Hệ sinh thái ví phần cứng Bitcoin đang đối mặt với một thời điểm hiếm và nguy hiểm. Hãng sản xuất Coldcard đã xác nhận rằng một lỗ hổng vẫn đang tích cực rút tiền khỏi các thiết bị cụ thể đã khiến gần 114 triệu USD thất thoát, và lỗ hổng này vẫn chưa được vá tính đến hôm thứ Ba. Theo báo cáo ban đầu, công ty đang yêu cầu người dùng chuyển bitcoin ra khỏi phần cứng dễ bị tổn thương ngay lập tức.
Cảnh báo xuất hiện sau nhiều tuần lo ngại ngày càng gia tăng từ người sở hữu Coldcard. Lỗ hổng dường như nhắm vào một số phiên bản firmware và cấu hình phần cứng nhất định, vượt qua các kiểm tra bảo mật thông thường vốn khiến ví phần cứng trở thành nền tảng của hình thức tự quản lý tài sản. Không giống các cuộc tấn công lừa đảo (phishing) hay rò rỉ cụm từ hạt giống, đây là sự thỏa hiệp trực tiếp ở tầng thiết bị, khiến lời khuyên mặc định—giữ khóa riêng ngoại tuyến—kém đáng tin cậy hơn. Lỗ hổng có thể chỉ đặc thù theo firmware, điều này có thể giải thích vì sao một số thiết bị vẫn chưa bị ảnh hưởng trong khi những thiết bị khác đang bị rút tiền.
Quy mô lớn và sự im lặng
Cộng đồng bảo mật Bitcoin, thường rất sôi nổi trên các diễn đàn và mạng xã hội, đã phản hồi với sự pha trộn giữa cảnh báo và thái độ thực dụng. Những người dùng Coldcard lâu năm đang chia sẻ kinh nghiệm bị rút cạn số dư, trong khi những người khác tranh luận liệu firmware mã nguồn mở của thiết bị có thể đã phát hiện lỗ hổng sớm hơn hay không. Coldcard chưa công khai làm rõ mô hình nào có thể bị ảnh hưởng, lỗ hổng hoạt động ra sao, hay liệu bản vá có ở ngay trong tầm mắt không. Sự bí mật này có thể phục vụ một mục đích vận hành: công bố chi tiết kỹ thuật có thể cung cấp cho kẻ tấn công một “mẫu tham chiếu”. Tuy vậy, nó cũng khiến người dùng rơi vào trạng thái bất an vì không biết chắc mình nên làm gì.
Trong nhiều năm, Coldcard là lựa chọn ưa thích của những người theo chủ nghĩa Bitcoin cực đoan, những người coi trọng thiết kế tách biệt (air-gapped) và firmware chỉ dành cho Bitcoin. Thiết bị được tiếp thị như một pháo đài cho những người nắm giữ phòng thủ cao nhất. Giờ đây, pháo đài đó đã xuất hiện một vết nứt, và sự im lặng từ nhà sản xuất về mốc thời gian phát hành bản vá đã làm dấy lên suy đoán rằng nguyên nhân gốc có thể ăn sâu—thậm chí liên quan đến một lỗ hổng trong chuỗi cung ứng hoặc một lỗi được đưa vào trong bản cập nhật firmware cách đây vài tháng.
Một tình huống khó xử rộng hơn của tự quản lý tài sản
Các cuộc khai thác ví phần cứng không phải là điều mới—những sự cố trước đây đã nhắm vào các thiết bị của Ledger và Trezor, nhưng quy mô ở đây là đáng chú ý. Tình huống của Coldcard nhấn mạnh một mâu thuẫn tồn tại dai dẳng: việc tự quản lý tài sản (self-custody) được quảng bá rộng rãi như “thuốc giải” cho rủi ro từ sàn giao dịch, nhưng lại dồn trách nhiệm kỹ thuật vào một người dùng duy nhất—người có thể không có đủ chuyên môn để đánh giá tính toàn vẹn của thiết bị. Ngành công nghiệp từ lâu đã cho rằng một ví phần cứng được sản xuất đúng chuẩn và cập nhật lên phiên bản mới nhất sẽ không bị tấn công từ xa. Niềm tin đó hiện đang bị thử thách nghiêm trọng.
Hướng dẫn ngay lập tức là chuyển tiền sang một ví khác, thường là ví nóng trên điện thoại thông minh, lại tạo ra một nhóm rủi ro khác. Người dùng rời khỏi một thiết bị phần cứng đã bị xâm phạm có thể vô tình đưa khóa riêng của mình vào một môi trường kém an toàn hơn. Đây là sự đánh đổi giữa một mối đe dọa đã được xác nhận và một mối đe dọa chưa chắc chắn—các chuyên gia bảo mật sẽ cân nhắc quyết định dựa trên các yếu tố mà người nắm giữ thông thường không thể dễ dàng đánh giá.
Điều gì vẫn chưa chắc chắn
Hiện vẫn chưa biết liệu lỗ hổng có thể được kích hoạt từ xa hay cần có truy cập vật lý, hoặc nó khai thác một lỗ hổng trong phần mềm đồng hành được sử dụng khi ký giao dịch. Sự thiếu rõ ràng này khiến việc triển khai các bước phòng thủ của người dùng trở nên khó khăn. Ngoài việc chuyển tiền hoàn toàn sang nơi khác, ngay cả việc cập nhật firmware cũng có thể chưa đủ nếu bản thân phần cứng đã bị xâm phạm ở cấp bootloader. Coldcard sẽ cần phát hành một bản phân tích kỹ thuật đầy đủ sau sự cố (post-mortem) khi mối đe dọa đã được kiểm soát—điều mà, vào lúc này, dường như còn cách vài ngày hoặc vài tuần.
Việc liệu người dùng bị ảnh hưởng có thể thu hồi bất kỳ phần nào số tiền bị đánh cắp thông qua truy vết on-chain hoặc can thiệp pháp lý hay không vẫn là một câu hỏi mở. Sổ cái minh bạch của Bitcoin có thể giúp lần theo dòng tiền, nhưng tính ẩn danh danh nghĩa (pseudonymity) khiến việc thực thi trở nên khó khăn. Theo lịch sử, các nạn nhân cá nhân của các vụ khai thác ví phần cứng hiếm khi thấy được bồi hoàn. Tác động tổng thể lên doanh số bán ví phần cứng—đặc biệt trong nhóm người dùng gốc Bitcoin—có thể hoàn toàn phụ thuộc vào việc Coldcard phản hồi nhanh đến mức nào.
Thông điệp từ nhà sản xuất là rõ ràng, dù sự im lặng về chi tiết thì không: nếu bạn sở hữu một trong các thiết bị dễ bị tổn thương, hãy coi như thiết bị đó đã bị xâm phạm và chuyển bitcoin của bạn đi trước khi trở thành trường hợp tiếp theo trong danh sách ngày càng dài các khoản lỗ.
