Khi ví lạnh bị chọc thủng: Bài 1: Cú sốc mang tên Coldcard
Gần 89 triệu USD 'bốc hơi' chỉ trong vài ngày đầu tháng 8/2026, rút thẳng từ những chiếc ví lạnh thương hiệu Coldcard. Ví lạnh là thiết bị điện tử ngoại tuyến dùng để lưu trữ khóa riêng tư (private key) của tiền mã hóa như Bitcoin, vốn được xem là an toàn tuyệt đối.
Vụ hack Coldcard không phải một sự cố đơn lẻ, mà là mắt xích mới nhất trong chuỗi những vết nứt đã âm thầm xuất hiện suốt gần một thập niên qua, từ các nhà sản xuất ví lạnh hàng đầu thế giới như Ledger, Trezor, cho tới những sàn giao dịch tỷ đô như Bybit.
Tình trạng đáng lo ngại hơn cũng xuất hiện khi các lớp bảo mật kỹ thuật ngày càng khó bị chọc thủng, một bộ phận tội phạm chọn con đường khác. Chúng bỏ qua công nghệ, nhắm thẳng vào con người đang nắm giữ tài sản, bằng cách bắt cóc, tra tấn để ép khai ra thông tin. Đây là thứ không phần mềm bảo mật nào ngăn cản được.
Ba vụ hack trong 4 ngày
Đêm 02/8/2026, tại Canada, ông Rodolfo Novak (nhà sáng lập kiêm CEO của Coinkite, hãng sản xuất ví lạnh Coldcard) ngồi trước màn hình, gõ những dòng đăng công khai trên mạng xã hội X. Ông viết rằng đội ngũ của mình "đau lòng" trước tin tức vừa xảy ra, tự nhận toàn bộ trách nhiệm về lỗi phần mềm; đồng thời nói lời "xin lỗi" và đã suy sụp.
Ông kêu gọi khách hàng nếu từng tạo ví trên thiết bị Coldcard, hãy chuyển tài sản ngay lập tức theo hướng dẫn mới, rồi hãy đọc tiếp phần còn lại. Đó là khoảnh khắc một công ty từng tự hào về sản phẩm được xem là an toàn bậc nhất trong ngành tiền mã hóa phải công khai thừa nhận, chiếc "két sắt ngoại tuyến" (offline) mà hàng chục nghìn người tin tưởng đã bị chọc thủng từ bên trong.

Ví lạnh Coldcard do hãng Coinkite sản xuất
Sự cố bắt đầu vào ngày 30/7/2026, trong chưa đầy 30 phút, khoảng 594 Bitcoin (BTC) - tương đương 38 triệu USD tại thời điểm đó - bị rút khỏi gần 500 địa chỉ ví đã "ngủ đông" nhiều năm. Trong một đợt tấn công khác chỉ kéo dài 41 phút, "tin tặc" rút thêm khoảng 70 triệu USD từ gần 1.200 ví. Đến ngày 01/8, hãng phân tích blockchain Galaxy Research xác nhận làn sóng thứ hai, nâng tổng thiệt hại lên 1.082 BTC (khoảng 75 triệu USD) từ 1.196 địa chỉ.
Một ngày sau, làn sóng thứ ba được ghi nhận, đẩy tổng số tiền bị đánh cắp lên 1.367 BTC - gần 89 triệu USD - từ 4.585 địa chỉ và tình hình khi đó vẫn chưa có dấu hiệu dừng hẳn. Toàn bộ số ví bị ảnh hưởng đều là ví chữ ký đơn (single-signature), mỗi ví nắm giữ trên 0,15 Bitcoin và không ít trong số đó đã không hề có giao dịch nào suốt nhiều năm. Điều này có nghĩa là chủ nhân của chúng gần như chắc chắn không hề hay biết tài sản của mình đang bị rút dần trong âm thầm.
Nguyên nhân không nằm ở việc thiết bị bị đánh cắp hay chủ nhân bị lừa đảo, mà nằm sâu trong chính firmware (phần mềm điều khiển) của Coldcard. Theo phân tích kỹ thuật của đội ngũ Block được TheStreet dẫn lại, một thay đổi mã nguồn từ ngày 01/3/2021 đã khiến firmware âm thầm bỏ qua bộ tạo số ngẫu nhiên phần cứng, chuyển sang dùng bộ tạo số ngẫu nhiên bằng phần mềm khi sinh seed phrase (cụm từ khôi phục/cụm từ hạt giống).
Đây là một chuỗi gồm 12 đến 24 từ tiếng Anh ngẫu nhiên được tạo ra khi thiết lập một ví tiền điện tử (crypto wallet); là chìa khóa cao nhất dùng để khôi phục lại toàn bộ tài sản và các khóa cá nhân (private keys) nếu thiết bị bị mất, hỏng hoặc mất mật khẩu. Trường hợp Coldcard thì họ đã giảm mức mã hóa chỉ còn khoảng 40 bit, thay vì 128 bit - tức không thể giải mã được - như thiết kế ban đầu.
Nói cách khác, nếu biết tương đối chính xác số serial của thiết bị và thời điểm đồng hồ nội bộ của nó khởi động, kẻ tấn công có thể dựng lại con số "ngẫu nhiên" tương tự trên một máy tính thông thường, rồi kiểm tra xem con số đoán được có mở khóa một địa chỉ đang có tiền hay không mà hoàn toàn không cần chạm vào thiết bị vật lý. TechSpot mô tả gốc rễ vấn đề là một sự nhầm lẫn trong cấu hình sản xuất.
