
Coldcard mất 100 triệu USD: Bức tường tự bảo quản sụp đổ, kẻ tấn công chưa hề bơm xả — Galaxy Research xác nhận 3 đợt tấn công
Dương Thế
Một bức tường lửa sụp đổ, và dòng dữ liệu bị bơm xả ngược. Không phải hợp đồng thông minh, không phải sàn giao dịch tập trung. Lần này, mục tiêu là Coldcard — biểu tượng của sự tự bảo quản tuyệt đối, thiết bị mà cộng đồng Bitcoin từng tin rằng ngay cả FBI cũng bó tay.
Galaxy Research vừa công bố dữ liệu: hơn 100 triệu USD Bitcoin đã bị đánh cắp từ người dùng Coldcard trong 3 đợt tấn công được xác nhận. Khoảng 90% số Bitcoin bị đánh cắp vẫn chưa được chuyển đi. Có dấu hiệu về một đợt tấn công thứ tư, có thể nâng tổng thiệt hại lên 130 triệu USD.
Đây không phải một vụ rò rỉ khóa riêng lẻ. Đây là một chiến dịch có tổ chức, nhắm vào chính lớp bảo mật được coi là vững chắc nhất trong hệ sinh thái tiền mã hóa. Và điều khiến tôi quan tâm hơn cả con số 100 triệu USD, là câu hỏi: kẻ tấn công đã vượt qua bức tường đó bằng cách nào, và tại sao chúng chưa bơm xả số tiền này vào thị trường?
Khi tôi còn làm phân tích bảo mật cho các quỹ đầu tư mạo hiểm ở Tallinn, tôi từng kiểm tra hàng chục hợp đồng thông minh và thiết bị ví cứng. Tôi học được một nguyên tắc: không có lớp bảo mật nào an toàn tuyệt đối, chỉ có những lớp chưa bị tấn công. Coldcard từ lâu được xem là tiêu chuẩn vàng — mã nguồn mở hơn so với đối thủ, thiết kế tối giản, và cộng đồng người dùng là những kỹ sư bảo mật khó tính nhất. Chính vì vậy, một cuộc tấn công nhiều đợt vào nhóm người dùng này không chỉ là một vụ trộm, mà là một tín hiệu cho thấy mô hình mối đe dọa đã thay đổi.
Bối cảnh của vụ việc này quan trọng hơn con số. Trong suốt nhiều năm, ngành công nghiệp tiền mã hóa đã xây dựng câu chuyện rằng "không phải khóa của bạn, không phải đồng coin của bạn". Phong trào tự bảo quản dựa trên nền tảng này: người dùng nắm giữ khóa riêng trong các thiết bị vật lý, tách biệt hoàn toàn khỏi internet, và do đó miễn nhiễm với tin tặc. Coldcard, với chip bảo mật chuyên dụng, giao diện phím bấm vật lý và triết lý thiết kế tối thượng về quyền riêng tư, là hiện thân của niềm tin đó.
Nhưng chiến dịch tấn công này phá vỡ giả định nền tảng. Ba đợt tấn công riêng biệt, diễn ra trong một khoảng thời gian, nhắm vào một thương hiệu cụ thể — điều này không giống hành vi của một tên trộm cơ hội. Nó có dấu hiệu của một cuộc tấn công chuỗi cung ứng, hoặc một lỗ hổng có hệ thống trong quy trình sản xuất hoặc phân phối của Coldcard.
Hãy nhìn vào cấu trúc của cuộc tấn công. Ba đợt được xác nhận, tổng giá trị vượt 100 triệu USD, tương đương khoảng 1.600 Bitcoin ở mức giá hiện tại. Điều đáng chú ý nhất: 90% số Bitcoin vẫn nằm im trong các ví mà kẻ tấn công kiểm soát. Trong các vụ trộm tiền mã hóa điển hình, thủ phạm thường chuyển tiền ngay lập tức qua máy trộn hoặc sàn giao dịch để đổi sang tiền pháp định. Việc không vội vã bơm xả gợi ý hai khả năng.
Khả năng thứ nhất: kẻ tấn công đang trong giai đoạn thu thập, chờ đợi đợt tấn công thứ tư hoàn tất trước khi bắt đầu quá trình rửa tiền. Khả năng thứ hai: chúng không vội vã vì chúng biết số tiền này khó bị theo dõi, hoặc chúng đang tìm cách chuyển đổi thành tiền mặt mà không chạm vào các sàn giao dịch đã được kiểm soát.
