Vụ hack ví lạnh Coldcard là một trong những sự cố bảo mật tự lưu ký lớn nhất lịch sử Bitcoin, khiến hơn 1.816 BTC (tương đương khoảng 116 triệu USD) bị đánh cắp mà không cần bất kỳ tác động vật lý nào lên thiết bị. Cuộc tấn công bắt đầu diễn ra từ ngày 30/07/2026 và được công ty phân tích blockchain Galaxy Research phát hiện, gây chấn động toàn bộ cộng đồng tiền điện tử. [1, 2, 3, 4, 5]
Nguyên nhân gốc rễ của lỗ hổng
Theo công bố từ Coinkite (nhà sản xuất Coldcard) và phân tích từ trang tin CoinDesk, lỗ hổng bắt nguồn từ một bản cập nhật firmware cũ từ tháng 3/2021: [1, 2]
Lỗi tạo khóa ngẫu nhiên: Thay vì sử dụng bộ tạo số ngẫu nhiên dựa trên phần cứng (Hardware RNG), phần mềm của thiết bị lại dựa vào bộ tạo số ngẫu nhiên giả lập bằng phần mềm (Software RNG). [1, 2]
Dữ liệu dễ đoán: Các thông tin đầu vào để tạo khóa bảo mật bị phụ thuộc vào các yếu tố có thể dự đoán được như số series của chip và đồng hồ hệ thống. [1]
Độ bảo mật cực thấp: Lỗi này làm giảm độ an toàn (entropy) của cụm từ khôi phục (seed phrase) xuống chỉ còn 40-bit thay vì mức chuẩn 128-bit (chuẩn BIP39). Tin tặc đã tận dụng các máy tính cấu hình mạnh kết hợp với công cụ AI tự động hóa để quét mã nguồn, dò tìm và bẻ khóa các cụm từ khôi phục này một cách dễ dàng ngay trên mạng. [1, 2, 3]
Diễn biến các đợt tấn công

Kẻ tấn công đã thực hiện chiến dịch vét tiền một cách tự động hóa và có hệ thống qua 4 đợt càn quét lớn:[1, 2]
Đợt 1 (30/07): Rút sạch hơn 70,2 triệu USD (1.083 BTC) từ 1.196 địa chỉ ví chỉ trong vòng 41 phút.
Đợt 2 (31/07): Tiếp tục quét qua khoảng 500 ví đơn chữ ký (single-signature), lấy đi thêm 38 triệu USD (594 BTC) trong vòng 25 phút.
Đợt 3 (31/07 - 01/08): Đánh cắp thêm 208 BTC từ 1.912 địa chỉ ví khác.
Đợt 4 (03/08): Tiếp tục mở rộng quy mô, nâng tổng số ví bị ảnh hưởng vượt mốc 5.200 địa chỉ. [1, 2]
Hệ quả đối với thị trường và người dùng
Bản vá phần mềm không có tác dụng: Dù Coinkite đã nhanh chóng tung ra firmware mới để vá lỗi, nhưng do bản chất các seed phrase lỗi đã được tạo ra từ trước, việc nâng cấp phần mềm không thể cứu vãn tài sản cũ. [1]
Làn sóng tháo chạy lên sàn tập trung: Hoảng loạn bao trùm khiến lượng lớn nhà đầu tư nhỏ lẻ từ bỏ ví lạnh để chuyển Bitcoin ngược trở lại các sàn giao dịch tập trung (CEX) như Binance hay Coinbase nhằm tìm kiếm sự bảo vệ tạm thời. Theo dữ liệu của VnExpress dẫn nguồn từ CryptoQuant, dòng tiền giao dịch dưới 1 BTC nạp lên sàn đã đạt mức cao kỷ lục kể từ sau vụ sụp đổ của sàn FTX vào năm 2022. [1, 2, 3, 4]
Hành động khẩn cấp cho người dùng Coldcard
Nếu bạn đang sở hữu ví Coldcard được tạo từ các giai đoạn bị ảnh hưởng, các chuyên gia bảo mật từ báo Dân trí khuyến cáo: [1]
Cập nhật thiết bị ngay lên phiên bản firmware mới nhất từ trang chủ của hãng.
Bắt buộc khởi tạo một cụm từ khôi phục (seed phrase) hoàn toàn mới.
Chuyển toàn bộ Bitcoin từ địa chỉ ví cũ sang địa chỉ ví mới bảo mật hơn. [1, 2]
