Làn sóng tấn công thứ ba nhắm vào ví Coldcard: Thiệt hại vượt 88,6 triệu USD Bitcoin

- Đợt tấn công thứ ba tiếp tục rút thêm 207,7294 BTC, nâng tổng thiệt hại tích lũy qua 3 đợt lên 1.367,05 BTC (khoảng 88,6 triệu USD) từ 4.585 địa chỉ.
- Phân tích on-chain cho thấy kẻ tấn công thay đổi phương thức, gom trung bình 6,37 địa chỉ nạn nhân trong mỗi giao dịch và chỉ quét đường dẫn phái sinh mặc định.
- Toàn bộ địa chỉ bị ảnh hưởng đều được tạo từ phiên bản phần mềm phát hành sau ngày 17/3/2021 (block 674.951), phản ánh nguy cơ liên quan đến lỗ hổng thuật toán tạo khóa.
Giới phân tích an ninh mạng tiền mã hóa đang chứng kiến một trong những vụ thất thoát tài sản nghiêm trọng nhất liên quan đến thiết bị lưu ký ngoại tuyến, khi làn sóng tấn công nhắm vào các địa chỉ Bitcoin được khởi tạo từ thiết bị phần cứng Coldcard tiếp tục lan rộng. Theo dữ liệu giám sát mới nhất từ tổ chức phân tích Galaxy Research, kẻ tấn công vừa triển khai đợt rút tiền thứ ba, nâng tổng thiệt hại tích lũy lên mốc gần 89 triệu USD và ảnh hưởng tới hàng nghìn địa chỉ ví cá nhân.
Tóm tắt nhanh
- Thiệt hại gia tăng: Đợt tấn công thứ ba ghi nhận thêm 207,7294 BTC bị rút, nâng tổng thiệt hại qua 3 đợt lên 1.367,05 BTC (khoảng 88,6 triệu USD) trên 4.585 địa chỉ.
- Chiến thuật thay đổi: Kẻ tấn công trong đợt này đã gộp trung bình 6,37 địa chỉ nạn nhân vào mỗi giao dịch và tập trung quét các đường dẫn phái sinh (derivation path) mặc định.
- Mốc thời gian nghi vấn: Tất cả địa chỉ bị rút tiền đều được khởi tạo sau phiên bản phần mềm Coldcard phát hành ngày 17/3/2021 (quanh block 674.951).
Vì sao đáng chú ý
Sự cố này tấn công trực tiếp vào niềm tin căn bản của thị trường tiền mã hóa đối với ví phần cứng — giải pháp vốn được coi là tiêu chuẩn an toàn cao nhất trong việc bảo vệ tài sản số. Coldcard lâu nay vẫn được cộng đồng Bitcoin tin tưởng như một giải pháp lưu trữ lạnh tự quản lý (self-custody) đáng tin cậy nhờ thiết kế hoàn toàn cách ly với internet (air-gapped).
Thiệt hại 88,6 triệu USD không chỉ là con số tổn thất tài chính đơn thuần, mà còn làm bộc lộ rủi ro hệ thống xuất phát từ phần mềm điều khiển (firmware) hoặc thuật toán sinh số ngẫu nhiên (entropy/PRNG). Nếu một lỗi mã hóa trong khâu tạo khóa cho phép kẻ tấn công tái tạo hoặc suy ra cụm khóa riêng tư (private key), ngay cả các thiết bị ngoại tuyến đắt tiền cũng trở nên vô tác dụng trước các công cụ quét tự động on-chain.
Bối cảnh
Vụ việc bắt đầu thu hút sự chú ý của các nhà phân tích blockchain sau khi hàng trăm địa chỉ Bitcoin bất ngờ bị rút sạch tài sản một cách bất thường. Hai làn sóng đầu tiên diễn ra với khoảng cách thời gian ngắn — chỉ tầm 27 giờ giữa hai đợt — cho thấy mức độ chuẩn bị kỹ lưỡng và tính tự động hóa cao từ phía hung thủ.
