BTC $77,392.5 +0.15%
ETH $2,536.59 +3.00%
SOL $102.79 +2.65%
BNB $726.9 +1.59%
XRP $1.36 +0.63%
DOGE $0.0846 +0.42%
ADA $0.2064 -1.39%
AVAX $7.49 -1.66%
DOT $1.05 -5.23%
LINK $11.61 +0.04%
⛽ ETH Gas 28 Gwei
Sợ&Tham
56

Giá thị trường

BTC Bitcoin
$77,392.5 +0.15%
ETH Ethereum
$2,536.59 +3.00%
SOL Solana
$102.79 +2.65%
BNB BNB Chain
$726.9 +1.59%
XRP XRP Ledger
$1.36 +0.63%
DOGE Dogecoin
$0.0846 +0.42%
ADA Cardano
$0.2064 -1.39%
AVAX Avalanche
$7.49 -1.66%
DOT Polkadot
$1.05 -5.23%
LINK Chainlink
$11.61 +0.04%

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x1770...33f1
Bot chênh lệch giá
+$1.3M
87%
0x76e2...dbe9
Thợ đào DeFi hàng đầu
+$1.1M
61%
0xb286...bbe8
Nhà đầu tư sớm
+$4.4M
85%

Công cụ

Tất cả →

Vĩnh biệt 'an toàn tuyệt đối': 41 phút quét sạch 1.196 ví Coldcard, 70 triệu USD và 4 năm lỗ hổng RNG

