yêu cầu tự tạo ngẫu nhiên

Ngày 23/8, Coinkite phát hành firmware 5.6.1 (cho Mk4, Mk5) và 1.5.1Q (cho Q) sau ba tuần rà soát với sự tham gia của các nhà nghiên cứu bảo mật bên ngoài và mô hình AI. Bản cập nhật không chỉ vá lỗ hổng sinh seed mà còn sửa nhiều vấn đề khác: ký giao dịch, xử lý dữ liệu USB, xác thực firmware, Delta Mode và sao lưu ví.

Điểm thay đổi lớn nhất là quy trình tạo seed mới. Người dùng giờ phải tự thêm ngẫu nhiên bằng cách nhấn phím ít nhất 65 lần, gieo xúc xắc 50 lần hoặc tung đồng xu 128 lần. Thiết bị sẽ kết hợp các yếu tố này với bộ sinh số ngẫu nhiên phần cứng của chính nó. Coinkite cũng thay thế bộ sinh số giả ngẫu nhiên Yasmarang bằng SHA-256 Hash_DRBG, vốn được coi là an toàn hơn.

Động thái này cho thấy một thực tế: ngay cả ví cứng – vốn được quảng cáo là “không thể bị hack” – cũng chỉ an toàn khi phần ngẫu nhiên được tạo ra đủ mạnh. Việc bắt buộc người dùng tham gia tạo entropy là một lớp phòng thủ bổ sung, nhưng cũng đặt ra câu hỏi: liệu người dùng phổ thông có đủ kiên nhẫn để thực hiện các thao tác này một cách chính xác?

Không chỉ là câu chuyện của Coldcard: AI và cuộc chạy đua vũ trang bảo mật

Vụ việc Coldcard không phải cá biệt. Trước đó, dịch vụ swap Boltz đã phải tạm dừng hoạt động vì các nhà tấn công dùng AI tìm ra lỗi nhanh hơn cả tốc độ vá của đội ngũ phát triển. Một nhóm Red Team tình nguyện cũng dùng AI để quét hàng trăm dự án Bitcoin và phát hiện hàng nghìn lỗ hổng tiềm ẩn.

Điều này phản ánh một xu hướng lớn: AI đang làm thay đổi cục diện an ninh mạng. Trước đây, việc tìm kiếm lỗ hổng đòi hỏi chuyên gia cao cấp và thời gian dài; giờ đây, AI có thể phân tích mã nguồn, tìm ra các điểm yếu logic và khai thác chúng một cách tự động. Các nhà phát triển phần mềm mã nguồn mở, vốn dựa vào cộng đồng để rà soát, đang phải đối mặt với áp lực chưa từng có.

Đối với người dùng, bài học rõ ràng: không có giải pháp bảo mật nào là tuyệt đối. Ngay cả khi bạn dùng ví cứng, bạn vẫn cần cập nhật firmware thường xuyên, tạo seed mới nếu nghi ngờ thiết bị cũ, và quan trọng là hiểu rằng tính ngẫu nhiên – thứ tưởng như đơn giản – lại là nền tảng của toàn bộ hệ thống.

Điều người giao dịch nên theo dõi

Với những ai đang nắm giữ Bitcoin, vụ việc này nhắc nhở về tầm quan trọng của việc quản lý khóa riêng. Nhưng với góc nhìn thị trường, cần theo dõi phản ứng của cộng đồng và cơ quan quản lý. Nếu các vụ tấn công tương tự tiếp tục xảy ra, niềm tin vào ví cứng có thể bị ảnh hưởng, kéo theo dòng vốn dịch chuyển sang các giải pháp lưu ký tập trung hoặc ngược lại.

Ngoài ra, hãy chú ý đến các bài phát biểu của Fed vào ngày 25/8, đặc biệt là của Barkin, cùng các chỉ số kinh tế như niềm tin tiêu dùng châu Âu. Những yếu tố này có thể tác động đến thanh khoản toàn cầu và qua đó ảnh hưởng đến giá Bitcoin. Trong bối cảnh lợi suất thực và đồng USD biến động, dòng vốn vào các quỹ ETF giao ngay sẽ là thước đo quan trọng cho tâm lý nhà đầu tư tổ chức.

Chia sẻFacebookX

Tổng hợp và phân tích từ Decrypt.

Thông tin trên trang không phải khuyến nghị đầu tư. Giao dịch ngoại hối và vàng có rủi ro mất vốn.

Đọc tiếp