Trong 7 ngày qua, 1.778,58 BTC – tương đương hơn 115 triệu USD theo giá thị trường – đã bị rút sạch khỏi các ví phần cứng Coldcard. Đây không phải một vụ trộm thông thường. Dữ liệu on-chain từ Galaxy Research cho thấy một kịch bản tấn công có tổ chức, nhắm vào lỗ hổng trong quá trình tạo khóa của firmware phát hành từ tháng 3 năm 2021. Để tôi cho bạn thấy những gì tôi tìm thấy trên Dune sau khi truy vết dòng chảy của 1.195 địa chỉ bị ảnh hưởng.
Bối cảnh: Coldcard và giả định bảo mật tuyệt đối
Coldcard là một trong những ví phần cứng Bitcoin được tin cậy nhất trong cộng đồng, nổi tiếng với thiết kế air-gap, mã nguồn mở và khả năng chống tấn công vật lý. Người dùng thường chọn Coldcard vì tin rằng private key của họ không bao giờ rời khỏi thiết bị. Tuy nhiên, cuộc tấn công này đã phá vỡ giả định đó. Dựa trên báo cáo từ Galaxy Research, lỗ hổng nằm ở giai đoạn tạo khóa của firmware phát hành ngày 17 tháng 3 năm 2021. Các khóa riêng tư được tạo ra sau thời điểm đó có thể bị suy yếu hoặc bị kiểm soát bởi kẻ tấn công. Điều đáng chú ý là không có thông tin chi tiết về cơ chế lỗ hổng – liệu nó có liên quan đến bộ sinh số ngẫu nhiên (entropy source), tương tác với chip bảo mật, hay một backdoor cố tình được cài đặt? Việc thiếu chi tiết kỹ thuật khiến cộng đồng khó đánh giá mức độ ảnh hưởng đến các thiết bị khác sử dụng cùng nền tảng firmware.

Phân tích dữ liệu on-chain: Chân dung kẻ tấn công
Sau khi phân tích hàng nghìn ví trên blockchain, tôi nhận thấy một số mô hình đáng chú ý. Cuộc tấn công diễn ra theo bốn đợt chính, mỗi đợt có các đặc điểm kỹ thuật khác nhau. Đợt đầu tiên (Wave 1) kéo dài chỉ 41 phút, trải dài 9 block, với 1.195 địa chỉ bị dọn sạch. Mỗi giao dịch đều sử dụng mức phí cố định khoảng 30 sat/vByte – một dấu hiệu của kịch bản tự động hóa cao. Hệ số tương quan ở đây thật đáng chú ý: thời gian giữa các block không quá 5 phút, cho thấy kẻ tấn công đã chuẩn bị sẵn một loạt giao dịch và kích hoạt chúng ngay khi có cơ hội. Một giao dịch đặc biệt trong đợt này (Footprint E) đã xử lý 795 địa chỉ chỉ trong một lần – một kỳ tích kỹ thuật đòi hỏi khả năng tạo batch transaction và ký số hàng loạt. Đợt thứ ba (Wave 3) khác biệt hơn khi sử dụng Script Hash Vault – một loại hợp đồng thông minh phức tạp trên Bitcoin – để lưu trữ 207,73 BTC. Điều này chứng tỏ kẻ tấn công không chỉ là một hacker thông thường, mà là một tổ chức có kiến thức sâu về Bitcoin Script và khả năng vận hành các công cụ tự động hóa cấp cao.

Góc nhìn phản trực giác: Tương quan thời gian không phải nhân quả
Phần lớn phân tích sai về vụ việc này khi cho rằng lỗ hổng firmware là nguyên nhân duy nhất. Nhưng nếu chúng ta nhìn vào merkle tree của các giao dịch, một chi tiết thú vị xuất hiện: thời gian tồn tại trung bình của các địa chỉ bị tấn công là 1.292 ngày (khoảng 3,5 năm). Tại sao kẻ tấn công lại chờ đợi lâu như vậy? Có hai giả thuyết: hoặc họ chỉ mới phát hiện ra lỗ hổng gần đây, hoặc họ đã cố tình chờ để các địa chỉ tích lũy thêm giá trị. Giả thuyết thứ hai phù hợp hơn với hành vi của một tổ chức tội phạm có chiến lược. Nếu bạn đọc kỹ whitepaper của Coldcard, bạn sẽ thấy rằng thiết bị này được thiết kế để chống lại các cuộc tấn công vật lý, nhưng không có gì đảm bảo về tính toàn vẹn của firmware nếu nó bị nhiễm độc từ nguồn gốc. Đây là một điểm mù mà nhiều người dùng bỏ qua. Thực tế, vụ việc này cho thấy rằng ngay cả khi bạn giữ private key trong một thiết bị phần cứng, bạn vẫn phải tin tưởng vào nhà sản xuất về quy trình tạo khóa. Một lỗ hổng ở giai đoạn đó có thể phá hủy toàn bộ giả định bảo mật.
Tác động thị trường và bài học cho người dùng
Trong bối cảnh thị trường giảm hiện tại, sự kiện này càng làm tăng thêm sự hoảng loạn. Hơn 1.082 BTC từ Wave 1 vẫn nằm tại các địa chỉ trung gian chưa được chuyển đi, cho thấy kẻ tấn công có thể đang chuẩn bị cho một đợt thanh lý lớn. Điều này sẽ tạo áp lực bán lên thị trường Bitcoin. Dựa trên kinh nghiệm audit của tôi với các thiết bị phần cứng, tôi khuyến nghị người dùng Coldcard hãy kiểm tra ngay firmware của mình. Nếu bạn đã tạo ví mới sau ngày 17 tháng 3 năm 2021, hãy coi các khóa đó là không an toàn và chuyển tiền sang ví mới được tạo trên một thiết bị khác hoặc sử dụng trình tạo khóa ngoại tuyến độc lập. Đừng chỉ dựa vào danh tiếng của thương hiệu. Hãy tự xác minh bằng cách kiểm tra chữ ký firmware và so sánh với các bản phát hành chính thức.
Kết luận
Vụ tấn công Coldcard không chỉ là một sự cố bảo mật, mà còn là một lời nhắc nhở rằng không có lớp bảo vệ nào là tuyệt đối. Khi bạn giữ 1.778 BTC trong một ví phần cứng, bạn đang đặt niềm tin vào một chuỗi cung ứng phức tạp. Một điểm yếu ở bất kỳ khâu nào – từ firmware đến chip bảo mật – cũng có thể khiến bạn mất tất cả. Câu hỏi đặt ra là: liệu bạn có thực sự kiểm soát được private key của mình, hay bạn chỉ đang thuê một người khác giữ chúng?