
Lỗ hổng Coldcard: 130 triệu USD rút sạch từ 'ví lạnh' và cái bẫy của niềm tin tuyệt đối
Huỳnh Xuân
Hơn 1.300 Bitcoin – trị giá khoảng 130 triệu USD – đã bị rút khỏi các ví lạnh Coldcard. Không phải do lừa đảo. Không phải do mã độc. Mà do một lỗi trong firmware khiến máy tạo ra private key với độ ngẫu nhiên quá thấp, đến mức kẻ tấn công có thể đoán được.
Sự việc bắt đầu từ một báo cáo của Galaxy Research, được Protos đăng tải. Hiện tại, ít nhất 15 kẻ tấn công đang tích cực quét mạng Bitcoin để săn tìm các ví yếu. Con số này tăng lên từng ngày. Và đây mới là phần đáng sợ nhất: bản vá lỗi đã được phát hành, nhưng nó không thể cứu những private key đã được tạo ra trước đó.
Với những ai chưa quen, Coldcard là một dòng ví phần cứng nổi tiếng trong cộng đồng Bitcoin. Sản phẩm của Coinkite, được giới hodl lâu năm tin dùng nhờ tính bảo mật cao, khả năng hoạt động offline và mã nguồn mở. Tôi nhớ năm 2021, khi bạn bè hỏi nên mua ví gì, tôi không ngần ngại trả lời: Coldcard. Nó được mệnh danh là “két sắt” cho tài sản số. Vậy điều gì đã xảy ra?
Khi bạn tạo một ví mới, thiết bị cần một nguồn ngẫu nhiên để sinh ra private key. Nguồn càng ngẫu nhiên, kẻ tấn công càng khó đoán. Bình thường, các thiết bị hiện đại dùng một chip bảo mật với bộ tạo số ngẫu nhiên thực thụ (TRNG) hoặc kết hợp nhiều nguồn entropy để đạt độ an toàn tối thiểu 128 bit. Nhưng trong một số phiên bản firmware của Coldcard, quá trình này bị lỗi. Thay vì sử dụng nguồn ngẫu nhiên an toàn, firmware chuyển sang bộ tạo số ngẫu nhiên giả (PRNG) trong MicroPython. Kết quả là entropy của private key chỉ còn khoảng 40 bit trên Mk2/Mk3 và 72 bit trên Mk4. Quá thấp so với tiêu chuẩn.
Nói dễ hiểu, entropy càng thấp thì “vùng tìm kiếm” càng nhỏ. Với 128 bit entropy, kẻ tấn công phải thử 2^128 khả năng – một con số vượt xa khả năng của mọi siêu máy tính trên Trái Đất. Nhưng với 40 bit, không gian tìm kiếm chỉ là 2^40. Với một cụm GPU hoặc dịch vụ đám mây, kẻ tấn công có thể quét toàn bộ không gian đó trong vài ngày, thậm chí vài giờ nếu dùng thuật toán thông minh. Và vì Bitcoin là một sổ cái công khai, ai cũng có thể nhìn thấy các địa chỉ có số dư. Kẻ xấu chỉ cần quét, tìm ra private key nào có tiền, rồi rút thẳng.
Đây không phải một vụ hack “thông thường”. Đây là một vụ sụp đổ của giả định an toàn. Theo báo cáo, khoảng 7.300 ví đang nằm trong tầm ngắm. Galaxy Research đã xác nhận 73 nạn nhân báo cáo thiệt hại, nhưng con số thực tế có thể lên tới hàng nghìn. Nhiều người dùng lâu năm có thể đã quên mất rằng mình đang giữ một chiếc ví cũ. Và kẻ tấn công cũng không ngốc. Họ biết cách nhắm vào những địa chỉ có số dư lớn, những ví “ngủ quên” từ nhiều năm trước.
Coinkite đã phản hồi nhanh chóng. Người đồng sáng lập Rodolfo Novak đã công khai xin lỗi, đồng thời phát hành bản vá firmware cho tất cả các dòng máy bị ảnh hưởng. Nhưng đây là chi tiết đau lòng: cập nhật firmware không thể sửa chữa các private key đã được tạo bởi firmware cũ. Nói một cách khác, nếu ví của bạn được tạo ra trong khoảng thời gian đó, nó vẫn yếu như trước, dù bạn có nâng cấp lên bản mới nhất. Cách duy nhất để bảo vệ tài sản là chuyển toàn bộ Bitcoin sang một ví mới, được tạo bởi một thiết bị an toàn.