Đặng Thảo Bảo mật
41 phút. 1.196 ví. Gần 70 triệu USD. Không một thiết bị nào bị cắm vào máy tính. Không một chữ ký giả nào xuất hiện trên màn hình. Không một ai bị lừa nhập seed. Thế mà tiền biến mất. Như phép thuật. Ngày 30/7/2026, các nhà phân tích tại Galaxy Research và Block Research gần như cùng lúc phát hiện một mô hình tội phạm đang vận hành trên chuỗi Bitcoin. Hàng nghìn ví - hầu hết tĩnh lặng nhiều năm - bắt đầu chuyển toàn bộ số dư vào một cụm địa chỉ lạ. Không phải chủ nhân tự chuyển. Mà một bên thứ ba đứng sau, "đoán" trúng mật mã gốc của họ. Ban đầu, ước tính thiệt hại là 38 triệu USD. Vài giờ sau, con số bị xé toạc. Gần 70 triệu USD. Gấp đôi. Và thủ phạm không phải hacker thiên tài. Họ chỉ tận dụng một lỗi lập trình trong firmware của Coldcard - chiếc ví cứng Bitcoin "huyền thoại" mà cộng đồng tự lưu trữ tôn làm chuẩn mực. Coldcard từng là chữ vàng, giờ là chữ rác? Khoan. Đừng vội ném đá. Chuyện này sâu hơn nhiều. Để hiểu tại sao, cần biết Coldcard làm gì. Nó tạo seed. Seed là một số ngẫu nhiên khổng lồ - thường được biểu diễn thành 12 hoặc 24 từ tiếng Anh - để sinh ra mọi địa chỉ Bitcoin của bạn. Nếu seed lộ, tiền lộ. Vì vậy, seed phải được tạo bởi một bộ tạo số ngẫu nhiên (RNG) chất lượng cao. Entropy của seed chuẩn là 128 hoặc 256 bit. Nghĩa là không gian tìm kiếm là 2 mũ 128, hay 2 mũ 256. Con số khổng lồ đến mức dùng cả vũ trụ để đếm cũng không hết. Coldcard nổi tiếng vì dùng chip bảo mật tách biệt, mã nguồn mở, quy trình ký giao dịch ngoại tuyến. Chính tôi từng giới thiệu nó cho một loạt anh bạn doanh nhân vào năm 2021. Tôi tự tin. Hồi đó ai cũng tự tin. Rồi tháng 3/2021. Một dòng mã lỗi - không phải do hacker chèn vào, mà do chính kỹ sư của Coinkite - đã làm RNG chuyển sang một "chế độ dự phòng" khi gặp trục trặc. Chế độ dự phòng này không dùng nguồn entropy phần cứng. Nó dùng số sê-ri của thiết bị, cộng với thời gian. Nghe có vẻ khó đoán đấy. Nhưng thực tế, không gian seed bị co lại chỉ còn khoảng 40 tỷ khả năng. Entropy từ 128 bit... tụt xuống còn khoảng 32 bit. Nói nôm na, như một két sắt có ổ khóa 128 ký tự bỗng bị thay bằng ổ khóa 5 ký tự. 40 tỷ nghe nhiều. Nhưng với máy tính hiện đại, đó là chuyện nhỏ. Một kẻ tấn công có thể xây dựng một kho dữ liệu chứa tất cả các seed yếu tiềm năng, chuyển từng seed thành địa chỉ Bitcoin, rồi đối chiếu với số dư trên chuỗi. Giống như mua xổ số với toàn bộ các con số trúng... chỉ trong vài buổi chiều. Đây là điểm làm tôi rùng mình: kẻ tấn công không cần chạm vào ví của nạn nhân. Không cần cắm USB, không cần khai thác firmware theo một thiết bị cụ thể. Họ chỉ cần bắt chước đúng thuật toán "yếu" của Coldcard. Thiết bị vật lý vốn được quảng cáo như một thành trì, hóa ra chỉ là một ổ khóa có chìa dự phòng giấu ngay dưới tấm thảm. Điều tra của Galaxy Research và Block Research tiết lộ thêm nhiều chi tiết đáng chú ý. Thứ nhất, chuỗi tấn công không phải là một luồng liên tục. Có ba khối giữa các lần quét. Điều đó nghĩa là gì? Nghĩa là kẻ tấn công không dùng bot "thời gian thực" để quét và rút tiền ngay khi có biến động. Họ đã chuẩn bị sẵn dữ liệu - hoặc đang di chuyển cẩn thận, để không kích hoạt các hệ thống cảnh báo của sàn giao dịch và công ty phân tích. Điều đó cho thấy một sự tính toán lạnh lùng, có tổ chức. Không phải một kẻ cơ hội. Thứ hai, thời gian lỗ hổng tồn tại: từ tháng 3/2021 đến khi bị phanh phui vào tháng 7/2026. Hơn 4 năm. Trong suốt 4 năm, không một bản cập nhật nào vá lỗi, không một cảnh báo nào gửi đến người dùng. Coinkite công bố bản vá ngay sau khi sự việc vỡ lở. Nhưng bản vá chỉ ngăn việc tạo seed yếu trong tương lai. Với những seed đã tạo ra trong khoảng thời gian đó? Không thể sửa. Không thể xác định. Điều đó dẫn đến một thực tại kinh khủng: có thể có hàng trăm nghìn người dùng Coldcard vẫn đang