Trong hai đợt đầu, dữ liệu on-chain ghi nhận cấu trúc giao dịch có tính nhất quán rất cao. Kẻ tấn công tập trung rút tiền từ các địa chỉ định dạng P2WPKH (Pay-to-Witness-Public-Key-Hash), luân chuyển dòng tiền về một số ví tập trung chung và quét trên nhiều đường dẫn phái sinh khác nhau. Tuy nhiên, sự xuất hiện của đợt tấn công thứ ba với những điều chỉnh về kỹ thuật đã mở ra những nghi vấn mới về khả năng có thêm bên thứ hai tham gia khai thác lỗ hổng.
Chi tiết đợt tấn công thứ ba và những biến đổi kỹ thuật
Theo phân tích chuyên sâu từ Galaxy Research, làn sóng thứ ba đánh dấu sự thay đổi rõ rệt trong phương thức vận hành giao dịch của kẻ tấn công. Thay vì xử lý đơn lẻ từng địa chỉ nạn nhân như ở giai đoạn đầu, giao dịch ở đợt này gom trung bình 6,37 địa chỉ vào một đầu vào giao dịch. Sự thay đổi này giúp tối ưu hóa chi phí mạng lưới và đẩy nhanh tốc độ rút tiền trước khi người dùng kịp phát hiện.
Bên cạnh đó, kẻ tấn công trong đợt này dường như thu hẹp phạm vi tìm kiếm, chỉ quét các ví sử dụng đường dẫn phái sinh mặc định do phần mềm Coldcard thiết lập. Phân tích cũng phát hiện các chỉ số khác biệt về mức phí giao dịch (transaction fees) và tín hiệu 'replace-by-fee' (RBF) so với hai đợt đầu. Sự khác biệt này khiến Galaxy Research chưa thể khẳng định chắc chắn liệu làn sóng mới là do thủ phạm ban đầu thay đổi công cụ hay do một nhóm tấn công mới xuất hiện để 'ăn theo' sau khi thông tin lỗ hổng lộ diện.
Đặc điểm nạn nhân và vết dấu tài sản trên blockchain
Phân tích phân bổ số dư tài sản bị đánh cắp mang lại cái nhìn rõ nét về tệp người dùng chịu ảnh hưởng. Xét theo số lượng địa chỉ, phần lớn các ví bị rút tiền có số dư dưới 1 BTC. Điều này phản ánh rõ ràng bức tranh rằng nạn nhân chủ yếu là các nhà đầu tư cá nhân sử dụng thiết bị tự lưu ký Coldcard để tích lũy Bitcoin dài hạn.
Tuy nhiên, tổng giá trị thiệt hại 88,6 triệu USD lại bị chi phối bởi một số ít các ví có số dư rất lớn. Tính đến thời điểm hiện tại, kẻ tấn công đang nắm giữ khoảng 1.366,3865 BTC tại các địa chỉ kiểm soát. Dữ liệu on-chain cho thấy phần lớn số tiền tại các điểm đến cuối cùng vẫn chưa được giải ngân hay chuyển qua các dịch vụ trộn tiền (mixers) hay sàn giao dịch, tạo cơ hội cho các đơn vị theo dõi blockchain tiếp tục giám sát sát sao chuyển động của dòng tiền.
Nguồn gốc lỗ hổng: Bản cập nhật phần mềm năm 2021
Chìa khóa quan trọng nhất để khoanh vùng nguyên nhân nằm ở thời điểm khởi tạo các ví bị ảnh hưởng. Dữ liệu từ Galaxy Research khẳng định không có bất kỳ địa chỉ BTC nào bị rút tiền được tạo ra trước ngày 17/3/2021 — mốc thời gian phát hành một bản cập nhật phần mềm cụ thể cho Coldcard, tương ứng quanh block 674.951 trên mạng Bitcoin.
Yếu tố này thu hẹp nghi vấn vào quy trình mã hóa trong bản cập nhật firmware đó. Có khả năng cao thuật toán tạo độ ngẫu nhiên (entropy) được sử dụng để sinh ra cụm từ khôi phục (seed phrase) hoặc quy trình phái sinh khóa riêng tư trong phiên bản này đã bị suy yếu, dẫn đến việc các khóa riêng tư tạo ra có tính lặp lại hoặc có thể đoán trước bằng các thuật toán giải mã lực lượng vô ơn (brute-force) hay quét mẫu.