Dựa trên kinh nghiệm kiểm tra mã nguồn của tôi, tôi nghiêng về khả năng thứ nhất. Các cuộc tấn công chuỗi cung ứng không diễn ra trong một sớm một chiều. Chúng đòi hỏi sự thâm nhập vào nhà máy, hoặc vào mạng lưới phân phối, hoặc vào hệ thống ký firmware. Mỗi giai đoạn cần thời gian để lặp lại mà không bị phát hiện. Ba đợt tấn công đã được xác nhận, và một đợt thứ tư đang được điều tra — mô hình này cho thấy kẻ tấn công có khả năng tiếp cận bền vững với một điểm yếu cụ thể trong chuỗi cung ứng của Coldcard.
Tôi từng thấy một mô hình tương tự, ở quy mô nhỏ hơn nhiều, khi tôi phân tích các vụ pump-and-dump trên Uniswap vào năm 2020. Những kẻ thao túng không tấn công vào mã nguồn của giao thức; chúng tấn công vào lớp thanh khoản mỏng, nơi không ai chú ý. Tương tự, các cuộc tấn công vào ví cứng hiện đại không nhất thiết phải phá vỡ mã hóa. Chúng có thể tấn công vào quá trình sản xuất, vận chuyển hoặc cập nhật chương trình cơ sở — những mắt xích yếu nhất trong chuỗi bảo mật.
Về mặt kỹ thuật, có ba lỗ hổng tiềm ẩn mà tôi đang xem xét. Thứ nhất là sự thay thế thiết bị trong quá trình vận chuyển: kẻ tấn công chặn một lô hàng Coldcard, thay thế bằng các thiết bị đã bị xâm nhập, và chuyển chúng đến các địa chỉ đã biết của người dùng. Điều này đòi hỏi thông tin về các đơn hàng đang vận chuyển, nhưng nó giải thích tại sao nhiều đợt tấn công có thể xảy ra mà không bị phát hiện ngay lập tức.
Thứ hai là cuộc tấn công vào chuỗi cập nhật chương trình cơ sở. Coldcard, giống như các ví cứng khác, yêu cầu cập nhật định kỳ để vá lỗ hổng. Nếu kẻ tấn công xâm phạm được máy chủ phân phối hoặc ký của nhà sản xuất, chúng có thể phát tán một bản cập nhật độc hại cho phép trích xuất khóa riêng khi thiết bị được kết nối. Mô hình này phù hợp với việc nhiều người dùng bị ảnh hưởng trong các đợt riêng biệt.
Thứ ba là một lỗ hổng trong chip bảo mật — nhưng tôi đánh giá khả năng này thấp. Các chip bảo mật hiện đại có lớp bảo vệ vật lý nhiều tầng, và việc khai thác chúng trên quy mô lớn đòi hỏi nguồn lực của một cơ quan tình báo quốc gia. Kẻ trộm tiền mã hóa thường chọn con đường ít tốn kém hơn: tấn công con người hoặc quy trình, không phải chip silicon.
Điều quan trọng nhất trong báo cáo của Galaxy Research là tỷ lệ 90% số tiền chưa được chuyển đi. Điều này có nghĩa là cửa sổ điều tra vẫn đang mở. Các nhà phân tích chuỗi khối như Chainalysis hoặc Elliptic có thể theo dõi các địa chỉ này, đánh dấu chúng trong hệ thống của họ, và cảnh báo các sàn giao dịch khi có bất kỳ khoản tiền nào được gửi đến. Nếu kẻ tấn công sử dụng một sàn giao dịch có quy trình KYC nghiêm ngặt, chúng có thể bị lộ danh tính.
Nhưng có một nghịch lý ở đây. Việc kẻ tấn công chưa chuyển tiền có thể là tin tốt cho các nhà điều tra, nhưng nó cũng là tin xấu cho người dùng Coldcard. Nếu kẻ tấn công đã rửa tiền xong, chúng sẽ biến mất và câu chuyện sẽ kết thúc. Việc chúng chưa hành động cho thấy chiến dịch vẫn đang diễn ra. Đợt tấn công thứ tư, nếu được xác nhận, sẽ nâng tổng thiệt hại lên 130 triệu USD và chứng minh rằng kẻ tấn công vẫn còn khả năng tiếp cận.
