Lỗ hổng trên ví phần cứng Coldcard bị khai thác, đánh cắp 70 triệu USD Bitcoin
Một lỗ hổng firmware trên ví phần cứng Coldcard đã bị khai thác để rút sạch hơn 1.000 BTC, gây thiệt hại khoảng 70 triệu USD chỉ trong 41 phút.
- Giọng nữ Bắc
Một chiến dịch tấn công quy mô lớn đã nhắm vào ví phần cứng Coldcard, dẫn đến việc đánh cắp 1.082,65 BTC (trị giá khoảng 70,2 triệu USD tại thời điểm xảy ra) từ 1.196 địa chỉ ví chỉ trong vòng 41 phút vào ngày 30/7/2026. Các nhà nghiên cứu từ Galaxy Research đã xác định nguyên nhân bắt nguồn từ một lỗi tích hợp firmware tồn tại từ tháng 3/2021.
Table Of Content
Chi tiết kỹ thuật về lỗ hổng
Lỗi này nằm ở cấu hình sản xuất của Coldcard, nơi thư viện libngu kiểm tra sự tồn tại của macro thay vì trạng thái kích hoạt thực tế. Điều này khiến thiết bị vô tình sử dụng bộ tạo số ngẫu nhiên giả (PRNG) của MicroPython thay vì bộ tạo số ngẫu nhiên phần cứng (RNG) STM32. Do bộ PRNG này được khởi tạo dựa trên ID duy nhất của chip và trạng thái bộ đếm thời gian mà không thu thập thêm entropy mới, kẻ tấn công có đủ dữ liệu có thể tái tạo các chuỗi đầu ra ngoại tuyến để suy luận ra hạt giống (seed) của ví.
Các dòng thiết bị bị ảnh hưởng
Mức độ rủi ro phụ thuộc vào phiên bản firmware được sử dụng tại thời điểm tạo seed, cụ thể:
- Mk2 và Mk3: Các phiên bản từ 4.0.0 đến 4.1.9.
- Mk4 và Mk5: Các phiên bản trước 5.6.0.
- Dòng Q: Các phiên bản trước 1.5.0Q.
- Các bản build Edge: Trước 6.6.0X (cho Mk4/Mk5) và 6.6.0QX (cho dòng Q).
Khuyến nghị cho người dùng
Coinkite, nhà sản xuất Coldcard, đã phát hành firmware khẩn cấp vào ngày 31/7. Tuy nhiên, việc cập nhật firmware không thể sửa chữa các seed đã bị tạo ra từ trước. Người dùng được khuyến cáo:
- Tạo một seed mới hoàn toàn trên firmware đã được vá lỗi.
- Chuyển toàn bộ tài sản từ địa chỉ cũ sang địa chỉ mới.
- Nếu seed được tạo bằng cách tung xúc xắc thủ công (ít nhất 50 lần) một cách độc lập, rủi ro sẽ thấp hơn, nhưng việc thay thế seed vẫn là giải pháp an toàn nhất.
Hiện tại, chưa có báo cáo công khai nào xác định danh tính kẻ tấn công, nhưng các chuyên gia cảnh báo rằng phương thức quét ví này rất khó bị phát hiện vì nó trông giống như một giao dịch chuyển tiền thông thường của chủ sở hữu.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.