594 $BTC hoặc hàng chục triệu đô la đã bị đánh cắp chỉ trong khoảng 25 phút.

Điều khiến vụ việc này càng trở nên thú vị: các wallet đó thậm chí chưa bao giờ kết nối với internet.

Theo các nhà nghiên cứu an ninh, vấn đề xuất phát từ lỗi trong trình tạo số ngẫu nhiên (RNG) của firmware COLDCARD. Trên một số thiết bị nhất định, hệ thống lại sử dụng trình tạo phần mềm yếu hơn và dùng các giá trị có thể đoán trước làm seed.

K akibatnya, seed wallet yang seharusnya rahasia bisa direkayasa balik.

📌 Điều gì đã xảy ra:

• Khoảng 500 ví bị ảnh hưởng

• 594 BTC đã bị rút trộm thành công

• Xảy ra trong 3 block Bitcoin

• Thời gian tấn công: 01:31–01:56 UTC

• Tổn thất trung vị: 0,41 BTC

• Tổn thất lớn nhất: 29,9 BTC

• Kẻ tấn công được cho là nhắm vào ví dựa trên số dư

Điều thú vị là phân tích kỹ thuật cũng cho biết entropy trên thiết bị Mk4/Mk5 có thể giảm từ 128-bit xuống khoảng 72-bit.

Vậy liệu “cold wallet = an toàn” còn có thể được xem là một quy tắc tuyệt đối không? 🤔

Chính vụ việc này cho thấy bảo mật ví không chỉ là chuyện online hay offline, mà còn là cách tạo ra seed ngay từ đầu.

Và vì mọi giao dịch Bitcoin đều được ghi công khai, nên dấu vết của vụ tấn công cũng có thể được phân tích theo on-chain.

⚠️ Ghi chú: Việc điều tra vẫn đang được tiếp tục. Vì vậy, tốt hơn hết hãy xem vụ việc này như một bài học về bảo mật tự lưu trữ (self-custody), chứ không nên vội biến nó thành nội dung FUD.