Hãy nghe lại lần nữa: cập nhật firmware không sửa được private key cũ. Điều này đi ngược lại trực giác của phần lớn người dùng. Chúng ta vẫn quen với chuyện vá lỗi là hết bệnh. Nhưng với tiền mã hóa, trách nhiệm nằm ở người nắm giữ. Cảm xúc là kẻ thù lớn nhất của tín hiệu. Khi bạn nghĩ “mình đã an toàn”, đó là lúc bạn dễ bị tổn thương nhất.
Một điểm nữa cần nhấn mạnh: trong số khoảng 130 triệu USD bị đánh cắp, có tới 90% vẫn chưa được di chuyển. Điều đó cho thấy kẻ tấn công không vội vàng. Họ có thể đang chờ thị trường thanh khoản tốt hơn, hoặc tìm cách rửa tiền qua bridge, mixer hoặc các sàn giao dịch phi tập trung. Lượng Bitcoin này, nếu bị bán ra, sẽ tạo ra một áp lực bán đáng kể về mặt tâm lý, dù không đủ lớn để làm rung chuyển cả thị trường. Điều quan trọng hơn là nó hé lộ một lớp rủi ro mà hầu hết mọi người không nhìn thấy.
Bây giờ, hãy nói về điều mà hầu hết các bài viết đều bỏ qua. Sự cố này không chỉ là câu chuyện của riêng Coldcard. Nó mở ra một câu hỏi lớn hơn: liệu chúng ta có đang trao quá nhiều niềm tin cho những chiếc ví phần cứng? Trong nhiều năm, cộng đồng tiền mã hóa đã xây dựng một niềm tin gần như tuyệt đối vào self-custody. Người dùng được khuyến khích mua ví cứng, cất vào két sắt, và nghĩ rằng tài sản của mình an toàn tuyệt đối. Nhưng sự cố Coldcard cho thấy: một lỗi nhỏ trong firmware – một dòng mã chuyển hướng entropy – có thể biến một chiếc két sắt thành một cái ví nóng với mật khẩu vô cùng yếu.
Điều này dẫn đến một góc nhìn phản trực giác: thứ mà bạn tin tưởng nhất chính là thứ bạn kiểm tra ít nhất. Hầu hết người dùng không bao giờ kiểm tra entropy của private key. Họ tin rằng nhà sản xuất đã lo hết. Và chính sự tin tưởng đó là lỗ hổng. Câu chuyện Coldcard cũng đặt ra câu hỏi về các hãng ví khác. Liệu Ledger hay Trezor có những lỗi tương tự nhưng chưa được phát hiện? Không ai dám chắc. Và nếu có, thì bản vá cũng sẽ không cứu được các ví cũ. Hệ quả là “tự giữ tài sản” không còn là bài toán một chiều, mà là bài toán về quy trình kiểm soát chất lượng, kiểm toán bảo mật và trách nhiệm giải trình.
Trong bối cảnh thị trường đang tăng, người ta càng dễ bỏ qua những rủi ro kỹ thuật. Giá Bitcoin tăng, sự phấn khích tăng, và tiếng nói của lý trí dần bị bóp nghẹt. Nhưng thị trường tăng không xóa được lỗi của một nhà sản xuất. Nó chỉ che giấu trong một thời gian. Cảm xúc là kẻ thù lớn nhất của tín hiệu. Kẻ tấn công không cảm xúc. Chúng chỉ nhìn vào các con số, quét chuỗi khối, và chờ đợi những ai lơ là.
Hành động ngay bây giờ, đừng chờ đợi. Nếu bạn đang dùng Coldcard Mk2, Mk3 hoặc Mk4 và đã tạo ví trước thời điểm bản vá phát hành, hãy chuyển toàn bộ Bitcoin sang một ví mới được tạo an toàn. Đừng tự hỏi “liệu ví mình có nằm trong số đó không”. Câu hỏi đúng là: “có rủi ro hay không?” – và câu trả lời là có. Đồng thời, hãy ngừng nghĩ rằng ví cứng là một chiếc két sắt không thể phá. Nó chỉ là một phần mềm chạy trên phần cứng, và phần mềm nào cũng có lỗi. Sự an toàn đến từ việc kiểm tra, xác minh, và không bao giờ ngừng đặt câu hỏi.
Trong 11 năm theo dõi thị trường, tôi chưa bao giờ thấy một sự kiện nào khiến cả một dòng sản phẩm mất niềm tin nhanh như vậy. Nhưng bài học lớn nhất không nằm ở Coldcard. Nó nằm ở chúng ta, những người tin rằng một thiết bị nhỏ bé có thể chứa tất cả. Cảm xúc là kẻ thù lớn nhất của tín hiệu – và nó vừa đánh bại 130 triệu USD của những người đã quá tin tưởng.
Bạn có chắc chiếc ví lạnh của mình thực sự lạnh không?