
Tóm tắt: Vụ tấn công vào ví cứng Coldcard đã phơi bày lỗ hổng firmware tồn tại suốt 5 năm, khiến khoảng 1.600 BTC (trị giá hơn 100 triệu USD) bị rút khỏi hơn 7.300 địa chỉ. Giám đốc điều hành Swan Bitcoin, Cory Klippsten, cho biết vụ việc buộc người nắm giữ bitcoin phải xem xét lại quyết định lưu ký của mình. Thay vì từ bỏ tự lưu ký, người dùng đang chuyển sang các vault đa chữ ký (multisig) để giảm rủi ro từ một thiết bị bị xâm nhập. Phản ứng nhanh của ngành đang thúc đẩy việc áp dụng bảo mật multisig cộng tác.
Bối cảnh vụ tấn công
Cory Klippsten đang dự đám cưới ở Paris khi những tin nhắn bắt đầu đổ về. “Đó là một cuối tuần khắc nghiệt với rất nhiều người mất bitcoin”, CEO Swan nói trong một cuộc phỏng vấn. “Tôi đã gửi tin nhắn lúc 4 giờ sáng để giúp ai đó ở khu vực Thái Bình Dương đưa coin của họ đến nơi an toàn.”
Đó là hôm thứ Năm tuần trước, khi kẻ tấn công bắt đầu rút bitcoin từ hàng nghìn ví cứng Coldcard, khai thác lỗ hổng firmware đã tồn tại suốt 5 năm. Một khiếm khuyết trong bản cập nhật firmware tháng 3/2021 của Coinkite khiến khóa riêng tư của người dùng kém an toàn hơn mức cần thiết. Khi ba đợt tấn công trôi qua, gần 1.600 BTC trị giá hơn 100 triệu USD đã bị quét khỏi khoảng 7.300 địa chỉ, theo Galaxy Research.
Tự lưu ký (self-custody) là hình thức người dùng tự nắm giữ và quản lý khóa riêng tư của tài sản tiền mã hóa, thay vì giao cho bên thứ ba như sàn giao dịch.
Phản ứng của Swan Bitcoin
Swan, nền tảng có trụ sở tại Mỹ giúp cá nhân mua, nắm giữ và tự lưu ký bitcoin, đã tạm dừng rút tiền đối với khách hàng có rủi ro, đưa cảnh báo trong ứng dụng và mở hỗ trợ di chuyển vượt xa cơ sở người dùng của mình. “Đội ngũ của chúng tôi đã gác lại mọi việc để bắt đầu gọi cho khách hàng, sau đó chúng tôi mở hỗ trợ cho bất kỳ ai cần giúp đỡ, dù họ có từng là khách hàng của Swan hay không”, Klippsten nói.
Một tuần sau, gần 90% số coin bị đánh cắp vẫn nằm yên trên chuỗi, địa chỉ của kẻ tấn công đã được xác nhận và chia sẻ cho cơ quan thực thi pháp luật liên bang Mỹ, và Coinkite có trụ sở tại Toronto đã vá tất cả các dòng thiết bị bị ảnh hưởng. Một nhóm tình nguyện do OpenSats tài trợ đã quét hơn 150 kho mã nguồn mở và không tìm thấy bằng chứng vấn đề vượt ra ngoài Coldcard.
Số liệu chính
- Gần 1.600 BTC (hơn 100 triệu USD) bị đánh cắp
- Khoảng 7.300 địa chỉ bị ảnh hưởng
- Lỗ hổng tồn tại từ bản cập nhật firmware tháng 3/2021
- Hơn 150 kho mã nguồn mở đã được quét
- 90% số bitcoin bị đánh cắp vẫn chưa di chuyển sau một tuần
Tác động đến quyết định lưu ký
Vụ khai thác khiến một số người trong ngành đặt câu hỏi về giá trị của tự lưu ký, gợi ý các nhà đầu tư nên cân nhắc mua bitcoin qua, chẳng hạn, các quỹ ETF thay vì tự nắm giữ. Tuy nhiên, Klippsten cho biết khách hàng không rút lui khỏi tự lưu ký, mà đang xem xét các cách làm cho bitcoin của họ khó tiếp cận hơn. “Mọi người đang chuyển sang Swan Vault ngay bây giờ”, ông nói, đề cập đến sản phẩm multisig cộng tác của công ty, nơi không một thiết bị nào có thể gây rủi ro cho quỹ của người dùng. “Thay vì từ bỏ tự lưu ký, họ đang nâng cấp nó.”
Multisig (đa chữ ký) là cơ chế yêu cầu nhiều chữ ký từ nhiều thiết bị hoặc khóa khác nhau để phê duyệt giao dịch, nhằm giảm rủi ro khi một thiết bị duy nhất bị xâm phạm.
Nhận định của ông về tuần qua là sự lạc quan có chừng mực. “Thật tồi tệ khi người ta mất coin, và họ đã làm mọi thứ đúng theo những gì nhiều người nổi tiếng trong ngành bảo họ. Nhưng Bitcoin là thứ chống đòn vỡ vụn (antifragile) và các công cụ đang mạnh hơn từng giờ. Đây có thể là điều tốt nhất từng xảy ra cho tự lưu ký.”
Câu hỏi thường gặp
Vụ hack Coldcard đã xảy ra như thế nào?
Kẻ tấn công khai thác lỗ hổng trong bản cập nhật firmware tháng 3/2021 của ví cứng Coldcard, làm suy giảm tính bảo mật của khóa riêng tư. Ba đợt tấn công đã rút khoảng 1.600 BTC từ hơn 7.300 địa chỉ.
Người dùng Coldcard bị ảnh hưởng nên làm gì?
Người dùng nên di chuyển bitcoin sang ví an toàn, ưu tiên sử dụng giải pháp multisig (đa chữ ký). Swan Bitcoin đã mở hỗ trợ di chuyển cho cả người không phải khách hàng của họ.
Có nên từ bỏ tự lưu ký sau vụ hack này không?
Cory Klippsten cho rằng người dùng không nên từ bỏ tự lưu ký mà nên “nâng cấp” nó bằng cách chuyển sang vault đa chữ ký hợp tác, nơi không một thiết bị nào có thể gây rủi ro cho quỹ.
Swan Vault là gì?
Swan Vault là sản phẩm multisig cộng tác của Swan Bitcoin, cho phép người dùng tự lưu ký bitcoin với nhiều lớp bảo mật, không phụ thuộc vào một thiết bị duy nhất.
Nguồn: CoinDesk Market
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.