Tôi đã dành nhiều năm để phân tích các cuộc tấn công trong hệ sinh thái tiền mã hóa. Có một điểm chung: sau mỗi vụ việc lớn, cộng đồng thường có phản ứng chia làm hai phe. Một phe kêu gọi quay trở lại các giải pháp đơn giản, tin rằng một thiết bị cụ thể sẽ bảo vệ họ. Phe còn lại hoảng sợ và chuyển sang các giải pháp phức tạp hơn như đa chữ ký, hoặc tệ hơn, quay lại giao phó tài sản cho các sàn giao dịch tập trung.
Cả hai phản ứng đều sai.
Sự thật là không có một lớp bảo mật duy nhất nào đủ mạnh. Bảo mật luôn là một hệ thống nhiều lớp. Ví cứng chỉ là một lớp. Đa chữ ký là một lớp bổ sung. Kiến thức về nguồn gốc thiết bị là một lớp nữa. Kẻ tấn công trong vụ này đã vượt qua lớp đầu tiên bằng cách tấn công vào lớp cung ứng. Nếu chúng muốn vượt qua các lớp tiếp theo, chúng sẽ phải tấn công theo cách khác tinh vi hơn.
Galaxy Research đã làm một công việc đáng khen ngợi khi công bố dữ liệu này. Điều chưa rõ ràng là phản hồi từ phía Coldcard. Liệu họ có công bố chi tiết kỹ thuật cụ thể về các lỗ hổng không? Liệu họ có cung cấp một công cụ cho phép người dùng kiểm tra xem thiết bị của họ có nằm trong danh sách bị ảnh hưởng không? Liệu họ có đưa ra một bản cập nhật chương trình cơ sở khẩn cấp để khắc phục lỗ hổng đã biết hay không?
Việc thiếu thông tin chi tiết về phương thức tấn công là một vấn đề đối với toàn ngành. Nếu không biết chính xác kẻ tấn công đã làm gì, mọi nhà sản xuất ví cứng khác — Ledger, Trezor, BitBox — đều phải tự đặt câu hỏi liệu họ có cùng điểm yếu hay không. Đây là một vấn đề mang tính hệ thống, không phải chỉ riêng của Coldcard.
Tôi nhớ lại một cuộc tấn công tương tự, ở quy mô nhỏ hơn nhiều, vào năm 2019 khi một nhà sản xuất ví cứng ở châu Á phát hiện ra rằng một lô hàng thiết bị của họ đã bị chặn giữa đường và bị thay thế bằng các thiết bị giả. Vụ việc đó chỉ ảnh hưởng đến khoảng 20 ví, và tổng thiệt hại chưa đến 1 triệu USD. Nhưng nó đã cho thấy một điều: ngay cả những thiết bị an toàn nhất cũng phụ thuộc vào tính toàn vẹn của chuỗi cung ứng vật lý.
Trong bối cảnh này, điều tôi chú ý là không chỉ có 3 đợt, mà còn có khả năng có đợt thứ tư. Các cuộc tấn công lặp lại có nghĩa là kẻ tấn công có một quy trình hoạt động, không phải một sai lầm may mắn. Chúng biết chính xác cách vượt qua các biện pháp phòng thủ hiện tại. Điều này đặt ra câu hỏi: liệu chúng có tiếp tục cho đến khi không còn mục tiêu nào không, hay chúng sẽ bỏ qua khi nhận thấy có sự chú ý gia tăng?
Phản ứng của thị trường với vụ việc này cho đến nay còn hạn chế. Bitcoin vẫn giao dịch quanh mức hiện tại, không có biến động lớn. Điều này không có gì đáng ngạc nhiên — thị trường tiền mã hóa đã quá quen với các vụ trộm cắp, và mỗi vụ việc mới đều có tác động nhỏ hơn so với lần trước. Nhưng điều này có thể thay đổi nếu kẻ tấn công bắt đầu di chuyển số Bitcoin đang nắm giữ.
Nếu 1.600 Bitcoin được gửi đến một sàn giao dịch trong một khoảng thời gian ngắn, nó sẽ tạo ra áp lực bán đáng kể. Các sàn giao dịch có thể phải đóng băng các khoản tiền đó nếu chúng được xác định là có nguồn gốc từ vụ trộm, nhưng điều này chỉ có thể xảy ra nếu các sàn giao dịch nhận được cảnh báo kịp thời từ các nhà phân tích chuỗi khối.
Từ góc độ dài hạn, tác động lớn nhất của vụ việc này là đến niềm tin vào khái niệm "tự bảo quản". Trong nhiều năm, những người ủng hộ Bitcoin đã thúc đẩy thông điệp rằng cách duy nhất để bảo vệ tài sản của bạn là giữ khóa riêng của bạn, không ai khác. Vụ việc này làm suy yếu thông điệp đó. Nó cho thấy rằng ngay cả khi bạn làm mọi thứ đúng, một kẻ tấn công có đủ nguồn lực vẫn có thể xâm phạm các quy trình sản xuất và phân phối.
Nhưng có một góc nhìn ít được thảo luận: vụ việc này có thể thúc đẩy ngành công nghiệp hướng tới các giải pháp bảo mật tốt hơn. Nó cho thấy sự cần thiết của việc kiểm toán chuỗi cung ứng, không chỉ kiểm toán mã nguồn. Nó cho thấy giá trị của các giải pháp đa chữ ký, phân chia quyền kiểm soát giữa nhiều bên, và nó cho thấy rằng "an toàn tuyệt đối" là một huyền thoại.
Tôi đã dành nhiều năm để xây dựng các công cụ theo dõi các mô hình bất thường trong dòng tiền. Tôi biết rằng mỗi cuộc tấn công đều để lại dấu vết, ngay cả khi những dấu vết đó không được phát hiện ngay lập tức. Trong vụ này, sự bất thường nằm ở chỗ kẻ tấn công chưa di chuyển 90% số tiền. Điều này có thể là do chúng đang chờ đợi một thời điểm thích hợp, hoặc có thể là do chúng gặp khó khăn trong việc rửa tiền với số lượng lớn — một bài toán mà ngay cả những kẻ rửa tiền chuyên nghiệp cũng phải đau đầu.
Một khả năng ít được nhắc đến: kẻ tấn công có thể không có ý định bán số Bitcoin đó ngay lập tức. Thay vào đó, chúng có thể đang giữ chúng như một khoản đầu tư dài hạn, hoặc thậm chí sử dụng chúng như một công cụ đàm phán hoặc tống tiền. Trong thế giới tội phạm có tổ chức, việc nắm giữ một lượng lớn Bitcoin được đánh cắp có thể được sử dụng để gây áp lực lên các nạn nhân hoặc chính phủ.
Khi tôi nhìn vào cấu trúc của cuộc tấn công này, tôi thấy một điểm tương đồng với các cuộc tấn công APT (Advanced Persistent Threat) trong thế giới an ninh mạng truyền thống. Kẻ tấn công không vội vàng. Chúng xâm nhập, mở rộng, duy trì sự hiện diện, và chỉ khi mọi thứ đã sẵn sàng, chúng mới hành động. Mô hình ba đợt, sau đó có thể là đợt thứ tư, cho thấy một cách tiếp cận có phương pháp.
Điều này đặt ra một câu hỏi quan trọng: làm thế nào để một kẻ tấn công duy trì quyền truy cập vào chuỗi cung ứng của Coldcard trong một thời gian dài mà không bị phát hiện? Có một số khả năng. Chúng có thể là một nhân viên cũ của nhà máy sản xuất. Chúng có thể là một nhân viên của một công ty vận chuyển có quyền truy cập vào các lô hàng. Hoặc chúng có thể đã xâm nhập vào hệ thống máy tính của nhà phân phối.
Từ góc độ điều tra, việc xác định điểm xâm nhập là rất quan trọng. Nó cho phép các nhà sản xuất khác kiểm tra xem họ có cùng lỗ hổng hay không. Nó cũng cho phép các cơ quan thực thi pháp luật xác định phạm vi của cuộc tấn công và bắt đầu truy tìm thủ phạm.
Tuy nhiên, có một vấn đề: nhiều nạn nhân của các cuộc tấn công này có thể không biết rằng họ đã bị ảnh hưởng. Nếu kẻ tấn công đã thay thế thiết bị trong quá trình vận chuyển, nạn nhân có thể vẫn đang sử dụng thiết bị đã bị xâm phạm mà không hề hay biết. Khi họ kết nối thiết bị với máy tính và nhập mã PIN, khóa riêng của họ có thể đã bị thu thập.
