
Quỹ bị đánh cắp liên quan đến lỗ hổng khai thác ví phần cứng Coldcard đang có dấu hiệu sớm của việc rửa tiền, nhưng các nhà nghiên cứu bảo mật blockchain cho biết hầu hết các kẻ bắt chước tiềm năng vẫn chưa chuyển số lượng lớn tiền mã hóa của nạn nhân. Theo CertiK, khoảng 64 Bitcoin (trị giá xấp xỉ 4,17 triệu USD) và 200 Ether (trị giá khoảng 380.000 USD) liên quan đến cuộc tấn công đã được chuyển vào các dịch vụ trộn nổi tiếng—Wasabi cho BTC và Tornado Cash cho ETH.
Sự cố Coldcard đã nhanh chóng trở thành một trong những vụ hack crypto lớn nhất trong năm. Galaxy Digital trước đó ước tính các khoản lỗ đã được xác nhận ít nhất là 100 triệu USD tính theo Bitcoin qua ba đợt, đồng thời cũng ghi nhận khả năng có một đợt thứ tư có thể nâng tổng mức lỗ lên khoảng 130 triệu USD.
Những điểm rút ra quan trọng
CertiK cho biết khoảng 64 BTC liên quan tới vụ khai thác Coldcard đã được gửi tới Wasabi, và 200 ETH đã được chuyển tới Tornado Cash.
Các dịch vụ trộn tiền thường gom quỹ và che giấu các liên kết onchain, từ đó làm giảm khả năng thu hồi tài sản cho nạn nhân.
Phân tích truy vết của TRM Labs cho thấy phần lớn số dư của nạn nhân vẫn tập trung ở một nhóm địa chỉ do kẻ tấn công kiểm soát, với hoạt động trộn tiền ở mức hạn chế.
Phân tích các mẫu giao dịch qua các đợt tấn công cho thấy lỗ hổng có thể liên quan tới hơn một tác nhân.
Dịch vụ trộn tiền nằm trong bức tranh “rửa tiền” Coldcard
Hoạt động giám sát blockchain của CertiK đã liên kết một hoạt động chuyển khoản cụ thể với lỗ hổng Coldcard và ánh xạ một phần dòng tiền vào các công cụ phục vụ cho mục đích bảo mật quyền riêng tư và che giấu. Trong báo cáo của mình, CertiK cho biết lệnh chuyển Bitcoin—lấy từ địa chỉ bc1q0—được gửi tới giao thức trộn Wasabi vào thứ Ba, sử dụng dữ liệu địa chỉ của CertiK được chia sẻ với Cointelegraph.
Ở phía Ethereum, CertiK cho biết 200 ETH đã được gửi tới Tornado Cash vào thứ Tư, dựa trên một bài đăng trên X từ tài khoản của họ như cơ sở cho nhận định này.
Các dịch vụ trộn tiền mã hóa như Tornado Cash hoạt động bằng cách gom các khoản tiền gửi từ nhiều người dùng, rồi sau đó giải phóng tiền theo cách làm gián đoạn việc theo dõi onchain một cách trực tiếp từ người gửi ban đầu đến người nhận cuối cùng. Tính năng này chính là thứ khiến việc truy vết trở nên khó khăn hơn và khả năng thu hồi tài sản kém hơn—đặc biệt khi kẻ tấn công di chuyển nhanh chóng và chia nhỏ quỹ ra nhiều địa chỉ và nhiều dịch vụ.
Vì sao điều này quan trọng: rửa tiền thúc đẩy mạnh mẽ hay hành vi bắt chước
Người phát ngôn của CertiK cho Cointelegraph biết rằng hoạt động này có thể liên quan tới một kẻ khai thác quy mô nhỏ hơn, đồng thời nói rằng “khả năng cao là sẽ có vài kẻ bắt chước sau vụ khai thác ban đầu.” Hàm ý rất rõ ràng: nếu các bên bổ sung cũng khai thác cùng một điểm yếu, thì việc họ chuyển tiền trên chuỗi có thể giúp hoặc cản trở các nhà điều tra, tùy thuộc vào việc họ có tiếp tục theo hướng rửa tiền ở quy mô lớn hay không.
Đó là lúc các phát hiện của TRM Labs trở nên quan trọng. Trong một báo cáo hôm thứ Năm có tiêu đề “Vụ khai thác ví phần cứng lớn nhất của năm 2026: đi sâu vào vụ hack Coldcard trị giá 116 triệu USD”, TRM Labs cho biết việc truy vết onchain của họ cho thấy phần lớn tiền của nạn nhân vẫn nằm trong một số lượng địa chỉ do kẻ tấn công kiểm soát giới hạn và các nỗ lực trộn tiền dường như bị kiềm chế.
