Msee
BTC $77,161.8 +6.38%
ETH $2,417.24 +4.38%
SOL $91.82 +5.72%
BNB $677.3 +4.57%
XRP $1.39 +10.83%
DOGE $0.0848 +5.48%
ADA $0.2182 +11.16%
AVAX $7.61 +5.61%
DOT $0.9049 +9.00%
LINK $11.61 +8.68%
⛽ ETH Gas 28 Gwei
Sợ&Tham
72
Phỏng vấn

Coldcard bị 15 kẻ tấn công khai thác: Bài học về niềm tin tuyệt đối trong thế giới self-custody

Dương Hải
Galaxy Digital vừa phát đi cảnh báo gây chấn động giới Bitcoin: ít nhất 15 kẻ tấn công độc lập đã khai thác thành công một lỗ hổng trên Coldcard – dòng ví phần cứng được cộng đồng những người theo chủ nghĩa tối đa Bitcoin tôn sùng như một "thánh địa" của self-custody. Chưa dừng ở đó, Huyền thoại đầu tư Dragonfly còn mỉa mai rằng chỉ cần 2 đô la chi phí gia cố bằng AI là có thể ngăn chặn thảm họa này. Nhưng tôi không muốn dừng lại ở việc bàn về con số thiệt hại hay đổ lỗi cho một công ty phần cứng. Khi bạn nối ba điểm lại – con số 15 kẻ tấn công, tuyên bố của Dragonfly và lịch sử phát triển của Coldcard – bạn sẽ thấy một câu chuyện sâu hơn nhiều về sự đổ vỡ của niềm tin trong hệ sinh thái tự lưu ký. Tôi viết điều này từ góc nhìn của một người đã dành trọn ba tháng trời để audit hợp đồng thông minh cho một giao thức DeFi, và sau đó chứng kiến giao thức đó bị hack mất 180 triệu đô la. Tôi biết cảm giác khi một "điểm tin cậy" sụp đổ không phải vì lý thuyết sai, mà vì một chi tiết kỹ thuật vô cùng nhỏ bị bỏ qua. Vụ Coldcard lần này cũng vậy. Coldcard là sản phẩm của Coinkite, một công ty có trụ sở tại Canada, chuyên sản xuất ví phần cứng cho Bitcoin. Khác với Ledger hay Trezor, Coldcard hướng đến đối tượng người dùng cao cấp: những người nắm giữ Bitcoin lâu năm, am hiểu kỹ thuật và sẵn sàng trả tiền cho một thiết bị không có màn hình cảm ứng, không có Bluetooth, chỉ có một màn hình OLED nhỏ và các nút bấm cơ học. Lý do họ chọn Coldcard là vì mã nguồn firmware được mở một phần, vì nó hỗ trợ PSBT và nhiều tính năng bảo mật nâng cao khác, và vì Coinkite có một lịch sử dài trong việc xây dựng các công cụ bảo mật tầng thấp cho Bitcoin. Trong thế giới tự lưu ký, Coldcard được ví như một két sắt trong một ngân hàng được xây bằng bê tông cốt thép. Nhưng két sắt nào cũng có một ổ khóa, và ổ khóa nào cũng có thể bị mở nếu biết cách. Điều khiến vụ này nghiêm trọng không phải là một kẻ tấn công đơn lẻ – mà là 15 kẻ khác nhau. Con số kể một câu chuyện khác: nó cho thấy phương pháp khai thác đã được phổ biến, có thể đã được rao bán trên chợ đen hoặc Telegram, và đang được nhiều nhóm tội phạm sử dụng. Về mặt kỹ thuật, tôi có vài suy đoán dựa trên những gì công khai. Một lỗ hổng trên ví phần cứng thường nằm ở một trong ba lớp: thứ nhất, lớp vật lý của chip bảo mật (tấn công side-channel, tức là phân tích điện năng tiêu thụ hoặc bức xạ điện từ để suy ra khóa bí mật); thứ hai, lớp firmware (một lỗi logic trong mã nguồn cho phép kẻ tấn công chạy mã tùy ý hoặc trích xuất khóa); thứ ba, lớp giao tiếp (ví dụ như USB – kẻ tấn công có thể dùng một máy tính đã bị nhiễm độc để khai thác ví khi nó được cắm vào). Dựa trên lịch sử của Coinkite và các nghiên cứu bảo mật từng được công bố, tôi đặt cược lớn vào hướng side-channel hoặc firmware. Lịch sử commit kể một câu chuyện khác với những gì marketing của Coinkite từng tuyên bố. Hãy nhìn vào cách họ xử lý các lỗ hổng trước đây: họ thường âm thầm phát hành bản vá, không công bố chi tiết, và chỉ lên tiếng khi có ai đó bên ngoài phát hiện. Điều này không sai về mặt chiến lược, nhưng nó tạo ra một vùng mù. Technical debt ở đây là sự tích lũy của nhiều lớp trừu tượng trong quá trình thiết kế. Mỗi lớp trừu tượng thêm vào một điểm phức tạp, và mỗi điểm phức tạp là một nơi có thể ẩn chứa lỗi. Trong một ngành công nghiệp nơi tốc độ ra mắt sản phẩm mới là tối quan trọng, các kỹ sư thường phải đánh đổi giữa thời gian và độ an toàn. Tôi đã thấy điều này quá nhiều lần. 15 kẻ tấn công – bạn hãy nghĩ về điều đó. Trong giới hacking, một lỗ hổng bị khai thác bởi 15 nhóm khác nhau không phải là chuyện nhỏ. Nó có nghĩa rằng exploit đã không còn là