Sự cố bảo mật liên quan đến ví phần cứng Coldcard đang thu hút sự chú ý của thị trường tiền mã hóa sau khi khoảng 1.082,65 BTC, tương đương 70,2 triệu USD, bị rút khỏi nhiều địa chỉ. Trước diễn biến này, nhà sáng lập Binance Changpeng Zhao (CZ) khuyến cáo người nắm giữ tài sản số không nên chủ quan với vấn đề bảo mật ví.
Theo Decrypt ngày 1/8 (giờ địa phương), Zhao cho biết ngay cả ví phần cứng cũng có thể tồn tại lỗi, kể cả những thiết bị đã được sử dụng trong thời gian dài. Trên mạng xã hội X, ông viết: “Không có gì an toàn 100%”.
CZ cho rằng việc phân tán tài sản sang nhiều ví có thể giúp giảm bớt một phần rủi ro, nhưng bản thân cách làm này cũng kéo theo những rủi ro khác và không phải là giải pháp bảo đảm tuyệt đối. Ông đồng thời kêu gọi người dùng luôn cập nhật thông tin và tăng cường bảo vệ tài sản.
Cảnh báo được đưa ra sau khi xuất hiện thông tin về một lỗ hổng trên thiết bị Coldcard do công ty Canada Coinkite phát triển. Vấn đề nằm ở một bản dựng firmware phát hành vào tháng 3/2021. Trên các thiết bị bị ảnh hưởng, seed không được tạo từ bộ sinh số ngẫu nhiên phần cứng như thiết kế ban đầu, mà dựa trên một cơ chế thay thế bằng phần mềm, khiến khóa riêng có thể dễ bị suy đoán hơn. Với những seed đã được tạo trên các thiết bị này, việc cập nhật firmware về sau cũng không thể khắc phục rủi ro.
Quy mô thiệt hại cũng tăng nhanh so với ước tính ban đầu. Trước đó, thị trường ghi nhận khoảng 594 BTC, tương đương 38 triệu USD, bị rút khỏi gần 500 ví. Tuy nhiên, Galaxy Research cho biết sau khi truy vết dòng tiền dựa trên các mẫu giao dịch do các kỹ sư blockchain phát hiện, tổng cộng 1.082,65 BTC đã bị rút khỏi 1.196 địa chỉ chỉ trong 41 phút vào ngày 30/7, gần gấp đôi ước tính trước đó.
Theo Galaxy Research, toàn bộ các giao dịch rút tiền đều sử dụng cùng một mức phí cố định và không tạo output tiền thừa. Mẫu giao dịch này cho thấy khả năng cao đã có một công cụ tự động, sau khi nắm được khóa, tiến hành quét tài sản thay vì người dùng tự chuyển tiền. Các địa chỉ bị ảnh hưởng bao gồm cả địa chỉ native SegWit lẫn các định dạng cũ, cho thấy khóa có thể đã bị dò ra qua nhiều hướng khác nhau, không chỉ giới hạn ở một loại địa chỉ.
Số Bitcoin bị rút sau đó nhanh chóng được gom về một số ít địa chỉ trong vòng vài phút. Galaxy Research cho biết từ thời điểm đó đến nay chưa ghi nhận thêm dịch chuyển mới. Đơn vị này nhận định bên tấn công đã quét sạch tài sản khỏi hàng loạt địa chỉ trong thời gian ngắn vào ngày 30/7.
Về phía nhà phát triển, Coinkite đã phát hành bản vá khẩn cấp. Tuy nhiên, công ty khuyến nghị những người dùng có nguy cơ bị ảnh hưởng không chỉ cập nhật firmware mà còn phải chuyển tài sản sang seed mới.
Sự cố một lần nữa cho thấy ví phần cứng, dù từ lâu được xem là giải pháp lưu trữ tương đối an toàn, vẫn có thể phát sinh rủi ro lớn nếu firmware hoặc quy trình tạo seed gặp lỗi. Sau vụ việc, thị trường đang đặc biệt chú ý tới các biện pháp như phân tán ví lưu trữ và rà soát lại các seed hiện có để hạn chế thiệt hại.