nắm giữ seed "đã chết". Không có công cụ nào để họ tự kiểm tra tại nhà. Họ có thể là nạn nhân tiếp theo, hoặc có thể mãi không bị chạm tới. Nhưng bất kỳ lúc nào, nếu ai đó chuyển tiền đến một địa chỉ cũ, kẻ tấn công - nếu vẫn theo dõi - có thể quét sạch ngay lập tức. Tôi nhớ hồi 2021, một người bạn mua ví lạnh, làm lễ "migrate to cold storage" như một nghi thức thiêng liêng. Giờ tôi chỉ muốn nói với anh ta: anh có chắc cái nghi thức đó không dùng một bộ tạo số ngẫu nhiên đã bị đánh cắp linh hồn? Đây là điểm mấu chốt: ví lạnh không có nghĩa là phần mềm hoàn hảo. Ví lạnh vẫn chạy trên firmware. Firmware do con người viết. Con người thì quên test. Con người thì không thấy hết các nhánh phụ. Một kiến trúc sư bảo mật giỏi có thể xây tường cao, nhưng nếu cổng chính có một cánh cửa phụ tự động mở khi mất điện - và không ai test cánh cửa phụ đó - thì tòa thành sụp đổ từ bên trong. Điều nữa: thông báo của Coinkite bị chỉ trích là chưa đầy đủ. Báo cáo ban đầu không đề cập rõ ràng đến dòng sản phẩm Mk2 cũng bị ảnh hưởng. Đây là một lỗi truyền thông nối dài cho lỗi kỹ thuật. Người dùng phải tự mò mẫm, tự hỏi liệu model của mình có nằm trong vùng nguy hiểm. Và CZ - nhân vật không cần giới thiệu - lên tiếng. Ông không nói "hãy mua ví A hay B". Ông nói điều hiển nhiên mà ngành này luôn cố tránh né: Không có gì là 100%. Hãy dừng một lúc ở câu nói đó. Với những ai trong ngành, CZ từng là biểu tượng của sự thái quá. Nhưng lần này ông ấy đúng. Hệ sinh thái tự lưu trữ được xây trên một mặc định: phần cứng đáng tin cậy hơn con người. Nhưng phần cứng cũng do con người lập trình. Và con người có thể nhầm lẫn ở đúng dòng lệnh quan trọng nhất. Nhìn vào toàn bộ chuỗi sự kiện, dựa trên kinh nghiệm audit của tôi với nhiều giao thức DeFi và ví, tôi nhận ra một điều: lỗi này không nằm ở RNG chính, mà nằm ở con đường thoát hiểm của RNG. Đây là một thiếu sót phổ biến trong mã nguồn an toàn. Kỹ sư thường tập trung làm đúng luồng chính, nhưng quên kiểm tra các nhánh ngoại lệ. Khi phần cứng RNG gặp trục trặc - dù chỉ một lần - hệ thống tự động chuyển sang dự phòng. Và dự phòng yếu hơn nhiều. Không có báo thức. Không có nhật ký. Không ai biết. Đây chính là vùng tối bảo mật của toàn ngành ví cứng. Bởi vì Coldcard không phải hãng duy nhất có RNG. Tất cả các hãng - Ledger, Trezor, các sản phẩm mới - đều phụ thuộc vào RNG phần cứng hoặc các thuật toán tạo số ngẫu nhiên. Câu hỏi không phải ai hoàn hảo. Mà là ai đã kiểm tra nhánh dự phòng của họ một cách nghiêm túc. Câu trả lời... tôi e là rất ít. Về tác động thị trường, đừng kỳ vọng giá Bitcoin lao dốc vì vụ này. 70 triệu USD trong một thị trường có vốn hóa cả nghìn tỷ chỉ là hạt cát. Nhưng hạt cát này nằm trong mắt của một vị thần đang ngủ: niềm tin vào self-custody. Khi mọi người bắt đầu hỏi "ví cứng có thực sự an toàn không", dòng tiền có thể chuyển hướng. Một bộ phận người dùng sẽ rút về các sàn giao dịch lớn để khỏi lo. Một bộ phận khác sẽ nhìn sang MPC - công nghệ chia nhỏ khóa thành nhiều mảnh, phân tán trên nhiều thiết bị. Những công ty cung cấp ví đa chữ ký hoặc dịch vụ lưu ký minh bạch có thể hưởng lợi. Nhưng tôi sẽ đưa ra một góc nhìn trái ngược với phần lớn dư luận lúc này. Đừng đổ lỗi cho Coldcard. Đừng vội chuyển sang MPC chỉ vì sợ hãi. Hãy nhìn vào cấu trúc. Khi sự cố vỡ lở, cộng đồng chia làm hai phe. Phe thứ nhất hô hào bỏ ví cứng, chuyển sang MPC. Phe thứ hai nói vẫn dùng ví cứng, nhưng đừng dùng Coldcard. Cả hai đều đang bán cho bạn một sự an toàn tuyệt đối mới. Và cả hai đều có thể sai. MPC loại bỏ vấn đề một điểm RNG, đúng. Nhưng nó thay vào đó một mạng lưới phức tạp hơn - nhiều bên, nhiều thiết bị, nhiều quy trình khôi phục. Một lỗi trong mã MPC cũng có thể tạo ra một vùng tối y như vậy. Tôi không nói MPC xấu. Tôi nói nó không tuyệt đối. Mọi thứ chạy trên code đều có thể có lỗi. Quan trọng là bạn có hệ thống phòng thủ nào để lỡ một lớp xuyên thủng thì vẫn còn lớp khác. Đó là lý do tôi gọi đây là một bài học về phòng thủ chiều sâu, chứ không phải bài học về thương hiệu. Lớp phòng thủ bị lãng quên nhiều nhất hiện nay chính là BIP39 passphrase. Một cụm mật khẩu phụ, có thể là một câu dài, thêm vào sau 24 từ. Kẻ tấn công dù có biết đủ 24 từ, mà không có passphrase, cũng bó tay. Đây là một lớp bọc giáp rẻ tiền, hiệu quả cực cao. Nhưng hệ sinh thái điện thoại gần như không hỗ trợ passphrase đúng cách, và các video hướng dẫn trên YouTube hầu như không nhắc đến. Vì sao? Vì passphrase không bán được sản phẩm. Nó không hào nhoáng. Nó chỉ an toàn. Một điều nữa ít người nói: nếu bạn là nạn nhân, đừng cố cứu seed yếu. Hãy coi nó đã chết. Tạo seed mới. Có thể chuyển sang multi-sig nếu bạn sẵn sàng vận hành phức tạp. Dùng passphrase. Đừng nhìn vào bốn địa chỉ của kẻ tấn công và hy vọng chúng không bao giờ động đậy. Hãy tự hỏi: nếu seed của tôi nằm trong 40 tỷ khả năng, ai đó đang dò đến đâu rồi? Và điều cuối, dành cho các nhà sản xuất: hãy công khai quy trình kiểm toán RNG của bạn. Đừng bắt người dùng tin vào một bản quảng cáo an toàn tuyệt đối. Hãy cho họ xem báo cáo kiểm tra độc lập. Hãy xây dựng một công cụ phần mềm để người dùng tự kiểm tra entropy của seed họ đang dùng. Nếu không làm được, thì đừng ngạc nhiên khi niềm tin tan vỡ. Thị trường hôm nay đang giảm. Mọi người đã đủ sợ hãi vì biến động giá. Giờ lại thêm một cú sốc về bảo mật. Nhưng trong hỗn loạn luôn có cơ hội. Cơ hội ở đây không phải là mua coin gì. Mà là công cụ nào sẽ trả lời được câu hỏi mà Coldcard đã đặt ra: làm sao tôi biết seed của tôi an toàn. Những đội ngũ xây dựng công cụ kiểm tra entropy, công cụ chủ động quét tìm seed yếu trước khi kẻ tấn công ra tay, hoặc các dịch vụ lưu trữ multi-sig minh bạch - họ mới là người thắng cuộc dài hạn. Còn những kẻ tiếp tục bán chữ vàng cho sự an toàn tuyệt đối, chữ vàng của họ, giờ là chữ rác. Tôi không thể quên câu hỏi mà một độc giả gửi cho tôi sáng nay: Nếu ngay cả ví lạnh chuẩn nhất cũng có lỗi tiềm ẩn 4 năm, thì tôi biết tin vào điều gì? Tôi trả lời: đừng tin vào "điều". Hãy tin vào nhiều lớp. Ví lạnh + passphrase + một bản sao an toàn + thói quen kiểm tra địa chỉ + một chút hoang tưởng lành mạnh. Sự an toàn không phải là một thiết bị. Nó là một quá trình. Và nếu bạn vẫn đang dùng một chiếc Coldcard tạo seed sau năm 2021? Đừng ngồi chờ công cụ kiểm tra. Không có đâu. Hãy giả định seed của bạn đã nằm trong danh sách đen. Tạo seed mới ngay hôm nay. Chuyển tiền đi. Thêm passphrase. Và đừng kể cho ai bạn làm gì. Bốn địa chỉ chứa gần 70 triệu USD mà blockchain đang dõi theo. Nếu chúng bắt đầu chuyển tiền, giá Bitcoin có thể rung lắc trong ngắn hạn. Nhưng cú rung lắc lớn nhất không nằm ở giá. Nó nằm ở niềm tin. Câu chuyện ví lạnh bằng tuyệt đối, từ hôm nay, không còn tồn tại. Tất cả những gì còn lại là câu hỏi: ngành công nghiệp này có đủ dũng cảm để nói với người dùng rằng chúng tôi không chắc chắn, nhưng chúng tôi sẽ minh bạch? Seed của tôi, giờ là chữ nợ. Món nợ mà không một bản vá nào trả được. Và niềm tin tuyệt đối của tôi, giờ là chữ cẩn thận - thứ duy nhất còn giữ được tiền trong một thế giới không có gì là 100%.

Sợ & Tham

56

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

42

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,392.5
1
Ethereum ETH
$2,536.59
1
Solana SOL
$102.79
1
BNB Chain BNB
$726.9
1
XRP Ledger XRP
$1.36
1
Dogecoin DOGE
$0.0846
1
Cardano ADA
$0.2064
1
Avalanche AVAX
$7.49
1
Polkadot DOT
$1.05
1
Chainlink LINK
$11.61

🐋 Theo dõi cá voi

🔴
0x0deb...f1fb
2 phút trước
Chuyển ra
1,855 ETH
🟢
0xb641...0f1d
1 giờ trước
Chuyển vào
1,736,018 USDT
🟢
0x0b38...9ee9
5 phút trước
Chuyển vào
45,522 SOL