Điều này giải thích tại sao 90% số Bitcoin vẫn chưa được chuyển đi. Kẻ tấn công có thể đang trong quá trình thu thập khóa riêng từ các thiết bị bị xâm phạm. Chúng có thể chưa bắt đầu quá trình rửa tiền vì chúng muốn thu thập càng nhiều khóa càng tốt trước khi hành động. Mỗi đợt tấn công mới có thể đại diện cho một lô thiết bị mới được giao đến cho các nạn nhân không nghi ngờ.
Nếu giả thuyết này đúng, thì các đợt tấn công sẽ tiếp tục cho đến khi kẻ tấn công hết khả năng tiếp cận các lô hàng mới, hoặc cho đến khi bị phát hiện. Điều này có nghĩa là những người dùng Coldcard đã mua thiết bị trong một khoảng thời gian nhất định đều có nguy cơ, không chỉ những người mua trong một khoảng thời gian ngắn.
Đối với những người dùng đang lo lắng, tôi có một số lời khuyên cụ thể. Đầu tiên, hãy kiểm tra xem thiết bị của bạn có đến từ một nguồn chính thức và được xác minh không. Nếu bạn mua từ một bên thứ ba như Amazon hoặc eBay, rủi ro của bạn cao hơn đáng kể. Thứ hai, hãy kiểm tra tem bảo hành, vỏ ngoài và bao bì để xem có dấu hiệu bị mở hoặc thay thế không. Thứ ba, hãy chú ý đến các bản cập nhật chương trình cơ sở — nếu một bản cập nhật được yêu cầu ngay sau khi bạn kết nối thiết bị, hãy xác minh rằng nó đến từ một nguồn chính thức.
Và quan trọng nhất: hãy nghĩ đến việc sử dụng đa chữ ký. Ngay cả khi bạn có một ví cứng Coldcard, việc thêm một lớp chữ ký thứ hai từ một thiết bị khác, hoặc từ một nhà cung cấp dịch vụ đa chữ ký, có thể bảo vệ bạn khỏi loại tấn công này. Đa chữ ký không hoàn hảo, nhưng nó làm tăng đáng kể chi phí cho kẻ tấn công.
Từ góc độ rộng hơn, vụ việc này có thể đẩy nhanh sự chuyển đổi từ các giải pháp ví cứng đơn lẻ sang các giải pháp bảo mật tiên tiến hơn: đa chữ ký, tính toán đa bên (MPC), và các dịch vụ lưu ký có bảo hiểm. Các giải pháp này từng được coi là dành cho các tổ chức hoặc những người dùng có kỹ thuật cao, nhưng giờ đây chúng có thể trở thành tiêu chuẩn cho bất kỳ ai nắm giữ một lượng tiền mã hóa đáng kể.
Tôi không nói rằng ví cứng là vô dụng. Chúng vẫn là một lớp bảo mật quan trọng. Nhưng chúng không còn có thể được coi là điểm cuối của một hệ thống bảo mật. Chúng là một phần của một hệ thống lớn hơn, bao gồm việc xác minh nguồn gốc thiết bị, cập nhật phần mềm, thực hành lưu trữ dự phòng và khả năng phản ứng khi có sự cố.
Galaxy Research đã cung cấp một dịch vụ quan trọng cho ngành khi công bố dữ liệu này. Bây giờ, trách nhiệm thuộc về Coldcard và các nhà sản xuất ví cứng khác trong việc phản hồi một cách minh bạch. Người dùng cần biết chính xác những gì đã xảy ra, các thiết bị nào bị ảnh hưởng, và các bước họ cần thực hiện để bảo vệ tài sản của mình.
Câu hỏi tiếp theo mà thị trường sẽ đặt ra: liệu điều này có dẫn đến một cuộc điều tra quy mô lớn của các cơ quan thực thi pháp luật không? Với số tiền 100 triệu USD, câu trả lời gần như chắc chắn là có. FBI và các cơ quan khác có thể đã bắt đầu điều tra. Nếu họ có thể xác định được nguồn gốc của các thiết bị bị xâm phạm, họ có thể truy vết đến một nhà phân phối cụ thể hoặc một nhân viên có quyền truy cập.
