*Lỗ hổng Coldcard làm thất thoát 594 BTC: Điều gì đã xảy ra và cách để giữ an toàn*
Một lỗ hổng bảo mật nghiêm trọng liên quan đến các ví phần cứng Coldcard được cho là đã dẫn đến việc mất *594 BTC*, khiến cộng đồng tự quản lý Bitcoin (self-custody) chấn động.
*Những gì chúng ta biết cho đến nay*
Thông tin vẫn đang được cập nhật, nhưng lỗ hổng được cho là liên quan đến cách thiết bị Coldcard bị ảnh hưởng xử lý việc ký giao dịch và xác minh firmware. Các tin tặc được cho là đã khai thác lỗ hổng để vượt qua các cơ chế kiểm tra bảo mật tiêu chuẩn và rút tiền từ các ví có tổng trị giá *594 BTC* — tương đương khoảng hơn *24 triệu USD* theo giá hiện tại.
Coldcard, do Coinkite sản xuất, là một trong những ví phần cứng Bitcoin sử dụng cơ chế cách ly (air-gapped) phổ biến nhất. Nó nổi tiếng với việc ký ngoại tuyến và quy trình PSBT. Vì vậy, tin tức này đã làm dấy lên lo ngại lớn về các cuộc tấn công chuỗi cung ứng, firmware bị xâm nhập và kỹ thuật lừa đảo xã hội (social engineering).
Cách Lỗ rò rỉ được cho là đã hoạt động*
Mặc dù Coinkite vẫn chưa xác nhận đầy đủ mọi chi tiết, các nhà nghiên cứu an ninh cho rằng có 3 khả năng:
1. *Firmware bị xâm nhập*: Firmware độc hại được cài bằng các tệp cập nhật giả mạo
2. *Can thiệp chuỗi cung ứng*: Các thiết bị bị chặn lại và cài sẵn phần mềm có cài sẵn mã độc
3. *Lỗi người dùng + Lừa đảo*: Các trang web Coldcard giả mạo lừa người dùng nhập cụm từ hạt giống (seed phrase)
Con số 594 BTC cho thấy điều này không phải là một nạn nhân đơn lẻ. Nó cho thấy có nhiều nạn nhân hoặc một cuộc khai thác được phối hợp.
1. *Xác minh firmware*: Chỉ cập nhật thông qua trang web chính thức của Coldcard. Kiểm tra chữ ký PGP
2. *Kiểm tra tính xác thực của thiết bị*: Dùng "mã số trên thẻ (bag number)" và các tem niêm phong chống can thiệp mà Coinkite cung cấp
3. *Không bao giờ nhập seed online*: Coldcard được thiết kế cách ly (air-gapped) vì một lý do. Nếu một trang web yêu cầu 12/24 từ của bạn, đó là một trò lừa đảo
4. *Chuyển tiền nếu không chắc chắn*: Nếu bạn mua từ một bên bán thứ 3, hãy cân nhắc chuyển toàn bộ (sweeping) sang một ví mới
Bức tranh lớn hơn*
Đây là lời nhắc nhở: *"Không phải khóa của bạn, không phải tiền của bạn"* chỉ đúng nếu khóa của bạn thực sự được bảo mật. Ví phần cứng an toàn hơn sàn giao dịch, nhưng không phải là không thể bị hack. Các rủi ro lớn nhất vẫn là tấn công chuỗi cung ứng và lỗi do con người
Coinkite dự kiến sẽ sớm đưa ra thông báo chính thức và phát hành bản vá. Cộng đồng Bitcoin cũng đang kêu gọi các bản dựng có thể tái tạo tốt hơn và sử dụng multisig theo mặc định.

#ColdcardFlawDrains594BTC #XRPLedgerProposesLettingBanksCoverUserFees #AmazonRaises2026CapexTo$220B



