BTC $64,960.1 +0.03%
ETH $1,914.62 -0.16%
SOL $76.76 +0.55%
BNB $604 -0.02%
XRP $1.03 -0.49%
DOGE $0.0699 -0.33%
ADA $0.1966 +0.15%
AVAX $6.53 +0.99%
DOT $0.8109 +0.26%
LINK $8.31 +0.36%
⛽ ETH Gas 28 Gwei
Sợ&Tham
30

Giá thị trường

BTC Bitcoin
$64,960.1 +0.03%
ETH Ethereum
$1,914.62 -0.16%
SOL Solana
$76.76 +0.55%
BNB BNB Chain
$604 -0.02%
XRP XRP Ledger
$1.03 -0.49%
DOGE Dogecoin
$0.0699 -0.33%
ADA Cardano
$0.1966 +0.15%
AVAX Avalanche
$6.53 +0.99%
DOT Polkadot
$0.8109 +0.26%
LINK Chainlink
$8.31 +0.36%

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x22ba...5f96
Nhà giao dịch on-chain dày dặn
+$1.5M
74%
0xd32c...4388
Thợ đào DeFi hàng đầu
+$0.5M
83%
0x67e5...92bd
Nhà đầu tư sớm
+$2.1M
95%

Công cụ

Tất cả →

Ví cứng Coldcard – Biểu tượng an toàn tuyệt đối – vừa bị xâm nhập từ xa, 1.367 BTC bốc hơi: Đã đến lúc ngừng tin vào 'không thể bị hack'?

Lê Tâm Giao dịch

Trong 15 block. Chỉ 15 block. 218 giao dịch quét qua 462 địa chỉ. Tốc độ bình thường trước sự cố là 0,3 giao dịch mỗi block. Bây giờ là 13,8. Gấp 45 lần. Con số này không đến từ một kẻ trộm may mắn, mà từ một quy trình thu hồi tự động được viết bằng script. Mục tiêu: ví cứng Coldcard. Kết quả: hơn 1.367 BTC – khoảng 88,6 triệu USD – đã bị rút khỏi 4.585 địa chỉ và vẫn chưa dừng lại.

Bạn có tin không? Một chiếc ví cứng, nơi private key “không bao giờ rời khỏi thiết bị”, lại có thể bị rút sạch mà không cần chạm vào thiết bị? Đừng vội trả lời. Hãy nhìn vào dữ liệu.


Vậy chuyện gì đang xảy ra với Coldcard?

Coldcard là một trong những dòng ví cứng Bitcoin được giới tự lưu trữ (self-custody) đánh giá cao nhất trên thị trường. Sản phẩm của Coinkite Inc., một công ty Canada, nổi tiếng với triết lý “an toàn tuyệt đối”: private key được tạo và lưu trữ trong một vi xử lý an toàn (secure element), không bao giờ rời khỏi thiết bị, không kết nối internet, không có Bluetooth, không có camera. Với nhiều người, Coldcard là chuẩn mực của ví lạnh. Nó dành cho những ai thực sự hiểu về Bitcoin, những người không tin tưởng bất kỳ bên thứ ba nào.

Nhưng vụ tấn công vừa được Galaxy Research và Onchain Lens hé lộ đã phá vỡ niềm tin đó. Lỗ hổng không nằm ở quy trình vận hành hay khâu bảo quản vật lý. Nó nằm sâu trong một thành phần tưởng như không thể sai: bộ tạo số ngẫu nhiên – RNG (Random Number Generator).

RNG là nền tảng sinh ra seed phrase, từ đó sinh ra private key. Nếu RNG hoạt động đúng, private key của bạn là một số trong không gian khổng lồ 2^256, không thể đoán trước. Nhưng nếu RNG có lỗi – nếu entropy yếu, nếu seed bị lặp lại, nếu thuật toán sinh số ngẫu nhiên bị “thiên vị” – thì vũ trụ 2^256 đó sẽ sụp đổ thành một khoảng rất nhỏ mà kẻ tấn công có thể dò tìm. Và khi kẻ tấn công tìm ra private key của bạn, chúng không cần chạm vào ví của bạn. Chúng chỉ cần ngồi một nơi nào đó, chạy script, và quét toàn bộ blockchain để tìm những địa chỉ đang nắm giữ Bitcoin.

