Tóm tắt
Theo Galaxy Digital, các hacker mũ trắng (whitehat) đã chuyển 52,37 BTC liên quan đến lỗ hổng ví phần cứng Coldcard hồi tháng 7 sang một địa chỉ gắn với quỹ tín thác phục hồi mới được thành lập. Vụ khai thác bắt đầu từ ngày 30/7 với nhiều đợt tấn công nối tiếp, gây thiệt hại ước tính hơn 100 triệu USD bằng bitcoin. Nguyên nhân nằm ở nguồn sinh số ngẫu nhiên yếu dựa trên phần mềm, khiến hạt giống ví (seed) của một số người dùng có thể bị tái dựng. Coinkite, hãng sản xuất Coldcard, đã vá firmware, nhưng số tiền đã lộ theo seed cũ vẫn nằm trong vùng rủi ro. Số BTC vừa được di chuyển chiếm 2,8% tổng lượng tiền bị theo dõi, và khoảng 40% của Đợt 2 được xác định là hoạt động của whitehat. Nạn nhân có thể tra cứu địa chỉ ví của mình tại cryptorecoverytrust.com để biết tiền có được phục hồi hay không.
Nội dung chi tiết
Whitehat chuyển 52,37 BTC vào quỹ tín thác phục hồi
Theo Alex Thorn, Trưởng bộ phận Nghiên cứu của Galaxy Digital, các “whitehat operator” đã chuyển 52,37 BTC tới một địa chỉ gắn với quỹ tín thác phục hồi mới thành lập, trong bối cảnh hệ quả từ vụ khai thác ví phần cứng Coldcard hồi tháng 7 vẫn đang tiếp diễn.
Whitehat (hacker mũ trắng) là chuyên gia an ninh mạng làm việc với thiện chí, dùng kỹ năng tấn công để phát hiện và khắc phục lỗ hổng bảo mật thay vì trục lợi.
Vụ hack ví phần cứng Coldcard bắt đầu từ ngày 30/7, với nhiều đợt tấn công (đợt 1, 2 và 3) trong những ngày sau đó, gây thiệt hại ước tính hơn 100 triệu USD tiền bitcoin. Kẻ tấn công đã khai thác điểm yếu khiến ví sinh seed bằng một nguồn số ngẫu nhiên yếu dựa trên phần mềm, thay vì dùng bộ sinh số ngẫu nhiên chuyên dụng của thiết bị. Điều này khiến một số seed trở nên dễ bị hacker tái dựng.
Ví phần cứng là thiết bị vật lý dùng để lưu khoá riêng của ví tiền mã hoá, được thiết kế sao cho khoá riêng không bao giờ rời khỏi thiết bị.
Hạt giống ví (seed) là chuỗi từ khoá dùng để khôi phục ví. Bất kỳ ai biết được chuỗi này đều có thể tái tạo và kiểm soát toàn bộ số tiền trong ví.
Vì sao tiền lại được di chuyển?
Theo Thorn, một phần số coin bị rút khỏi ví nạn nhân không phải do kẻ xấu lấy mà do chính các whitehat — những chuyên gia an ninh mạng làm việc thiện chí — thu hồi. Nhóm “người tốt” này quét tiền ra khỏi ví với mục đích duy nhất là giữ an toàn cho số tài sản đó cho tới khi có thể trả lại chủ sở hữu.
52,37 BTC được chuyển trong tuần này là kết quả của một lần quét như vậy, được gom lại từ Đợt 2 của nhóm tiền bị theo dõi cùng ba dấu vết được dán nhãn AA, AU và AX, rồi gửi tới một địa chỉ mang thông điệp OP_RETURN ghi nội dung claim:cryptorecoverytrust dot com. Giao dịch được xác nhận tại block 967.948.
OP_RETURN là một mã lệnh trong giao dịch Bitcoin cho phép ghi kèm một đoạn dữ liệu nhỏ, thường được dùng để để lại thông điệp hoặc ghi chú công khai trên blockchain.
Các con số đáng chú ý
- 52,37 BTC: số tiền whitehat chuyển sang địa chỉ của quỹ tín thác phục hồi trong tuần này.
- 2,8%: tỷ lệ mà số tiền trên chiếm trong tổng lượng tiền bị khai thác được theo dõi.
- Khoảng 40%: phần Đợt 2 hiện đã được xác định là hoạt động của whitehat.
- 3,0134 BTC: số tiền bổ sung, trước đó không có lịch sử theo dõi, cũng chảy vào địa chỉ của quỹ CRT trong cùng giao dịch.
- 30/7: thời điểm vụ khai thác ví Coldcard bắt đầu, với các đợt 1, 2 và 3 trong những ngày kế tiếp.
- Hơn 100 triệu USD: mức thiệt hại ước tính từ vụ việc.
- Khoảng 89 triệu USD và 4.500 địa chỉ: con số ghi nhận ở giai đoạn lan rộng của cuộc tấn công ví lạnh Bitcoin.
- Block 967.948: block xác nhận giao dịch chuyển 52,37 BTC.
- 85.254,31 USD: giá bitcoin tham chiếu tại thời điểm đưa tin, tăng 4,46%.
Điều gì còn chưa chắc chắn
Thorn cho biết khoản 3,0134 BTC nói trên nhiều khả năng cũng là tiền Coldcard do whitehat phục hồi, song ông nhấn mạnh điều này vẫn chưa được xác nhận.
Về phía Coinkite, hãng đã vá firmware cho Coldcard. Tuy nhiên, số tiền đã bị lộ theo các seed cũ vẫn tiếp tục gặp rủi ro bất kể bản vá đã được phát hành hay chưa.
Nạn nhân cần làm gì
Người dùng có thể kiểm tra xem tiền của mình có nằm trong số được phục hồi hay không bằng cách truy cập cryptorecoverytrust.com và tìm kiếm địa chỉ ví của mình.
Câu hỏi thường gặp
Vụ hack Coldcard là gì và thiệt hại khoảng bao nhiêu?
Đây là vụ khai thác ví phần cứng Coldcard bắt đầu từ ngày 30/7, với nhiều đợt tấn công trong những ngày sau đó. Ước tính thiệt hại lên tới hơn 100 triệu USD bằng bitcoin.
Vì sao whitehat lại chuyển bitcoin đi thay vì trả lại ngay cho chủ ví?
Các whitehat quét tiền ra khỏi ví nạn nhân nhằm mục đích duy nhất là giữ số tài sản đó an toàn, tránh bị kẻ xấu lấy mất, cho tới khi có thể trả lại cho người sở hữu. Số tiền này được đưa vào một quỹ tín thác phục hồi mới thành lập.
52,37 BTC vừa được chuyển chiếm bao nhiêu phần trong tổng số tiền bị ảnh hưởng?
Số tiền này tương đương 2,8% tổng lượng tiền bị khai thác được theo dõi. Khoảng 40% của Đợt 2 hiện đã được xác định là hoạt động của whitehat.
Làm sao để biết ví của tôi có được phục hồi hay không?
Nạn nhân có thể truy cập cryptorecoverytrust.com và tìm kiếm địa chỉ ví của mình để xem số tiền đó có nằm trong phần đã được các whitehat thu hồi hay không.
Coinkite đã vá lỗi chưa, và tiền của tôi có an toàn không?
Coinkite đã vá firmware cho Coldcard. Tuy nhiên, những khoản tiền đã bị lộ theo các seed cũ vẫn tiếp tục gặp rủi ro bất kể bản vá đã được phát hành.
Nguồn: CoinDesk Market
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