bí mật của một vài kẻ "độc lập" nữa, mà đã trở thành một công cụ phổ biến, được bán trên các diễn đàn. Thông thường, khi một lỗ hổng bị khai thác rộng rãi như vậy, nghĩa là một bản PoC (Proof of Concept) đã bị rò rỉ hoặc bị bán. Tôi đã fork repo của một dự án DeFi và phát hiện ra một lỗi tương tự – không phải lỗi phức tạp, mà là một lỗi đơn giản do áp lực phát hành nhanh. Trong thế giới phần cứng, áp lực đó còn lớn hơn nhiều vì bạn phải giao hàng phần cứng đúng hạn, và firmware thường là thứ được hoàn thiện sau cùng. Tôi muốn chỉ ra một điều còn quan trọng hơn. Khi tôi theo dõi sự di chuyển của các kỹ sư bảo mật từ những gã khổng lồ công nghệ sang lĩnh vực crypto, tôi nhận thấy một xu hướng: phần lớn các lỗ hổng nghiêm trọng trong ví phần cứng không đến từ việc mật mã bị bẻ khóa, mà đến từ những lỗi triển khai ở tầng ứng dụng, nơi mà một chuỗi logic không được kiểm tra kỹ càng. Từ góc độ mật mã học, AES-256 hay Secure Element là rất khó bẻ khóa; nhưng nếu mã C trong firmware của bạn có một lỗi tràn bộ đệm, thì mọi tầng bảo vệ ở trên đều trở nên vô nghĩa. Một lỗi tràn bộ đệm là một ví dụ kinh điển. Kẻ tấn công có thể ghi đè lên bộ nhớ và giành quyền điều khiển thiết bị. Và nếu thiết bị đó là một ví lạnh, hậu quả là bạn mất toàn bộ số Bitcoin mình đã tích lũy. Một chi tiết khác trong thông báo của Galaxy đáng chú ý: họ nói "ít nhất 15 kẻ tấn công". Chữ "ít nhất" này cho thấy con số thực tế có thể còn cao hơn nhiều. Điều đó có nghĩa là số lượng nạn nhân có thể vượt xa những gì được công bố, và thời điểm Galaxy phát hiện ra điều này có thể đã sau khi một lượng lớn người dùng bị thiệt hại. Với dữ liệu công khai, chúng ta không thể biết được mức độ thiệt hại đã xảy ra trên thực tế, nhưng tôi có thể khẳng định: nếu có dòng tiền lớn di chuyển từ các địa chỉ lạnh – những địa chỉ mà chủ sở hữu không hề động vào trong nhiều năm – thì đó sẽ là dấu hiệu đáng sợ nhất. Các nhà phân tích on-chain nên chuẩn bị cho kịch bản này. Khi bạn nối ba điểm này lại với nhau – một lỗ hổng đã bị khai thác, một con số không xác định nạn nhân và sự im lặng từ phía Coinkite – bức tranh bắt đầu trở nên rõ ràng. Điều khiến câu chuyện này trở nên thú vị – theo hướng ngay cả khi nó khó chịu – chính là tuyên bố của Dragonfly về chi phí "2 đô la cho AI gia cố". Hãy cẩn thận với cách nói này. Tôi không phản đối việc AI có thể hỗ trợ review mã nguồn; tôi đã thấy các công cụ như vậy làm việc hiệu quả. Nhưng để nói rằng một lỗ hổng phần cứng có thể được ngăn chặn bởi một khoản tiền 2 đô la là một sự đơn giản hóa nguy hiểm. Nếu lỗ hổng nằm ở tầng chip vật lý, thì không một mô hình ngôn ngữ nào có thể sửa được nó – bạn phải thiết kế lại chip. Nếu lỗ hổng nằm ở firmware, thì việc sửa không chỉ cần một câu lệnh, mà cần một quy trình kiểm thử toàn diện để đảm bảo bản vá không tạo ra lỗ hổng mới. Cái giá 2 đô la mà vị quản lý của Dragonfly nói đến, nếu có, chỉ là chi phí cho một lần chạy AI, không phải chi phí của một chương trình bảo mật nghiêm túc. Hãy nhìn vào một thực tế khác: Coinkite đã ở trong ngành này hơn tám năm. Nếu một quỹ đầu tư như Dragonfly phải lên tiếng công khai về chuyện này, điều đó chứng tỏ sự cố đã đủ lớn để không thể giấu kín. Câu hỏi lúc này không phải là "Coldcard có an toàn không?" mà là "liệu toàn bộ ngành công nghiệp ví phần cứng có đang xây trên một nền móng mục nát?". Tôi không nói rằng tất cả các ví phần cứng đều kém an toàn. Nhưng mô hình bảo mật dựa trên một thiết bị kín, với firmware độc quyền và không có cơ chế xác minh độc lập, đang chứng tỏ những giới hạn của nó. Khi bạn so sánh vụ này với các vụ bảo mật trong thế giới truyền thống, bạn sẽ thấy một điểm tương đồng: hai ngân hàng lớn không bao giờ cùng dùng chung một loại két sát giống hệt nhau, bởi vì nếu một loại két bị bẻ khóa, tất cả đều sập. Thế nhưng trong thế giới crypto, hàng trăm nghìn người dùng Bitcoin đang dùng chung một loại két sắt là Coldcard. Đây là một vấn đề mang tính hệ thống, không phải của riêng Coinkite. Tôi đã thấy một kịch