Firmware có định nghĩa một thiết lập cho bộ tạo số ngẫu nhiên phần cứng, nhưng thư viện xử lý nó chỉ kiểm tra xem thiết lập ấy có tồn tại hay không, chứ không kiểm tra xem nó có thực sự được kích hoạt hay không. Phạm vi ảnh hưởng trải rộng qua nhiều thế hệ sản phẩm gồm các dòng Mk2, Mk3 chạy firmware từ bản 4.0.0 đến 4.1.9 (được vá ở bản 4.2.0), dòng Mk4, Mk5 trước bản 5.6.0, dòng Q trước bản 1.5.0Q cũng nằm trong diện rủi ro.

Ví lạnh được lưu trữ riêng, chỉ khi cần giao dịch tiền mã hóa mới cần gắn vào máy tính
Coinkite phát đi khuyến cáo khẩn, chỉ cập nhật firmware là không đủ bởi bản thân seed phrase đã tạo ra trên các phiên bản lỗi vẫn mang nguy cơ bị khai thác dù thiết bị đã được vá. Công ty nhấn mạnh, cập nhật firmware không sửa được một seed đã được sinh ra bởi firmware lỗi, người dùng buộc phải tạo seed hoàn toàn mới rồi chuyển toàn bộ tài sản sang đó.
Với không ít người, lời khuyến cáo đến quá muộn. AltcoinBuzz dẫn lại trường hợp một nhà đầu tư tại Canada mất khoảng 1,6 triệu USD chỉ trong ít phút, trước khi kịp nhận ra chuyện gì đang xảy ra.
Niềm tin vào "tự lưu ký” lung lay
Sự cố lập tức khơi lại một cuộc tranh luận âm ỉ trong cộng đồng Bitcoin: liệu mô hình tự lưu ký (self-custody) - vốn được xem là an toàn hơn gửi tiền trên sàn giao dịch - có thực sự đáng tin? Chuyên gia Guy Swann gọi đây là một trong những cú giáng mạnh nhất vào những người ủng hộ tự lưu ký, bởi khác với các vụ sàn giao dịch bị đánh cắp khóa riêng tư, lần này chính khóa cá nhân của hàng nghìn người dùng có thể bị tái tạo từ xa thông qua một lỗ hổng kỹ thuật mà họ không hề hay biết.
Ông Lorenzo Valente (Giám đốc nghiên cứu tài sản số tại ARK Invest) nhận định, người dùng tự lưu ký thực chất chỉ đang đánh đổi rủi ro từ bên thứ ba (khi gửi tiền trên sàn) lấy một loạt rủi ro khác: phần mềm, phần cứng, chuỗi cung ứng, lừa đảo, sao lưu dữ liệu và sai sót của chính mình.
Thị trường phản ứng gần như ngay lập tức. Giá Bitcoin giảm gần 3.000USD trong ngày 31/7, rơi xuống còn 62.236USD, thổi bay khoảng 40 tỷ USD vốn hóa thị trường. Theo dữ liệu CryptoQuant, lượng Bitcoin nạp lên các sàn giao dịch qua các giao dịch dưới 10 BTC tăng lên 7.300 BTC trong ngày 31/7, mức cao nhất kể từ đầu tháng 2/2026, còn số địa chỉ hoạt động hằng ngày tăng vọt từ khoảng 645.000 lên gần 1 triệu.
Diễn biến này trái ngược hẳn với những gì xảy ra sau vụ sàn FTX sụp đổ năm 2022, khi nhà đầu tư ồ ạt rút tiền khỏi sàn để tự lưu ký. Lần này, dòng tiền lại chảy ngược từ ví cá nhân trở lại sàn giao dịch. Khối lượng các giao dịch dưới 1 BTC trong ngày 31/7 cũng đạt gần 39.600 Bitcoin - gần tương đương thời điểm ngay sau khi sàn FTX nộp đơn phá sản vào tháng 11/2022. Diễn biến này cho thấy nhiều nhà đầu tư nhỏ lẻ đang chuyển tài sản không hẳn vì lý do kỹ thuật, mà đơn giản chỉ vì muốn tìm kiếm cảm giác an toàn hơn trong lúc hoang mang.
Dữ liệu cũng cho thấy, lượng Bitcoin nắm giữ tại các ví thuộc sàn giao dịch tập trung tăng từ khoảng 2,704 triệu lên 2,715 triệu BTC kể từ khi sự cố xảy ra, dù CryptoQuant lưu ý đây là phản ứng trước riêng sự cố Coldcard, chứ chưa thể xem là thất bại của toàn bộ mô hình tự lưu ký. Trong khi đó, tại thời điểm các bản tin quốc tế được đăng tải, một làn sóng tấn công khác vẫn đang tiếp diễn, được các nhà phân tích theo dõi trực tiếp trong ngày 03/8/2026.
Ông David Lawrence (đồng sáng lập quỹ Amicus) cho rằng, những sự cố như Coldcard sẽ khiến nhà đầu tư mới cân nhắc các sản phẩm được quản lý - như quỹ IBIT của BlackRock - thay vì tự quản lý bằng ví lạnh. Về phía các nhà sản xuất ví lạnh, quan điểm chung là sự cố phản ánh tầm quan trọng của quy trình phát triển phần mềm và kiểm thử bảo mật, chứ không chứng minh rằng mô hình tự lưu ký nói chung là không an toàn - mức độ bảo mật cuối cùng vẫn phụ thuộc vào kiến trúc hệ thống, quy trình kiểm thử và xác minh độc lập trước khi sản phẩm đến tay người dùng.
(Còn tiếp...)
Nguồn CA TP.HCM: http://congan.com.vn/vu-an/phong-su/bai-1-cu-soc-mang-ten-coldcard_196496.html