Đây chính là điều đã xảy ra.


Bốn đợt tấn công: không phải ăn may, mà là công nghiệp hóa

Số liệu từ các nhà nghiên cứu cho thấy sự việc không phải chỉ xảy ra trong một sớm một chiều. Đã có ba đợt tấn công được xác nhận trước đó, khiến 4.585 địa chỉ bị rút sạch. Tổng cộng 1.367,05 BTC – tương đương khoảng 88,6 triệu USD theo tỷ giá hiện tại – đã biến mất.

Và đợt thứ tư đang diễn ra ngay khi bài viết này được viết.

Đợt thứ tư được phát hiện trong khoảng block 960.778 đến 960.792. Chỉ vỏn vẹn 15 block. Trong khoảng thời gian đó, 218 giao dịch được tạo ra để quét tiền từ các địa chỉ bị ảnh hưởng. Tốc độ trung bình đạt 13,8 giao dịch mỗi block – cao gấp 45 lần so với mức nền trước sự kiện (0,3 giao dịch mỗi block). Nếu không phải là một hệ thống tự động, không một con người nào có thể thao tác nhanh và chính xác đến vậy.

Ví cứng Coldcard – Biểu tượng an toàn tuyệt đối – vừa bị xâm nhập từ xa, 1.367 BTC bốc hơi: Đã đến lúc ngừng tin vào 'không thể bị hack'?

Điều đáng sợ hơn là mempool vẫn còn những giao dịch tương tự đang chờ xác nhận. Những giao dịch này kích hoạt RBF (Replace-By-Fee) – một cơ chế cho phép người gửi tăng phí để thay thế giao dịch chưa được xác nhận. Điều đó có nghĩa là kẻ tấn công vẫn đang chủ động đấu giá phí giao dịch với các nạn nhân đang cố gắng chuyển tài sản đi nơi khác. Nếu nạn nhân chậm tay, ví của họ có thể bị quét sạch ngay trong quá trình “giải cứu”.

Con số 1.367 BTC chỉ là phần đã xác nhận. Nếu tính cả các địa chỉ nghi ngờ trong đợt thứ tư – khoảng 462 địa chỉ, tổng thiệt hại có thể vượt 1.747 BTC. Nhưng đó không phải là vấn đề lớn nhất.

Vấn đề lớn nhất nằm ở chỗ: không ai biết còn bao nhiêu địa chỉ “ngủ quên” vẫn đang bị lộ private key nhưng chưa bị quét. Nạn nhân có thể là những người đã cất ví đi năm 2018, không bao giờ check lại. Đến khi họ mở ví ra sau nhiều năm, số Bitcoin bên trong đã không cánh mà bay.


Vì sao lỗ hổng này nghiêm trọng đến vậy?

Hãy hiểu một cách đơn giản. Coldcard quảng cáo rằng private key của bạn được tạo ra ngay trên thiết bị, không bao giờ rời khỏi secure element. Điều đó đúng. Nhưng nếu chính secure element lại tạo ra private key từ một nguồn entropy không đủ mạnh, thì private key đó vốn dĩ đã “lộ” ngay từ khi được sinh ra. Không cần đánh cắp thiết bị. Không cần cài malware. Không cần sửa đổi firmware. Chỉ cần đoán đúng khoảng không gian entropy yếu đó.

Trong giới bảo mật, đây gọi là “attack on the trust root”. Hardware wallet là trust root của toàn bộ hệ thống self-custody. Khi trust root bị tổn hại, mọi lớp bảo vệ bên trên trở nên vô nghĩa.

Bạn có thể dùng passphrase, bạn có thể dùng multisig, bạn có thể khắc seed phrase lên thép, bạn có thể giấu nó trong két sắt ngân hàng – nhưng nếu private key gốc sinh ra từ một RNG yếu, thì tất cả những lớp bảo vệ đó chỉ là trang trí.

Đây là điểm mà hầu hết người dùng phổ thông không hiểu. Họ nghĩ an toàn nghĩa là không để lộ seed phrase. Nhưng thực tế, một private key có thể bị tái tạo hoàn toàn từ phía kẻ tấn công mà không cần bất kỳ thông tin bí mật nào từ bạn. Khi đó, “không ai biết private key của bạn” không còn đúng nữa: kẻ tấn công biết, và họ chỉ chờ bạn nạp tiền vào.


