70 triệu USD biến mất trong 40 phút: CZ lên tiếng về sự cố Coldcard

  • Lỗi phần mềm Coldcard cho phép kẻ trộm rút 70 triệu USD từ 1,196 ví Bitcoin.
  • CZ nói ngay cả ví lạnh lâu năm, uy tín cũng có thể hỏng, khuyên nên chia nhỏ quỹ.
  • Coinkite đã có giải pháp, nhưng các seed yếu cũ vẫn cần chuyển sang ví mới.
Promo

Changpeng Zhao (CZ) vừa cảnh báo những người nắm giữ Bitcoin: Ví lạnh cũng có thể gặp lỗi. Ông lên tiếng sau vụ lỗi phần mềm Coldcard khiến hacker lấy được khóa riêng tư và đánh cắp 70 triệu USD.

Các nhà nghiên cứu tại Galaxy và Block đã theo dõi vụ trộm này. Kẻ tấn công đã rút sạch 1,196 ví chỉ trong 41 phút vào ngày 30/07. Không ai động vào bất kỳ thiết bị vật lý nào cả.

Được tài trợ
Được tài trợ

CZ nói về giới hạn của ví lạnh

CZ, nhà sáng lập và cựu CEO của sàn Binance, cho rằng một chiếc ví dù lâu năm, được tin tưởng vẫn có thể xuất hiện lỗ hổng.

Khi ông đăng bài cảnh báo, thông tin ban đầu ghi nhận số tiền bị mất là 38 triệu USD. Tuy nhiên, con số thực tế gần gấp đôi.

“Ngay cả ví lạnh cũng có thể có lỗi. Ngay cả ví đã dùng lâu (có lịch sử hoạt động dài hạn) cũng vẫn có thể gặp lỗi. Làm sao giảm rủi ro? Có thể chia coin ra nhiều ví? Nhưng làm thế cũng phát sinh những rủi ro khác. Không có điều gì là an toàn 100%. Luôn cập nhật thông tin, giữ an toàn cho tài sản của bạn!” CZ chia sẻ.

Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất mỗi ngày

Lời khuyên của CZ là nên phân tán coin ra nhiều ví khác nhau. Tuy nhiên, ông cũng thừa nhận cách này mang lại những rủi ro mới.

Gần đây, CZ cũng thẳng thắn chia sẻ những quyết định ông từng sai lầm, trong đó có sự phát triển của thị trường stablecoin mà ông từng xem nhẹ, nay đã vượt mốc 300 tỷ USD.

Được tài trợ
Được tài trợ

Lỗi phần mềm Coldcard khiến hạt giống có thể bị đoán ra như thế nào?

Mỗi chiếc ví đều bắt đầu từ một con số bí mật rất lớn, gọi là “seed”. Tất cả các khóa và địa chỉ đều được tạo ra từ seed này, và nó phải hoàn toàn ngẫu nhiên. Coldcard đã sử dụng chip chuyên dụng để tạo seed ngẫu nhiên.

Tuy nhiên, vào tháng 03/2021, một lỗi lập trình đã xuất hiện. Phần sinh seed bị chuyển qua hệ thống dự phòng yếu hơn, dựa trên số seri thiết bị và đồng hồ bên trong máy — cả hai đều có thể bị đoán ra.

Điều này khiến seed không còn “lớn” nữa. Các kỹ sư của Block ước tính seed trên các phiên bản mới chỉ còn khoảng 4 tỷ khả năng — một con số mà máy tính có thể thử hết trong thời gian ngắn.

Kẻ trộm đã tự tạo ra tất cả seed có thể, chuyển mỗi seed thành địa chỉ ví rồi dò tìm trên blockchain xem ví nào chứa tiền.

Galaxy đã phân tích các giao dịch. Tất cả đều trả một khoản phí giống nhau, rất lớn so với thông thường, và không để lại tiền lẻ — đây chắc chắn là phần mềm tự động, không phải con người làm thủ công.

Vụ việc với Coldcard được cho là xảy ra trong vòng 41 phút
Vụ việc với Coldcard được cho là xảy ra trong vòng 41 phút. Nguồn: Galaxy research

“Sự việc diễn ra kéo dài trong 6 block và 41 phút. Trong đó, 3 block xen giữa không hề có giao dịch quét nào, cho thấy các giao dịch đã được gửi theo từng đợt chứ không liên tục,” các nhà nghiên cứu Galaxy nhận định.

Chủ sở hữu vẫn chưa thể tự kiểm tra seed của mình

Coinkite đã phát hành bản phần mềm vá lỗi cho tất cả các dòng ví Coldcard. Tuy nhiên, cập nhật này không thể thay đổi những seed đã bị tạo sai từ trước.

Nếu seed của bạn từng bị ảnh hưởng, tốt nhất là nên tạo seed mới và chuyển tài sản sang ví mới. Bài viết hướng dẫn xử lý hack Coldcard trên BeInCrypto có hướng dẫn chi tiết các bước cần làm.

Có hai lưu ý giúp tăng an toàn: Thông báo từ Coinkite khuyên nên sử dụng 50 lần gieo xúc xắc khi tạo seed để đảm bảo tính ngẫu nhiên; và đặt passphrase mạnh cũng giúp tăng bảo mật — giống với vấn đề thiếu hỗ trợ passphrase BIP39 trên ví phone từng được cảnh báo trước đó.

Dù vậy, hiện vẫn chưa có cách nào để người dùng tự kiểm tra xem seed của mình có an toàn không. Block cũng chỉ ra rằng phiên bản Mk2 cũ hơn cũng thuộc diện nguy hiểm nhưng thông báo từ Coinkite lại không đề cập tới mẫu này.

Số coin bị đánh cắp hiện vẫn chưa được dịch chuyển, vẫn nằm trong 4 ví được xác định.

Galaxy cho rằng việc quét tiếp có thể còn xảy ra nếu vẫn còn ví chứa seed yếu chưa chuyển tài sản đi. Block đã truy vết hacker qua một tài khoản dữ liệu trả phí và chuyển toàn bộ thông tin này cho cơ quan chức năng.

Dù 2024 là một năm kỷ lục về các vụ hack tiền mã hóa, vụ việc này thực sự rất khác biệt. Việc lưu trữ khóa riêng tư vốn tưởng là phần đơn giản nhất, lại trở thành yếu tố rủi ro lớn nhất.


Để đọc các phân tích thị trường tiền điện tử mới nhất từ BeInCrypto, nhấp vào đây.

Tuyên bố miễn trừ trách nhiệm

Tất cả thông tin có trên trang web của chúng tôi được xuất bản với thiện chí và chỉ dành cho mục đích thông tin chung. Bất kỳ hành động nào người đọc thực hiện đối với thông tin được tìm thấy trên trang web của chúng tôi, họ cần phải đánh giá lại và hoàn toàn chịu rủi ro từ quyết định của chính họ. Vui lòng tham khảo Điều khoản và Điều kiện, Chính sách quyền riêng tư, và Tuyên bố miễn trừ trách nhiệm của chúng tôi.

Được tài trợ
Được tài trợ