bản tương tự trong lĩnh vực oracle: các giao thức DeFi đặt toàn bộ niềm tin vào một vài oracle tập trung, và khi một oracle bị tấn công, toàn bộ hệ thống sụp đổ. Bài học tôi rút ra từ đó là: sự đa dạng trong lớp bảo mật – dù là phần cứng hay phần mềm – là vô giá. Với Coldcard, thị trường có thể chứng kiến một sự chuyển dịch: người dùng sẽ bắt đầu sử dụng nhiều loại ví khác nhau, hoặc quay trở lại với các giải pháp đa chữ ký phức tạp hơn. Nhưng sự chuyển dịch đó sẽ không giải quyết được gốc rễ vấn đề nếu họ vẫn đặt trọn niềm tin vào một nhà sản xuất duy nhất. Bây giờ là đến phần "contrarian" – phần có lẽ sẽ khiến nhiều người trong cộng đồng khó chịu. Tôi cho rằng việc quy chụp toàn bộ trách nhiệm lên Coinkite là sai lầm. Coinkite đã làm một điều đúng đắn khi chọn bán thiết bị cho người dùng có hiểu biết kỹ thuật, nhưng chính cộng đồng Bitcoin, những người đã "tôn sùng" Coldcard đến mức coi nó như một chân lý, cũng có phần trách nhiệm. Niềm tin mù quáng vào một thương hiệu, bất kể hồ sơ bảo mật của nó tốt đến đâu, luôn là một rủi ro. Các nhà đầu tư tổ chức đã đúng khi đặt câu hỏi về tính bền vững của mô hình này, nhưng họ cũng đang thúc đẩy một câu chuyện quá lạc quan về AI có thể "vá" mọi thứ. Rủi ro lớn nhất mà tôi thấy từ vụ này không phải là Coldcard sụp đổ, mà là một sự thay đổi về mặt tường thuật: mọi người có thể bắt đầu tin rằng mô hình ví phần cứng nói chung là không đáng tin cậy, và do đó từ bỏ self-custody để quay trở lại với các sàn giao dịch tập trung. Đó chính xác là kịch bản có lợi cho giới ngân hàng truyền thống và cho các nhà quản lý, nhưng lại là một thảm họa đối với tinh thần phi tập trung. Tôi đã từng viết trong một bài post-mortem về một vụ hack DeFi rằng: "Cơn hoảng loạn là kẻ thù lớn nhất của bảo mật". Nếu người dùng hoảng loạn rút tiền về sàn giao dịch, họ sẽ đánh mất chính quyền kiểm soát tài sản của mình, thứ mà họ đã cố gắng bảo vệ bằng một chiếc ví phần cứng ngay từ đầu. Hãy nhìn vào cách SEC xử lý các vụ việc trong quá khứ: họ không cần phải hiểu công nghệ, họ chỉ cần tạo ra một môi trường không chắc chắn để đẩy người dùng vào vòng tay của các tổ chức được quản lý. Vậy chúng ta nên làm gì? Trước hết, nếu bạn đang dùng Coldcard, hãy theo dõi kênh thông báo chính thức của Coinkite, kiểm tra phiên bản firmware, và tuyệt đối không cắm ví vào bất kỳ máy tính nào mà bạn không tin tưởng. Nếu có thể, hãy sử dụng nhiều loại ví phần cứng khác nhau trong một thiết lập đa chữ ký. Đừng hoảng loạn, nhưng cũng đừng chủ quan. Hãy đặt câu hỏi: nếu một chiếc ví được xem là "an toàn nhất" mà vẫn bị tấn công, thì tiêu chuẩn an toàn mà bạn đang dùng để đánh giá là gì? Có phải bạn đang dựa vào danh tiếng, hay dựa vào một quy trình kiểm tra độc lập thực sự? Còn với ngành công nghiệp, tôi nghĩ rằng vụ này là một hồi chuông cảnh tỉnh để chúng ta xây dựng các tiêu chuẩn minh bạch hơn. Các nhà sản xuất ví phần cứng nên công khai toàn bộ mã nguồn, tổ chức các chương trình bug bounty thường xuyên, và hợp tác với các phòng thí nghiệm độc lập để kiểm tra sản phẩm trước khi bán ra. Điều đó nghe có vẻ tốn kém, nhưng các bạn hãy so sánh với chi phí của một vụ bê bối như thế này – vài trăm nghìn người dùng phải thay thế thiết bị, uy tín của cả một thương hiệu bị thiêu rụi, và niềm tin của toàn bộ hệ sinh thái bị tổn hại. Chi phí đó đắt hơn gấp ngàn lần so với khoản đầu tư cho một quy trình bảo mật bài bản. Kết lại, tôi muốn đặt một câu hỏi lớn hơn, hướng về phía trước: liệu chúng ta có đang đi sai đường khi đặt tất cả niềm tin vào một lớp phần cứng khép kín và hy vọng rằng không ai tìm ra điểm yếu? Có lẽ câu trả lời nằm ở một kiến trúc cởi mở hơn, nơi mà không cần tin tưởng tuyệt đối vào bất kỳ nhà sản xuất nào – nơi mà sự an toàn đến từ sự đa dạng và khả năng kiểm toán độc lập. Nhưng trước khi chúng ta tìm ra câu trả lời đó, thì một chiếc ví phần cứng khác có thể đã bị khai thác. Tôi không biết điều đó sẽ xảy ra ở đâu, nhưng với tốc độ ngành đang vận động, tôi cá là sẽ nhanh hơn bạn nghĩ.