Coldcard đã phản ứng ra sao?

Theo thông tin công khai, Coinkite đã phản ứng khá nhanh. Họ tạm dừng mọi hoạt động bán hàng, tiêu hủy toàn bộ kho thiết bị có nguy cơ bị ảnh hưởng, phát hành bản firmware mới và hướng dẫn người dùng tạo seed mới, chuyển tài sản sang một ví hoàn toàn mới. Họ cũng xác nhận đã liên hệ với cơ quan thực thi pháp luật và chủ động làm việc với cộng đồng các nhà phát triển ví cứng khác.

Đây là một phản ứng mẫu mực nếu so với nhiều vụ hack trong lịch sử crypto. Không trì hoãn, không chối bỏ, không đổ lỗi cho người dùng.

Nhưng hãy nhìn kỹ: bản firmware mới chỉ bảo vệ các seed được tạo ra sau khi cập nhật. Toàn bộ số ví đã tồn tại trước đó vẫn nằm trong vùng nguy hiểm. Người dùng không có lựa chọn nào khác ngoài việc tạo seed mới và chuyển toàn bộ tài sản. Nói cách khác, Coldcard không thể sửa chữa những gì đã vỡ; họ chỉ có thể giúp bạn bắc cầu sang một chiếc thuyền mới trong khi kẻ tấn công vẫn đang chèo thuyền bên cạnh.

Và đây là điểm tôi muốn nhấn mạnh: ngay cả quá trình di chuyển tài sản cũng là một cuộc đua. Khi bạn tạo một giao dịch chuyển BTC từ địa chỉ cũ sang địa chỉ mới, giao dịch đó sẽ xuất hiện trong mempool. Kẻ tấn công có thể nhìn thấy nó. Nếu chúng kiểm soát private key của địa chỉ cũ, chúng có thể tạo một giao dịch khác với phí cao hơn, dùng RBF để thay thế giao dịch của bạn, và chuyển tiền về ví của chúng trước khi bạn kịp xác nhận.

Nghĩa là: bạn có thể bị đánh cắp ngay trong lúc đang cố gắng tự cứu mình. Điều đó biến một thao tác khẩn cấp thành một canh bạc với thời gian và phí gas.


Đừng vội đổ lỗi cho self-custody

Phản ứng tâm lý phổ biến của đám đông sau mỗi vụ hack là: “Thấy chưa, tự lưu trữ không an toàn, tốt hơn hết để tiền trên sàn giao dịch.”

Đó là một kết luận nông cạn, và tôi sẽ nói thẳng: nếu bạn nghĩ vậy, bạn chưa hiểu gì về lịch sử crypto.

Năm 2022, FTX – một trong những sàn giao dịch lớn nhất thế giới – sụp đổ chỉ sau một đêm. Hàng tỷ USD của người dùng biến mất vì quản trị yếu kém và gian lận có hệ thống. Trước đó, Mt. Gox mất 850.000 BTC ngay trên sàn giao dịch của chính họ. Ngay cả khi bạn không tự lưu trữ, bạn vẫn phải đối mặt với rủi ro đối tác – rủi ro từ những người đang giữ tiền hộ bạn. Rủi ro đó còn khó lường hơn rủi ro phần cứng.

Vụ Coldcard không phải bằng chứng rằng self-custody thất bại. Nó là bằng chứng rằng một sản phẩm self-custody cụ thể đã thất bại trong việc đảm bảo entropy. Đây là lỗi của một nhà sản xuất, của một quy trình kiểm định, chứ không phải lỗi của khái niệm “tự giữ khóa riêng”.

Nếu bạn ăn phải thực phẩm nhiễm độc từ một nhà hàng, bạn có ngừng ăn mãi mãi không? Hay bạn chọn nhà hàng khác, kiểm tra nguồn gốc thực phẩm kỹ hơn? Self-custody vẫn là lựa chọn duy nhất giúp bạn thực sự sở hữu tài sản của mình, miễn là bạn chọn đúng công cụ và hiểu rõ giới hạn của nó.


