Chỉ trong vài ngày, các ví lạnh Coldcard – vốn được xem là một trong những giải pháp lưu trữ Bitcoin an toàn nhất – đã trở thành mục tiêu của loạt tấn công khiến hàng nghìn người dùng mất trắng tài sản. Theo Galaxy Research, đợt tấn công đầu tiên được phát hiện vào ngày 30.7, và đến ngày 3.8, tổng cộng 1.367 BTC (gần 90 triệu USD) đã bị rút khỏi ví của nạn nhân mà hacker không cần chạm trực tiếp vào thiết bị.
Ví lạnh là thiết bị lưu trữ cụm từ khôi phục (seed phrase) của ví tiền điện tử, thường là USB hoặc ổ cứng không kết nối internet. Đây được coi là 'bức tường phòng thủ' an toàn nhất giúp tránh các cuộc tấn công từ xa, vì khóa riêng tư không bao giờ tiếp xúc với mạng. Tuy nhiên, vụ việc tại Coldcard cho thấy ngay cả ví lạnh cũng có thể bị xâm nhập nếu quy trình tạo khóa có lỗ hổng.
Gần 90 triệu USD Bitcoin bị đánh cắp qua ba đợt tấn công
Galaxy Research công bố phát hiện lỗ hổng vào ngày 30.7, khi đợt tấn công đầu tiên diễn ra. Kẻ gian đã lấy đi hơn 30 triệu USD chỉ trong 10 phút, với 594 BTC bị chuyển khỏi 500 ví single-signature. Đáng chú ý, các ví bị nhắm đến đều có số dư trên 0,15 BTC, trong đó nhiều địa chỉ đã không hoạt động trong nhiều năm.
Ngay sau đó, Coinkite – công ty sản xuất Coldcard – đã phát hành firmware vá lỗi. Nhưng bản vá không ngăn được đợt tấn công thứ hai vào ngày 1.8, khi tin tặc nhắm vào 2.673 địa chỉ ví mới, nâng tổng số Bitcoin bị đánh cắp lên 1.158,66 BTC, trị giá khoảng 75,1 triệu USD. Đến ngày 2.8, đợt tấn công thứ ba tiếp tục vét sạch các ví có số dư nhỏ hơn, sử dụng các mẫu giao dịch phức tạp và khó truy vết.
Theo Galaxy Research, ba đợt tấn công diễn ra độc lập, chưa có dữ liệu để kết luận liệu chúng có cùng một thủ phạm hay không. Tính đến ngày 3.8, số Bitcoin bị đánh cắp đã lên tới 1.367 BTC, tương đương gần 90 triệu USD theo tỷ giá thời điểm đó.
Được biết, đây được xem là một trong những vụ tấn công nhắm vào ví lạnh nghiêm trọng nhất trong lịch sử Bitcoin. Giới phân tích cảnh báo, sự cố lần này cho thấy ngay cả các thiết bị lưu trữ lạnh cũng có thể bị xâm phạm nếu quy trình sản xuất có sai sót, đặt ra dấu hỏi lớn về niềm tin vào các giải pháp bảo mật vật lý.
Lỗ hổng từ firmware cũ khiến seed phrase dễ đoán
Theo CoinDesk, nguyên nhân sâu xa nằm ở bản cập nhật firmware tháng 3.2021 của Coldcard. Khi đó, việc tạo seed phrase không sử dụng bộ tạo số ngẫu nhiên phần cứng (hardware RNG) mà chuyển sang dùng phần mềm (software RNG), với các dữ liệu đầu vào có thể dự đoán như số series của chip và đồng hồ hệ thống.
Hệ quả là seed phrase của các ví này chỉ có khoảng 40 bit entropy, thấp hơn nhiều so với chuẩn 128 bit của BIP39. Điều này cho phép tin tặc dùng máy tính đủ mạnh để dò tìm khóa bảo mật, đối chiếu với địa chỉ ví công khai trên blockchain và rút sạch Bitcoin. Đó là lý do tài sản của người dùng biến mất dù ví không hề kết nối internet.
Điểm nguy hiểm là bản vá phần mềm không giải quyết được gốc rễ vấn đề. Người dùng vẫn phải tạo cụm từ khôi phục mới và chuyển tiền khỏi địa chỉ cũ nếu muốn bảo đảm an toàn.
Alex Thorn, người đứng đầu bộ phận nghiên cứu của Galaxy Digital, cảnh báo vụ tấn công vẫn đang lan rộng. 'Đợt vơ vét thứ tư đang diễn ra, ước tính thiệt hại đã lên đến trên 114 triệu USD', ông nói. Tính đến 19 giờ ngày 3.8 (giờ Việt Nam), kẻ gian vẫn chưa tẩu tán số Bitcoin đánh cắp. Đã có một số bên gửi thông điệp nhận 'rửa' số BTC này với mức phí 10%.
Nhà đầu tư nhỏ lẻ tháo chạy sang sàn giao dịch
Trước lo ngại an toàn, nhiều nhà đầu tư Bitcoin nhỏ lẻ đã rút khỏi ví lạnh và chuyển tài sản sang các sàn giao dịch tập trung. Theo Cointelegraph, dữ liệu do Julio Moreno, trưởng bộ phận nghiên cứu của CryptoQuant, công bố hôm 1.8 cho thấy, các giao dịch dưới 1 BTC đã đạt mức cao nhất kể từ năm 2022 với 39.600 BTC được chuyển lên sàn.
Con số này chỉ thấp hơn 300 BTC so với mức 39.900 BTC vào ngày 16.11.2022 – vài ngày sau khi sàn FTX nộp đơn phá sản. Điều đó cho thấy mức độ hoảng loạn của nhà đầu tư khi ngay cả ví lạnh cũng không còn được xem là nơi trú ẩn an toàn.
Các chuyên gia khuyến nghị bất kỳ ai từng sử dụng Coldcard tạo seed phrase trong giai đoạn từ tháng 3.2021 đến khi bản vá được phát hành nên nhanh chóng tạo ví mới, chuyển toàn bộ tài sản sang địa chỉ an toàn. Đồng thời, cần theo dõi sát các thông báo chính thức từ Coinkite và các công ty bảo mật để cập nhật các biện pháp phòng chống.



