Vụ "hack" Bitcoin gần 89 triệu USD làm lung lay niềm tin vào ví lạnh
Hơn 1.300 Bitcoin trị giá gần 89 triệu USD bị đánh cắp từ hàng nghìn ví Coldcard, làm dấy lên tranh luận về mức độ an toàn của hình thức tự lưu ký tài sản số.
Một trong những đặc điểm của Bitcoin (BTC) là cho phép người dùng tự nắm giữ tài sản mà không phụ thuộc vào ngân hàng hay sàn giao dịch. Nhiều nhà đầu tư vì vậy lựa chọn ví lạnh (hardware wallet) - thiết bị vật lý lưu trữ tiền số ngoại tuyến nhằm hạn chế nguy cơ bị tấn công qua Internet.
Tuy nhiên, sự cố bảo mật liên quan đến ví Coldcard những ngày gần đây đang đặt ra câu hỏi về mức độ an toàn của phương thức này.
Ngày 31/7, tin tặc đã khai thác một lỗ hổng tồn tại nhiều năm để tái tạo cụm từ khôi phục (seed phrase) và đánh cắp Bitcoin của người dùng.
Theo dữ liệu từ Galaxy Research, 1.367 BTC đã bị rút khỏi 4.585 ví lạnh, trị giá gần 89 triệu USD. Các ví bị ảnh hưởng đều sử dụng cơ chế chữ ký đơn (single-signature), nắm giữ trên 0,15 Bitcoin và nhiều ví đã không hoạt động trong nhiều năm.

Lỗ hổng tồn tại từ năm 2021
Seed phrase thường gồm 12 hoặc 24 từ, đóng vai trò như "chìa khóa gốc" để khôi phục ví và quyền truy cập tài sản. Nếu có được chuỗi từ này, một người có thể khôi phục ví trên thiết bị khác và kiểm soát số tiền bên trong mà không cần tiếp cận thiết bị ban đầu.
Nguyên nhân sự cố được xác định liên quan đến firmware của Coldcard.
Thông thường, khi tạo ví mới, thiết bị sẽ tạo seed phrase ngẫu nhiên. Tuy nhiên, một số phiên bản firmware từ năm 2021 tạo seed phrase theo cách có thể bị suy đoán một phần, chẳng hạn dựa trên số serial của thiết bị kết hợp với bộ đếm thời gian.
Điều này làm giảm tính ngẫu nhiên, tạo điều kiện để kẻ tấn công tái tạo seed phrase, khôi phục ví và chuyển Bitcoin sang địa chỉ khác.
Coinkite, nhà sản xuất Coldcard, sau đó phát hành bản vá và khuyến cáo những người từng tạo ví trên các phiên bản firmware bị ảnh hưởng lập ví mới và chuyển toàn bộ tài sản sang đó.
Theo công ty, chỉ cập nhật firmware không đủ bởi những seed phrase được tạo trước đó vẫn có nguy cơ bị khai thác.
Nhà đầu tư chuyển Bitcoin trở lại sàn
Sự cố nhanh chóng gây tranh luận về mô hình tự lưu ký (self-custody), vốn được nhiều người coi là phương thức hạn chế rủi ro khi để tài sản trên các sàn giao dịch tập trung.
Guy Swann, một bình luận viên về Bitcoin, cho rằng điểm đáng chú ý của vụ việc là khóa cá nhân của hàng nghìn người dùng có khả năng bị tái tạo thông qua một lỗ hổng kỹ thuật, thay vì bị đánh cắp trực tiếp.
Lorenzo Valente, Giám đốc nghiên cứu tài sản số tại ARK Invest, nhận định việc chuyển từ lưu ký trên sàn sang tự lưu ký về bản chất có thể là chuyển từ loại rủi ro này sang loại khác.
Nếu lưu tiền trên sàn đi kèm rủi ro từ bên thứ ba, tự lưu ký lại đặt ra các vấn đề về phần mềm, phần cứng, chuỗi cung ứng, sao lưu dữ liệu, lừa đảo và sai sót của người sử dụng.
Phản ứng của thị trường lần này cũng trái ngược với thời điểm sàn FTX sụp đổ năm 2022. Khi đó, nhiều nhà đầu tư rút Bitcoin khỏi các sàn để chuyển sang ví cá nhân. Sau sự cố Coldcard, một bộ phận người dùng lại chuyển tài sản theo chiều ngược lại.
Theo CryptoQuant, lượng Bitcoin được nạp lên các sàn thông qua những giao dịch dưới 10 BTC tăng lên 7.300 BTC trong ngày 31/7, cao nhất kể từ đầu tháng 2.
Số địa chỉ hoạt động hàng ngày cũng tăng từ khoảng 645.000 lên gần một triệu. Khối lượng giao dịch dưới 1 BTC đạt gần 39.600 Bitcoin, gần tương đương thời điểm ngay sau khi FTX nộp đơn phá sản vào tháng 11/2022.
Lượng Bitcoin nằm tại các ví thuộc sàn giao dịch tập trung cũng tăng từ khoảng 2,704 triệu lên 2,715 triệu BTC kể từ khi sự cố xảy ra.
Tuy nhiên, CryptoQuant lưu ý đây chủ yếu là phản ứng đối với sự cố của Coldcard, chưa thể coi là dấu hiệu cho thấy toàn bộ mô hình tự lưu ký gặp vấn đề.
Thảo Vân (theo CoinDesk)