Góc nhìn phản trực giác: Kẻ thù không nằm ở chiếc ví, mà nằm ở sự tự mãn

Trong 25 năm quan sát thị trường, tôi rút ra một điều: những thảm họa lớn nhất hiếm khi đến từ những rủi ro mà mọi người đang bàn tán. Chúng đến từ những rủi ro mà mọi người tin rằng “không thể xảy ra”. Với cộng đồng Bitcoin, niềm tin “ví cứng là bất khả xâm phạm” chính là một niềm tin nguy hiểm.

Chúng ta dành hàng giờ tranh luận về việc nên chọn Ledger hay Trezor, nên dùng seed phrase 12 từ hay 24 từ, nên khắc seed lên thép hay giấy. Nhưng hầu như không ai hỏi: bộ tạo số ngẫu nhiên trong ví của tôi có thực sự ngẫu nhiên không? Câu hỏi đó quá kỹ thuật, quá khó kiểm chứng, nên bị bỏ qua.

Đây là điểm mù lớn nhất của ngành công nghiệp phần cứng crypto. Rất ít công ty công bố đầy đủ thông tin về nguồn entropy họ sử dụng, về các bài kiểm tra thống kê họ áp dụng, về kết quả kiểm định từ bên thứ ba. Người dùng chấp nhận sản phẩm dựa trên thương hiệu, dựa trên lời truyền miệng, dựa trên thiết kế đẹp – chứ không dựa trên bằng chứng khoa học về tính an toàn của RNG.

Khi một lỗ hổng như vụ Coldcard bị phát hiện, câu hỏi đầu tiên không nên là “Tôi có bị ảnh hưởng không?” mà nên là: “Làm sao tôi biết các ví khác không có cùng lỗ hổng?”

Thực tế, các nhà nghiên cứu từng phát hiện ra lỗi RNG trên nhiều loại thiết bị, từ thẻ SIM cho đến phần mềm tạo ví trên điện thoại. Vào năm 2012, các nhà nghiên cứu đã tìm thấy hơn 50.000 địa chỉ Bitcoin được tạo ra bởi một trình tạo số ngẫu nhiên yếu, dẫn đến việc private key có thể bị đoán trước. Gần đây hơn, các lỗ hổng trong thư viện tạo ví của một số ứng dụng di động cũng đã bị khai thác. Vậy nên, vụ Coldcard không phải là ngoại lệ. Nó là một hồi chuông cho thấy ngành công nghiệp này vẫn còn quá nhiều lỗ hổng cơ bản.


Cơ hội từ thảm họa: thị trường đang nhìn sai hướng

Nếu bạn là một nhà giao dịch, bạn sẽ hỏi: sự kiện này có tạo ra cơ hội gì không? Có, nhưng không theo cách bạn nghĩ.

Giá Bitcoin gần như không bị ảnh hưởng bởi vụ hack 88 triệu USD. 1.367 BTC so với tổng cung 19,8 triệu BTC chỉ là một vết muỗi đốt. Lực bán nếu có sẽ được hấp thụ trong vài giờ. Về mặt vĩ mô, sự kiện này không đủ sức làm đảo lộn xu hướng thị trường.

Nhưng có một sự thay đổi cơ cấu đang diễn ra: sự dịch chuyển thị phần trong ngành ví cứng. Coldcard gần như chắc chắn sẽ mất thị phần. Các đối thủ như Ledger, Trezor, hoặc những thương hiệu ví mới nổi như Foundation, BitBox, có thể hưởng lợi trong ngắn hạn. Tuy nhiên, sự dịch chuyển này là một cái bẫy nếu bạn cho rằng các đối thủ đó an toàn hơn. Họ chỉ an toàn hơn trong mắt công chúng, chứ chưa chắc đã an toàn hơn trong thực tế.

Cơ hội thực sự nằm ở một hướng khác: các công ty cung cấp giải pháp kiểm toán bảo mật phần cứng, dịch vụ kiểm tra entropy, hoặc các tiêu chuẩn mở cho RNG. Nếu vụ Coldcard dẫn đến một phong trào yêu cầu minh bạch entropy, những công ty đi đầu trong lĩnh vực này sẽ có giá trị lớn. Nhưng đó là câu chuyện dài hạn, không phải thứ bạn có thể trade trong một sớm một chiều.