TRM Labs cũng nhấn mạnh rằng “sự khác biệt trong cách xây dựng giao dịch” giữa mỗi làn sóng cho thấy có nhiều kẻ tấn công. Nói cách khác, dù lỗ hổng cốt lõi có thể đã được chia sẻ, nhưng kịch bản vận hành có thể không giống nhau—một sự bất đối xứng có thể hữu ích cho các nhà điều tra trong việc tách biệt danh tính người tham gia, nguồn tài trợ và các lộ trình rửa tiền.
Quy mô vụ hack Coldcard và mô hình “các làn sóng”
Trước đây, Galaxy Digital từng mô tả lỗ hổng Coldcard là vụ hack tiền mã hóa lớn thứ ba của năm 2026 tính đến thời điểm đó, dựa trên hoạt động đã được xác nhận. Trong đánh giá của mình, Galaxy cho biết mức lỗ đã bị rút cạn ít nhất là 100 triệu USD bằng Bitcoin, trên cơ sở ba đợt tấn công đã được xác thực, liên quan tới 7.300 ví nạn nhân. Galaxy cũng đề cập tới một “làn sóng” thứ tư bị nghi ngờ, có thể nâng tổng thiệt hại lên khoảng 130 triệu USD tính theo BTC, theo các bài đưa tin trước đó của Cointelegraph.
Những phát hiện theo từng “làn sóng” này rất quan trọng đối với cách các nhà phân tích diễn giải hoạt động rửa tiền. Nếu kẻ tấn công không phân phối quỹ một cách mạnh mẽ—hoặc nếu chỉ một phần tài sản bị đánh cắp được chuyển vào các dịch vụ trộn—thì chiều thời gian sẽ trở nên then chốt: các nhà điều tra có thể vẫn đang chờ diễn biến tiếp theo ở phạm vi rộng hơn, khi có thêm các tác nhân hoặc thêm các lô quỹ bị đánh cắp bắt đầu được chuyển đi.
Phân tích trước đó của Galaxy, cũng được Cointelegraph dẫn lại, cho rằng ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng. Điều này phù hợp với nhận định của TRM Labs về sự khác biệt trong cách xây dựng giao dịch giữa các đợt, củng cố ý tưởng rằng thứ có thể trông giống như một sự cố đơn lẻ thực ra có thể là một hoạt động được phối hợp (hoặc ít nhất là vận hành song song) với những người tham gia khác nhau.
Điểm yếu kỹ thuật đứng sau lỗ hổng
Báo cáo của TRM Labs cho rằng một phần lỗ hổng xuất phát từ lỗi firmware vào tháng 3/2021, làm suy yếu tính ngẫu nhiên của seed trên một số ví Coldcard. Theo TRM Labs, lỗi này đã làm giảm sức mạnh khóa xuống 40 bit thay vì 128 bit, khiến nó “có thể bị dò vét bằng brute-force mà không cần truy cập vật lý.”
Các bình luận khác liên quan đến bản vá cũng nhấn mạnh chi phí thấp của việc thực hiện tốt vệ sinh bảo mật. Đối tác quản lý tại Dragonfly, Haseeb Qureshi, viết rằng khoảng “2 USD cho việc tăng cường bảo mật bằng AI” có thể đã ngăn được lỗ hổng Coldcard, dẫn chiếu các báo cáo trên mạng xã hội rằng một số mô hình AI đã nhanh chóng tìm lại lỗ hổng—mặc dù các tuyên bố đó được đặt trong bối cảnh bình luận, chứ không phải là kết quả phát hiện kỹ thuật chính thức.
Đối với nhà đầu tư và những người xây dựng sản phẩm, điểm rút ra cốt lõi là không nằm ở bất kỳ thẻ giá đơn lẻ nào, mà là việc các điểm yếu có thể bị biến thành vũ khí nhanh đến mức nào khi thông tin công khai lan rộng. Khi một lỗ hổng có thể bị khai thác từ xa và ở quy mô lớn, công tác ứng phó sự cố cần tính tới cả các kẻ tấn công ngay lập tức và các “kẻ bắt chước” ở giai đoạn sau kéo dài.
Trong thời gian tới, độc giả nên theo dõi xem liệu các địa chỉ do kẻ tấn công kiểm soát có bắt đầu đẩy các phần lớn hơn trong số dư bị đánh cắp vào các dịch vụ trộn hay không, và liệu “làn sóng” thứ tư được cho là do Galaxy xác nhận có tiếp tục phát triển hay không. Khi ngày càng nhiều (hoặc không) quỹ được chuyển đi trên chuỗi, các nhà điều tra sẽ có tín hiệu rõ ràng hơn về việc có bao nhiêu tác nhân tham gia và mức độ thành công của họ trong việc phá vỡ khả năng truy vết.
Bài viết này ban đầu được đăng với tên Coldcard Hackers Send 64 BTC and 200 ETH to Crypto Mixers on Crypto Breaking News – nơi bạn tin cậy để cập nhật tin tức crypto, tin tức Bitcoin và các cập nhật về blockchain.