Góc nhìn Xu Hướng 24
Sự cố Coldcard mở ra bài học đắt giá về rủi ro tập trung trong mã nguồn phần mềm của các thiết bị tự lưu ký. Lâu nay, cộng đồng thường giả định rằng việc sở hữu thiết bị phần cứng đồng nghĩa với an toàn tuyệt đối. Tuy nhiên, vụ việc chứng minh rằng mắt xích yếu nhất đôi khi không nằm ở đường truyền mạng mà nằm chính ở khâu toán học mã hóa ban đầu.
Việc xuất hiện làn sóng thứ ba với phương thức thu hẹp vào đường dẫn phái sinh mặc định cho thấy rủi ro này cực kỳ dễ bị khai thác tự động hóa quy mô lớn. Khi một lỗ hổng sinh khóa bị phát lộ, bất kỳ ai nắm được công cụ quét đều có thể tái tạo hàng loạt địa chỉ và rút tiền hàng loạt. Với người dùng tài sản số, khuyến nghị cấp thiết lúc này là kiểm tra ngay thời điểm tạo ví Coldcard của mình; nếu ví được tạo sau tháng 3/2021, việc chuyển tài sản sang một địa chỉ mới được khởi tạo từ thiết bị hoặc phần mềm an toàn khác là bước xử lý khẩn cấp cần xem xét ngay lập tức.
Nguồn tham khảo
Bài viết tổng hợp thông tin dựa trên dữ liệu nghiên cứu của Galaxy Research và báo cáo từ Blogtienao.
Vì sao đáng chú ý
Vụ việc đe dọa trực tiếp đến niềm tin vào các giải pháp ví phần cứng (hardware wallet) vốn được coi là tiêu chuẩn an toàn cao nhất trong lưu trữ Bitcoin cá nhân. Đối với cộng đồng tiền mã hóa, đây là lời cảnh báo nghiêm trọng rằng ngay cả thiết bị tự lưu ký ngoại tuyến (air-gapped) cũng có thể gặp rủi ro nếu mã nguồn hoặc quy trình sinh khóa phái sinh bị lỗi mã hóa.
Bối cảnh
Lỗ hổng bắt đầu bộc phát qua các đợt tấn công liên tiếp. Hai đợt đầu diễn ra cách nhau khoảng 27 giờ với hành vi tương đồng trên blockchain như sử dụng địa chỉ P2WPKH và chuyển tiền về các ví tập trung. Điểm mấu chốt là tất cả địa chỉ nạn nhân đều được tạo ra sau bản cập nhật phần mềm ngày 17/3/2021, cho thấy vấn đề không xuất phát từ việc rò rỉ cụm từ khôi phục (seed phrase) truyền thống mà có thể từ lỗi tạo mã ngẫu nhiên.
Sự xuất hiện của làn sóng thứ ba với các đặc điểm kỹ thuật điều chỉnh (như gộp nhiều địa chỉ và thay đổi phí RBF) đặt ra hai khả năng: hoặc kẻ tấn công đang tích cực tối ưu hóa quy trình rút tiền để tránh bị chặn, hoặc đã xuất hiện nhóm tấn công thứ hai cơ hội ăn theo lỗ hổng công khai. Điều này cho thấy rủi ro hệ thống của phần mềm ví tự lưu ký có thể bị khai thác quy mô lớn chỉ bằng cách quét tự động các địa chỉ phái sinh.
Nguồn tham khảo
Thông tin biên tập
Nhóm biên tập tổng hợp, kiểm tra nguồn và bổ sung bối cảnh để bài viết dễ hiểu hơn với độc giả Việt Nam.
Bài viết từ XU HƯỚNG 24
Bình luận
(0)Chưa có bình luận. Hãy là người đầu tiên chia sẻ ý kiến.