Về phần kẻ tấn công, tôi không nghĩ rằng chúng sẽ dễ dàng bị bắt. Những kẻ đứng sau một cuộc tấn công tinh vi như thế này thường có sự chuẩn bị kỹ lưỡng về mặt hoạt động. Chúng có thể hoạt động từ một quốc gia có luật pháp lỏng lẻo, sử dụng các công cụ ẩn danh, và không bao giờ giao dịch trực tiếp với các sàn giao dịch tuân thủ.
Nhưng chúng cũng có một điểm yếu: chúng không thể giữ 1.600 Bitcoin mãi mãi. Cuối cùng, chúng sẽ phải bán hoặc sử dụng số tiền đó, và mỗi bước di chuyển sẽ để lại dấu vết trên chuỗi khối. Các nhà phân tích sẽ theo dõi chặt chẽ.
Tôi đã theo dõi các vụ trộm tiền mã hóa trong hơn một thập kỷ. Mỗi vụ đều có những đặc điểm riêng, nhưng hầu hết đều tuân theo một mô hình: đánh cắp, chuyển tiền, rửa tiền, bán ra. Vụ này có một điểm khác biệt: giai đoạn đánh cắp kéo dài qua nhiều đợt tấn công, cho thấy một kẻ tấn công có tổ chức và kiên nhẫn. Điều này khiến nó trở nên đáng chú ý hơn.
Có một lớp học quan trọng ở đây mà cộng đồng cần ghi nhớ: không có giải pháp bảo mật nào là vĩnh viễn. Mọi biện pháp an ninh đều bị đánh bại; câu hỏi duy nhất là khi nào và bằng cách nào. Các nhà sản xuất ví cứng phải liên tục cải tiến, không chỉ về phần cứng mà còn về quy trình vận hành của họ. Người dùng phải cập nhật kiến thức của mình về cách phát hiện dấu hiệu xâm phạm. Các nhà phân tích phải giữ liên lạc với nhau để chia sẻ thông tin.
Nhìn về phía trước, tôi sẽ theo dõi ba tín hiệu. Đầu tiên: liệu Galaxy Research có xác nhận đợt tấn công thứ tư không. Nếu có, con số sẽ tăng lên 130 triệu USD và mô hình tấn công sẽ trở nên rõ ràng hơn. Thứ hai: liệu Coldcard có công bố chi tiết kỹ thuật và các biện pháp khắc phục không. Điều này sẽ quyết định liệu các nhà sản xuất khác có thể học hỏi từ lỗ hổng này hay không. Thứ ba: liệu các cơ quan thực thi pháp luật có thể xác định và bắt giữ thủ phạm không.
Đối với những người đang nắm giữ Bitcoin, tôi không khuyến nghị bán tháo hoặc rút khỏi thị trường. Nhưng tôi khuyên bạn nên xem xét lại cấu trúc bảo mật của mình. Nếu bạn đang dựa vào một ví cứng duy nhất, hãy nghĩ đến việc thêm một lớp bảo vệ. Nếu bạn không chắc chắn về nguồn gốc của thiết bị, hãy cân nhắc việc thay thế nó. Và nếu bạn đang giữ một lượng lớn tài sản, hãy tìm hiểu về các giải pháp đa chữ ký hoặc các dịch vụ lưu ký có bảo hiểm.
Vụ tấn công Coldcard sẽ đi vào lịch sử như một cột mốc quan trọng trong cuộc đối đầu giữa những người bảo vệ tài sản số và những kẻ tìm cách đánh cắp chúng. Nó nhắc nhở chúng ta rằng trong thế giới tiền mã hóa, không có gì là an toàn tuyệt đối. Bức tường bạn xây dựng hôm nay có thể bị phá vỡ vào ngày mai. Điều duy nhất bạn có thể làm là không ngừng củng cố nó, và chuẩn bị cho khả năng nó sẽ thất bại.
Kẻ tấn công đã bơm xả niềm tin của hàng ngàn người dùng. Họ đã chỉ ra rằng ngay cả lớp bảo mật mạnh nhất cũng có những kẽ hở. Nhưng họ cũng đã tạo ra một cơ hội: cơ hội để toàn ngành nhìn lại và xây dựng các hệ thống bảo mật mạnh mẽ hơn. Câu hỏi là liệu chúng ta có nắm bắt được cơ hội đó hay không. 90% số Bitcoin vẫn nằm trong tay kẻ tấn công — một lời nhắc nhở rằng trận chiến này vẫn chưa kết thúc, và những diễn biến tiếp theo có thể đến từ bất kỳ hướng nào.