Còn với những người nắm giữ Bitcoin lâu dài, cơ hội nằm ở việc họ có thể mua Bitcoin với giá không đổi trong khi đối thủ cạnh tranh của họ – những người dùng Coldcard đang hoảng loạn – bán tháo hoặc chuyển sang các giải pháp kém hiệu quả hơn. Lịch sử cho thấy sau mỗi cú sốc bảo mật, những người hiểu rõ bản chất kỹ thuật sẽ nắm giữ tài sản tốt hơn những người hành động theo cảm xúc.


Bài học cuối cùng: kiểm soát không có nghĩa là an toàn

Người dùng crypto thường nhầm lẫn giữa hai khái niệm: kiểm soát (control) và an toàn (security). Bạn có thể kiểm soát hoàn toàn private key của mình – không ai có thể rút tiền nếu không có khóa. Nhưng nếu khóa đó được tạo ra từ một nguồn ngẫu nhiên yếu, bạn chỉ đang kiểm soát một cánh cửa mà người khác đã có chìa khóa nhân bản.

Điều này đưa ta đến một câu hỏi lớn hơn: Bạn có thực sự biết chiếc ví cứng của mình lấy entropy từ đâu không? Nếu câu trả lời là “không”, thì bạn đang vận hành cả một kho tài sản dựa trên một niềm tin mù quáng.

Vụ Coldcard sẽ không phải là vụ cuối cùng. Có thể đợt tấn công thứ năm, thứ sáu sẽ xuất hiện. Có thể một thương hiệu ví cứng khác sẽ bị lộ lỗ hổng tương tự. Nếu điều đó xảy ra, đừng ngạc nhiên. Hãy dùng nó như một lời nhắc rằng trong thế giới blockchain, không có gì là an toàn tuyệt đối – chỉ có những hệ thống được kiểm tra kỹ lưỡng hơn và những hệ thống chưa bị lộ.

Tôi không nói bạn nên bỏ Coldcard ngay lập tức. Tôi cũng không nói bạn nên chuyển hết tiền vào sàn tập trung. Tôi nói rằng: hãy tỉnh táo. Nếu bạn đang dùng bất kỳ thiết bị nào để lưu trữ tài sản, hãy tự hỏi: thiết bị đó đã được kiểm toán bởi ai? RNG của nó có được kiểm tra độc lập không? Nhà sản xuất có minh bạch về các lỗ hổng đã biết không? Và nếu họ không minh bạch, tại sao bạn vẫn tin họ?

Nhà giao dịch giỏi nhất không phải người dự đoán đúng nhiều nhất. Nhà giao dịch giỏi nhất là người sống sót sau nhiều nhất. Và để sống sót, bạn không cần một chiếc ví bất khả xâm phạm – thứ không tồn tại. Bạn cần một chiếc ví mà bạn hiểu rõ điểm yếu của nó, để chuẩn bị cho tình huống xấu nhất trước khi nó xảy ra.

Còn bây giờ, nếu bạn đang ngồi trên một khoản Bitcoin trong một chiếc Coldcard cũ, tôi không cần khuyên bạn phải làm gì. Dữ liệu trên chuỗi đã đủ nói rõ: thời gian không đứng về phía bạn.

Ví cứng Coldcard – Biểu tượng an toàn tuyệt đối – vừa bị xâm nhập từ xa, 1.367 BTC bốc hơi: Đã đến lúc ngừng tin vào 'không thể bị hack'?

Hãy tự hỏi: bạn có chắc mình là người nắm giữ private key, hay chỉ là người đang giữ một chiếc két sắt đã bị khoét lỗ từ bên trong?

Sợ & Tham

30

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$64,960.1
1
Ethereum ETH
$1,914.62
1
Solana SOL
$76.76
1
BNB Chain BNB
$604
1
XRP Ledger XRP
$1.03
1
Dogecoin DOGE
$0.0699
1
Cardano ADA
$0.1966
1
Avalanche AVAX
$6.53
1
Polkadot DOT
$0.8109
1
Chainlink LINK
$8.31

🐋 Theo dõi cá voi

🔵
0xb059...63bb
12 giờ trước
Stake
754 ETH
🔵
0x6fed...ed30
12 phút trước
Stake
4,760,839 USDT
🔵
0xfa50...cd3b
1 ngày trước
Stake
1,985.13 BTC