Ví lạnh Bitcoin cũng bị bẻ khóa, 86 triệu USD bốc hơi: Khi 'pháo đài' an toàn nhất của thế giới tiền số sụp đổ

Kinh doanh 06/08/2026 09:18

Từng được coi là phương thức lưu trữ tiền mã hóa bất khả xâm phạm, các ví lạnh Coldcard đang bị kẻ gian rút cạn hàng chục triệu USD do một lỗi phần mềm ngớ ngẩn ngay từ khâu tạo mật khẩu.

Làn sóng tấn công nhắm vào các thiết bị ví lạnh Bitcoin vẫn chưa có dấu hiệu dừng lại, khiến hàng chục triệu USD của nhà đầu tư không cánh mà bay. Cuối tuần trước, Coinkite - công ty công nghệ có trụ sở tại Canada - đã buộc phải đưa ra cảnh báo khẩn cấp tới người dùng thiết bị Coldcard về một lỗ hổng bảo mật nghiêm trọng trong các khóa bảo vệ tài sản. 

Theo dữ liệu từ Galaxy Research tính đến ngày 3/8, khoảng 1.367 đồng Bitcoin trị giá tương đương 86 triệu USD đã bị rút sạch khỏi hơn 4.500 ví khác nhau. Con số này tăng vọt chỉ sau vài ngày, vượt xa mức thiệt hại 38 triệu USD được ghi nhận trong các báo cáo ban đầu vào ngày 31/7.

1_1785942386.jpg

Coldcard từ lâu đã được xem là chuẩn mực bảo mật trong giới đầu tư tiền mã hóa. Đây là dạng thiết bị phần cứng cho phép người dùng lưu trữ Bitcoin trong các "ví lạnh" cách ly hoàn toàn với mạng Internet, qua đó tránh khỏi các nguy cơ bị xâm nhập trực tuyến. Nhưng thực tế phũ phàng vừa qua đã chứng minh điều ngược lại.

Báo cáo phân tích từ đội ngũ kỹ thuật của tập đoàn Block chỉ ra rằng nguyên nhân cốt lõi nằm ở cách Coinkite thiết lập bộ tạo số ngẫu nhiên khi khởi tạo chuỗi từ khôi phục - dãy ký tự dùng để truy cập vào ví.

Về nguyên tắc, tính ngẫu nhiên tuyệt đối là nền tảng sống còn của bảo mật mã hóa. Tuy nhiên, các thiết bị Coldcard lại tồn tại một cơ chế dự phòng tai hại: khi bộ tạo số ngẫu nhiên gặp sự cố, hệ thống sẽ tự động chuyển sang tạo khóa dựa trên các giá trị định sẵn, trong đó có cả số sê-ri của chính thiết bị. Lỗ hổng này khiến các chuỗi từ bảo mật trở nên dễ đoán. Kẻ tấn công chỉ cần thực hiện các phép tính ngược để dò ra mật khẩu và hệ thống hóa việc rút tiền từ ví nạn nhân.

Ông Aneirin Flynn, Giám đốc điều hành công ty an ninh mạng Failsafe, nhận định sự cố này đã đánh tan ảo tưởng của cộng đồng về việc lưu trữ tài sản ngoại tuyến là an toàn tuyệt đối. Thiết bị phần cứng thực chất chỉ làm nhiệm vụ tạo mật khẩu, và nếu thuật toán toán học bên dưới bị lỗi, mật khẩu hoàn toàn có thể bị giải ngược.

Đối với nhiều nhà đầu tư, vụ tấn công đến như một cơn ác mộng không ai ngờ tới.

Jonathan Goodman, một nạn nhân của sự cố, ngậm ngùi chia sẻ về khoảnh khắc bàng hoàng khi kiểm tra tài khoản. Dù ban đầu nghĩ rằng mình không nằm trong diện ảnh hưởng, anh vẫn mở thiết bị kiểm tra và phát hiện cả 3 ví cá nhân đã bị dọn sạch chỉ trong vỏn vẹn 7 phút, từ 21h36 đến 21h43 ngày 29/7. Thất vọng sau trải nghiệm này, Goodman tuyên bố sẽ từ bỏ hoàn toàn việc đầu tư vào Bitcoin cũng như rút khỏi các hình thức ví lạnh, đồng thời thừa nhận bản thân đã đặt niềm tin quá mù quáng vào công nghệ mà mình không thực sự hiểu rõ.

Trước làn sóng phẫn nộ và lo lắng từ cộng đồng, Coinkite đã chính thức xác nhận trên trang chủ rằng toàn bộ số tiền được quản lý bởi các chuỗi hạt giống tạo từ các phiên bản firmware bị ảnh hưởng đang nằm trong vùng nguy hiểm. Doanh nghiệp này cho biết đã phát hành bản cập nhật phần mềm sửa lỗi cho tất cả model và phiên bản liên quan.

Vụ việc nhanh chóng trở thành tâm điểm chú ý trên các diễn đàn công nghệ và tài chính, thu hút nhiều nhận định từ giới ảnh hưởng lẫn các lãnh đạo doanh nghiệp. Theo báo cáo từ TRM Labs công bố tháng trước, tổng lượng tiền mã hóa bị đánh cắp trong nửa đầu năm 2026 đạt 972 triệu USD, giảm hơn một nửa so với mức 2,3 tỷ USD cùng kỳ năm 2025. Dẫu vậy, tần suất các vụ tấn công lại ghi nhận kỷ lục mới với 207 vụ xâm nhập trong 6 tháng.

Ông Ari Redbord, Trưởng bộ phận chính sách toàn cầu của TRM Labs, cho biết các vụ xâm phạm hạ tầng và khóa cá nhân tuy chỉ chiếm khoảng 15% tổng số sự cố nhưng lại gây ra tới 76% tổng thiệt hại toàn ngành. Sự cố Coldcard lần này là minh chứng rõ nhất cho thấy việc tự đóng vai trò "ngân hàng" giữ tiền chỉ đơn thuần là chuyển rủi ro từ dạng này sang dạng khác, chứ hoàn toàn không thể triệt tiêu được rủi ro.

Hà My