Hơn 1.778 BTC – tương đương 115 triệu USD – đã bị rút sạch từ các ví Coldcard trong vòng chưa đầy 41 phút. Đây không phải là một vụ trộm ngẫu nhiên. Đây là một cuộc tấn công có tổ chức, nhắm vào chính lớp bảo mật cuối cùng của Bitcoin: phần cứng ví.
Nhiều người nghĩ rằng ví cứng là bất khả xâm phạm. Nhưng dữ liệu từ Galaxy Research và BeInCrypto cho thấy điều ngược lại. Từ ngày 30 tháng 7 năm 2025, một kẻ tấn công đã quét sạch 1.195 địa chỉ trong 9 block, với tốc độ trung bình 133 giao dịch mỗi block. Mỗi giao dịch đều được trả phí khoảng 30 sat/vB – một dấu hiệu của sự chuẩn bị kỹ lưỡng.
Lỗ hổng lớn nhất là tin rằng không có lỗ hổng.
Bối cảnh: Coldcard là một trong những ví cứng Bitcoin được tin tưởng nhất, nổi tiếng với tính năng bảo mật nâng cao và mã nguồn mở. Nhưng vụ tấn công này khai thác một lỗ hổng trong quá trình tạo khóa xảy ra sau bản cập nhật firmware ngày 17 tháng 3 năm 2021. Theo phân tích, các khóa bị ảnh hưởng chỉ tồn tại sau ngày đó – một chữ ký thời gian chính xác. Điều này cho thấy nguồn entropy hoặc quy trình tạo khóa trong firmware đã bị nhiễm độc.
Tôi đã từng kiểm toán các hợp đồng thông minh và ví cứng trong nhiều năm. Một lỗ hổng như thế này không thể xảy ra nếu không có sự can thiệp có chủ đích. Hoặc là kẻ tấn công đã chèn backdoor vào firmware, hoặc chúng đã khai thác một điểm yếu trong thư viện tạo số ngẫu nhiên. Trong cả hai trường hợp, điều đó có nghĩa là toàn bộ chuỗi tin cậy của Coldcard bị phá vỡ.
Cốt lõi của vụ việc nằm ở khả năng thực thi của kẻ tấn công. Chúng không chỉ quét 1.195 địa chỉ trong 41 phút, mà còn sử dụng Script Hash Vault để chứa 207,73 BTC. Một giao dịch đơn lẻ đã xử lý 795 địa chỉ. Đây là kỹ năng của một nhóm APT chuyên nghiệp, không phải một hacker đơn lẻ. Thời gian trung bình mà các ví bị tấn công nằm im là 1.292 ngày – gần 3,5 năm. Điều đó có nghĩa là kẻ tấn công đã chờ đợi chiến lược, để giá trị tích lũy trước khi rút.
Contrarian angle: Nhiều người cho rằng ví cứng là an toàn tuyệt đối nếu bạn giữ khóa riêng. Nhưng sự thật là nếu firmware bị xâm phạm, khóa riêng của bạn có thể đã bị lộ ngay từ khi tạo. Vụ Coldcard cho thấy rằng ngay cả những người dùng kỹ thuật cao – những người mua Coldcard vì lý do bảo mật – cũng có thể mất hết tài sản. Điểm mù của cộng đồng là tin rằng phần cứng là lớp bảo vệ cuối cùng, trong khi thực tế nó chỉ là một lớp nếu firmware được xác thực đúng cách.
Takeaway: Vụ Coldcard không chỉ là một vụ trộm. Nó là một hồi chuông cảnh tỉnh. Nếu bạn sở hữu ví cứng, hãy kiểm tra ngày firmware của bạn. Nếu nó nằm trong khoảng từ tháng 3 năm 2021 đến tháng 7 năm 2025, khóa của bạn có thể đã bị xâm phạm. Tôi sẽ không ngạc nhiên nếu trong vài tháng tới, nhiều địa chỉ hơn bị rút sạch. Câu hỏi đặt ra là: liệu bạn có đang tin vào một lớp bảo mật mà chính nhà sản xuất không thể đảm bảo?