404 Not Found✔
Writer
Một vụ mất cắp tài sản số đang khiến cộng đồng tiền mã hóa toàn cầu xôn xao khi gần 89 triệu USD Bitcoin được cho là đã bị đánh cắp từ hàng nghìn ví điện tử. Điều khiến nhiều người bất ngờ là nguyên nhân không đến từ một cuộc tấn công mạng phức tạp hay lỗ hổng trong chính Bitcoin, mà lại xuất phát từ một lỗi tồn tại trong một loại ví phần cứng vốn được xem là rất an toàn.
Theo các phân tích được công bố gần đây, hơn 1.300 Bitcoin, tương đương khoảng 88,6 triệu USD, đã bị rút khỏi 4.585 địa chỉ ví. Những giao dịch này diễn ra theo mô hình bất thường, khiến giới nghiên cứu đặt nghi vấn rằng nhiều nạn nhân có thể đã sử dụng cùng một dòng ví phần cứng mang tên Coldcard.
Coldcard là thiết bị chuyên dụng được nhiều người lựa chọn để lưu trữ Bitcoin ngoại tuyến. Loại ví này thường được xem là an toàn hơn việc lưu trữ tài sản trên sàn giao dịch hoặc trên máy tính kết nối Internet. Chính vì vậy, thông tin về một lỗ hổng liên quan đến Coldcard nhanh chóng thu hút sự chú ý của cộng đồng.
Theo kết quả điều tra ban đầu, vấn đề nằm ở cách thiết bị tạo ra "seed phrase" – chuỗi từ khóa bí mật đóng vai trò như chiếc chìa khóa để truy cập toàn bộ tài sản trong ví. Nếu ai đó sở hữu seed phrase này, họ có thể khôi phục ví và kiểm soát toàn bộ số tiền bên trong.
Các nhà nghiên cứu cho rằng trong một số phiên bản phần mềm cũ, Coldcard đã tạo seed phrase bằng một phương pháp có mức độ ngẫu nhiên thấp hơn dự kiến. Điều này làm dấy lên lo ngại rằng kẻ tấn công có thể tìm ra hoặc dự đoán được các seed phrase trong một số trường hợp nhất định.
Điều đáng nói là lỗi này được cho là đã tồn tại từ năm 2021 nhưng chỉ mới được chú ý sau khi hàng loạt vụ rút tiền đáng ngờ xuất hiện trên mạng lưới Bitcoin. Hiện chưa có bằng chứng công khai khẳng định chắc chắn tất cả số tiền bị đánh cắp đều liên quan đến lỗ hổng này, song nhiều chuyên gia cho rằng đây là giả thuyết đáng lưu tâm nhất ở thời điểm hiện tại.
Trước áp lực từ cộng đồng, nhà sản xuất Coinkite đã phát hành bản cập nhật khẩn cấp cho các thiết bị bị ảnh hưởng. Tuy nhiên, việc cập nhật phần mềm không thể khắc phục những seed phrase đã được tạo trước đó. Người dùng được khuyến nghị tạo ví mới hoàn toàn và chuyển tài sản sang địa chỉ mới để giảm thiểu rủi ro.
Vụ việc cũng là lời nhắc nhở rằng ngay cả những sản phẩm được đánh giá cao về bảo mật cũng không hoàn toàn miễn nhiễm với sai sót. Trong thế giới tiền số, nơi tài sản có thể được bảo vệ bởi những công nghệ tiên tiến nhất, đôi khi một lỗi tồn tại âm thầm trong nhiều năm vẫn có thể trở thành nguyên nhân dẫn đến thiệt hại hàng chục triệu USD.
Dù cuộc điều tra vẫn đang tiếp tục, câu chuyện về Coldcard đã trở thành một trong những vụ việc được nhắc đến nhiều nhất trong cộng đồng Bitcoin những ngày qua. Nó không chỉ đặt ra câu hỏi về mức độ an toàn của các thiết bị lưu trữ tiền số mà còn nhắc người dùng rằng bảo mật không phải là thứ có thể xem nhẹ, kể cả khi sử dụng những giải pháp được xem là an toàn nhất.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
