Các nhà phát triển ví bitcoin Coldcard đang kêu gọi người dùng khẩn trương chuyển bitcoin của họ khi một lỗ hổng đang hoạt động đã rút khoảng 114 triệu USD từ các ví tự quản lý. Lỗ hổng ảnh hưởng đến các thiết bị Mk3 (thiết lập từ firmware 4.0.1 trở lên), Mk4, Mk5 và Q (firmware cũ). Ví tạo bằng tùy chọn gieo xúc xắc được xem là an toàn. Lỗ hổng tiềm ẩn trong firmware từ năm 2021 cho phép kẻ tấn công đoán khóa seed yếu và rút tiền. Bất chấp cảnh báo, giá bitcoin vẫn dao động quanh 63.800 USD.
Cảnh báo từ Coldcard
Trong một thông báo ngày 4/8/2026, Coldcard viết: “Hãy coi đây là việc khẩn cấp. Hãy chuyển quỹ của bạn.” Họ xác nhận rằng mối đe dọa vẫn đang tiếp diễn và yêu cầu người dùng chia sẻ cảnh báo, đặc biệt tới những người “ít online” có thể chưa nắm được. Những ví này dễ bị tấn công nhất vì việc sửa chữa phải thực hiện thủ công.
Đây không chỉ là khuyến cáo phòng ngừa. CoinDesk đưa tin rằng làn sóng quét thứ tư có thể đã diễn ra, chiếm khoảng 449 BTC từ 709 địa chỉ theo số liệu điều chỉnh của Galaxy Research, nâng tổng thiệt hại từ khoảng 89 triệu USD lên tới 114 triệu USD.
Thiết bị nào bị ảnh hưởng?
Lỗ hổng liên quan tới firmware nằm im từ năm 2021. Rủi ro chỉ giới hạn ở một số mẫu máy và phiên bản firmware cụ thể. Chủ sở hữu các dòng sau cần hành động ngay:
- Mk3 (mẫu 2019): nếu ví được thiết lập trên firmware 4.0.1 hoặc mới hơn, hãy chuyển tiền ngay.
- Mk4: nếu firmware dưới 5.6.0, cần cập nhật, tạo ví mới rồi chuyển tiền.
- Mk5: nếu firmware dưới 5.6.0, làm tương tự.
- Q: nếu firmware dưới 1.5.0Q, cũng cập nhật và chuyển tiền.
Ngoại lệ an toàn: những người dùng tùy chọn gieo xúc xắc (dice roll) – gieo ít nhất 50 lần và nhập kết quả vào máy – thì wallet tạo ra từ đó không sử dụng mã lỗi và được xem là an toàn.
Nguyên nhân: khóa seed thiếu ngẫu nhiên
Seed là chuỗi dữ liệu gốc dùng để tạo ra tất cả khóa riêng tư của ví bitcoin. Nếu seed được sinh ra với quá ít tính ngẫu nhiên, kẻ tấn công có thể đoán và tái tạo nó, từ đó rút sạch ví mà không cần chạm vào thiết bị.
Theo lời của chuyên gia Bouzon trao đổi với CoinDesk: “Mọi ví cuối cùng đều phụ thuộc vào một bí mật gốc được tạo ra từ entropy chất lượng cao.” Ông nhấn mạnh rằng việc tạo ra entropy phải dựa trên phần cứng an toàn, với kiến trúc không thể bị hạ cấp âm thầm xuống nguồn phần mềm không đáng tin cậy. Ông cũng cho rằng ví phần mềm trên phần cứng không an toàn còn rủi ro hơn, và gửi tiền vào sàn tập trung “không phải là sở hữu, mà là một tờ IOU”.
Phản ứng của thị trường
Theo dữ liệu CoinDesk, bitcoin giao dịch quanh mức 63.800 USD trong phiên sáng thứ Ba, gần như không đổi sau cảnh báo này.
Câu hỏi thường gặp
Ví Coldcard có bị hack không?
Không phải bị hack trực tiếp, mà do lỗ hổng trong firmware khiến khóa seed được tạo ra với tính ngẫu nhiên yếu, cho phép kẻ tấn công đoán được seed và rút tiền.
Tôi có bị ảnh hưởng nếu dùng Coldcard Mk3 không?
Có, nếu ví của bạn được thiết lập trên firmware 4.0.1 hoặc mới hơn. Nếu bạn dùng tùy chọn gieo xúc xắc thì an toàn.
Tôi nên làm gì để bảo vệ bitcoin của mình?
Hãy cập nhật firmware mới nhất cho thiết bị, tạo một seed mới và chuyển toàn bộ quỹ sang ví mới ngay lập tức.
Tại sao tùy chọn gieo xúc xắc lại an toàn?
Vì nó sử dụng tính ngẫu nhiên vật lý từ việc gieo xúc xắc, không phụ thuộc vào bộ tạo số ngẫu nhiên phần mềm có lỗi trong firmware.
Giá bitcoin có bị ảnh hưởng bởi lỗ hổng này không?
Giá gần như không thay đổi; bitcoin vẫn quanh mức 63.800 USD sau cảnh báo.
Nguồn: CoinDesk Bitcoin
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
