top of page

Lỗ hổng từ ví phần cứng Coldcard: Tin tặc chiếm đoạt hơn 130 triệu USD tiền mã hóa

Lưu trữ tiền mã hóa trong các thiết bị ngoại tuyến (ví phần cứng) vốn được coi là phương thức an toàn hàng đầu. Tuy nhiên, một lỗ hổng bảo mật nghiêm trọng vừa khiến nhiều người dùng ví Coldcard bị rút sạch tài sản với tổng thiệt hại đã vượt mốc 130 triệu USD.

Chiêu thức tấn công vào thiết bị lưu trữ ngoại tuyến

Khác với ví nóng trực tuyến (như ứng dụng di động, tiện ích trình duyệt hay tài khoản trên các sàn giao dịch Binance, Coinbase), ví phần cứng Coldcard do công ty Coinkite sản xuất hoạt động hoàn toàn tách biệt khỏi internet. Thiết bị này giúp người sở hữu Bitcoin lưu trữ khóa bí mật hoặc cụm từ khôi phục - về bản chất là chuỗi mật khẩu ngoại tuyến dùng để quản lý tài sản trên blockchain.

Tuy nhiên, các chuyên gia bảo mật tại Block đã phát hiện điểm yếu trong quy trình tạo cụm từ khôi phục của Coldcard, khiến các chuỗi mật khẩu này có thể bị đoán trước. Nhận diện được quy luật, tin tặc chỉ cần sử dụng phương pháp brute-force (thử sai hàng loạt bằng phần mềm) để tự khởi tạo cụm từ khôi phục trùng khớp với nạn nhân. Việc nắm được cách tạo khóa đồng nghĩa với việc kẻ tấn công có thể "đánh chìa khóa hàng loạt" mà không cần can thiệp hay đột nhập vào nơi cất giữ thiết bị thực tế.

Quy mô thiệt hại và các nhóm đối tượng đứng sau

Theo ghi nhận từ công ty nghiên cứu Galaxy Research, số tiền bị chiếm đoạt ước tính khoảng 130 triệu USD. Đồng sáng lập kiêm nhà khoa học trưởng của công ty giám sát Elliptic, ông Tom Robinson, cũng xác nhận với trang tin TechCrunch rằng con số này phản ánh khá sát thực tế.

Các phân tích cho thấy không chỉ có một thủ phạm duy nhất, mà hiện có ít nhất 12 tin tặc hoặc nhóm tin tặc khác nhau đang cùng khai thác lỗ hổng này để nhắm vào người dùng Coldcard. Đáng chú ý, dữ liệu từ công ty giám sát TRM Labs cho thấy tính từ đầu năm đến nay, thị trường tiền mã hóa đã ghi nhận hơn 200 vụ tấn công mạng với tổng mức thiệt hại vượt 950 triệu USD.

Nạn nhân bất lực dù tuân thủ đầy đủ quy tắc an toàn

Sự cố lần này đẩy người dùng vào thế hoàn toàn thụ động. Ông Jonathan Goodman, một nạn nhân bị mất 1,6 triệu USD, chia sẻ trên mạng xã hội X rằng ông đã thực hiện đúng mọi hướng dẫn an toàn: không chia sẻ cụm từ khôi phục, thiết bị chưa từng kết nối mạng và luôn được niêm phong trong nhiều két sắt.

Dù vậy, mọi biện pháp bảo vệ vật lý đều trở nên vô hiệu. Nguyên nhân gốc rễ xuất phát từ một dòng mã lỗi được lập trình từ năm 2021 nằm ngay trong phần cứng tạo cụm từ khôi phục ban đầu.

Khuyến cáo cập nhật khẩn cấp từ nhà sản xuất

Trước diễn biến nghiêm trọng, Coinkite đã phát hành thông báo cảnh báo người dùng vào thứ Năm và tiếp tục cập nhật thông tin vào thứ Bảy. Hãng sản xuất hối thúc toàn bộ khách hàng đang sở hữu thiết bị Coldcard lập tức tiến hành nâng cấp phần mềm, đồng thời chuyển toàn bộ tài sản sang một cụm từ khôi phục hoàn toàn mới.

thiet-bi-coldcard
Nhà sản xuất hối thúc toàn bộ khách hàng đang sở hữu thiết bị Coldcard lập tức tiến hành nâng cấp phần mềm, đồng thời chuyển toàn bộ tài sản sang một cụm từ khôi phục hoàn toàn mới

Vụ việc là lời nhắc nhở rằng các giải pháp lưu trữ ngoại tuyến dù tối ưu đến đâu vẫn có thể phát sinh rủi ro từ khâu lập trình ban đầu. Người dùng Coldcard cần nhanh chóng thao tác theo hướng dẫn của nhà sản xuất để đảm bảo an toàn cho tài sản.

Tham khảo:

Hackers steal over $130M by exploiting bug in offline hardware wallets - TechCrunch

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page