Coldcard bị 15 kẻ tấn công khai thác: Bài học về niềm tin tuyệt đối trong thế giới self-custody

Coldcard bị 15 kẻ tấn công khai thác: Bài học về niềm tin tuyệt đối trong thế giới self-custody

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$77,161.8 +6.38%
ETH Ethereum
$2,417.24 +4.38%
SOL Solana
$91.82 +5.72%
BNB BNB Chain
$677.3 +4.57%
XRP XRP Ledger
$1.39 +10.83%
DOGE Dogecoin
$0.0848 +5.48%
ADA Cardano
$0.2182 +11.16%
AVAX Avalanche
$7.61 +5.61%
DOT Polkadot
$0.9049 +9.00%
LINK Chainlink
$11.61 +8.68%

Sợ & Tham

72

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$77,161.8
1
Ethereum
ETH
$2,417.24
1
Solana
SOL
$91.82
1
BNB Chain
BNB
$677.3
1
XRP Ledger
XRP
$1.39
1
Dogecoin
DOGE
$0.0848
1
Cardano
ADA
$0.2182
1
Avalanche
AVAX
$7.61
1
Polkadot
DOT
$0.9049
1
Chainlink
LINK
$11.61

🐋 Theo dõi cá voi

🔴
0x04b2...6769
30 phút trước
Chuyển ra
12,232 SOL
🔴
0xee5f...b1e7
1 giờ trước
Chuyển ra
2,457,904 USDT
🟢
0x680e...99d5
6 giờ trước
Chuyển vào
4,958.35 BTC

💡 Smart Money

0xde2a...c283
Bot chênh lệch giá
+$3.8M
80%
0xa692...fdda
Ví lưu ký tổ chức
-$3.1M
92%
0x3a74...b623
Ví lưu ký tổ chức
+$4.4M
83%