Lỗ hổng bảo mật trên ví cứng Coldcard đã khiến khoảng 500 ví Bitcoin bị rút sạch, với tổng thiệt hại 594 BTC, qua đó làm nóng lại tranh luận về mức độ an toàn của mô hình tự lưu ký tiền mã hóa.
Ngày 2/8, theo U.Today, nhà phân tích Bitcoin Benjamin Cowen nhận định vụ việc cho thấy thị trường tiền mã hóa vẫn chưa tạo được niềm tin đủ lớn với công chúng.
Trên X, Cowen cho biết ông hiếm khi bình luận về tin tức, nhưng đây là vụ việc “đau lòng” khi nhiều người mất một lượng lớn Bitcoin dù họ tin rằng mình đang lựa chọn phương án an toàn. Theo ông, cú sốc càng lớn hơn khi Coldcard từ lâu được xem là một trong những ví cứng đáng tin cậy cho việc tự lưu ký Bitcoin.
Vấn đề được cho là nằm ở quy trình tạo seed. Một phiên bản firmware có lỗ hổng đã cho phép seed ví được tạo từ các đầu vào có thể dự đoán, thay vì chỉ dựa trên nguồn entropy phần cứng có chất lượng cao. Đánh giá ban đầu cho thấy kẻ tấn công có thể đã lợi dụng điểm yếu này để tái dựng khóa riêng và rút tài sản.
Điều đó cũng cho thấy nếu khâu tạo khóa riêng, vốn là nền tảng bảo mật cốt lõi của ví cứng, xuất hiện lỗi, lợi thế lưu trữ ngoại tuyến của thiết bị có thể bị vô hiệu hóa.
Các nhà điều tra blockchain xác định khoảng 500 ví đã mất tổng cộng 594 BTC. Nhiều ví trong số này gần như không phát sinh giao dịch suốt nhiều năm, nhưng đã bị rút sạch trong thời gian ngắn.
Phần lớn số Bitcoin bị đánh cắp sau đó được chuyển về một địa chỉ, làm dấy lên nghi vấn đây không phải các vụ tấn công đơn lẻ mà có thể là hành vi có tổ chức.
Sự cố cũng đang tác động trực tiếp đến niềm tin đối với mô hình tự lưu ký. Ví cứng vốn được nhiều người sử dụng để giảm phụ thuộc vào sàn giao dịch hoặc các dịch vụ trực tuyến, qua đó tự nắm giữ tài sản của mình.
Tuy nhiên, khi một sản phẩm bảo mật được đánh giá cao lại lộ lỗ hổng ngay ở bước tạo khóa riêng, lo ngại của nhóm người dùng chọn tự lưu ký có thể gia tăng.
Benjamin Cowen cho rằng vụ việc phản ánh vấn đề mang tính cấu trúc của thị trường tiền mã hóa. Theo ông, lĩnh vực này vẫn bị phủ bóng bởi memecoin lừa đảo, các vụ rug pull và những lỗ hổng bảo mật lặp đi lặp lại.
Cowen nói rằng dù công nghệ có được thiết kế an toàn đến đâu, việc liên tiếp xuất hiện các vụ thiệt hại lớn sẽ khiến công chúng ngày càng xem đầu tư tiền mã hóa là lĩnh vực có rủi ro quá cao.
Ông viết trên X: “Tôi không thường bình luận về tin tức, nhưng thật đau lòng khi thấy quá nhiều người mất quá nhiều Bitcoin trong lúc họ tin rằng mình đang làm điều đúng đắn. Mọi người tự hỏi vì sao nhà đầu tư nhỏ lẻ giảm tham gia trong nhiều năm qua, nhưng thị trường vẫn tiếp tục bị chi phối bởi các trò lừa đảo...”
Vụ việc lần này cho thấy lỗ hổng ở một sản phẩm bảo mật có thể nhanh chóng lan thành vấn đề niềm tin của toàn thị trường tiền mã hóa. Đặc biệt, thiệt hại lại xảy ra ở chính công cụ được nhiều người lựa chọn để tránh rủi ro từ các dịch vụ tập trung, khiến yêu cầu kiểm chứng độ ổn định của firmware và quy trình tạo seed trên ví cứng nhiều khả năng sẽ gia tăng.