Khoảng 2000 BTC bị đánh cắp do lỗ hổng firmware Coldcard, thiệt hại khoảng 130 triệu USD
2026-08-10 11:24
Tin từ Odaily: Một phần firmware của nhà sản xuất ví phần cứng Coldcard từng tồn tại lỗ hổng trong bộ tạo số ngẫu nhiên vào năm 2021, khiến một số cụm từ gợi nhớ (seed phrase) được tạo ra có rủi ro dễ đoán. Lỗ hổng này chỉ được phát hiện nhiều năm sau đó, và đã có khoảng 5200 địa chỉ, khoảng 2000 BTC bị đánh cắp, quy mô thiệt hại khoảng 130 triệu USD. Sau sự việc, một số nhà đầu tư đã chuyển sang các sản phẩm lưu ký của Phố Wall. Các quỹ ETF Bitcoin giao ngay của Mỹ đã ghi nhận dòng vốn ròng vào khoảng 626 triệu USD trong vài ngày sau sự kiện. Nhà phân tích ETF Eric Balchunas cho biết, các sự cố bảo mật như thế này có thể thúc đẩy dòng vốn chảy vào ETF hơn nữa.
Cộng đồng lõi Bitcoin vẫn kiên định với triết lý tự lưu ký. Đồng sáng lập Casa, Jameson Lopp, cho biết các sự kiện gần đây không nên làm suy yếu niềm tin của người dùng vào tự lưu ký, bởi lưu ký bên thứ ba cũng tiềm ẩn rủi ro. Nhà phát triển đầu kỳ của Bitcoin Core, Peter Todd, cho rằng hồ sơ bảo mật dài hạn của tự lưu ký vượt trội hơn so với các tổ chức tập trung. Đồng sáng lập nền tảng lưu ký Bitcoin Onramp, Michael Tanguma, thì cho rằng cả hai giải pháp đều có khiếm khuyết: tập trung lượng lớn tài sản vào một tổ chức duy nhất tạo thành "bẫy mật ong" (honeypot), còn ví phần cứng phải đối mặt với các rủi ro từ chuỗi cung ứng, firmware và bộ tạo số ngẫu nhiên.
Michael Tanguma đề xuất giải pháp "lưu ký đa tổ chức", tức là thông qua cơ chế đa chữ ký (multi-sig), nhiều tổ chức được quản lý cùng nắm giữ khóa, và mọi giao dịch đều cần có chữ ký chung của nhiều tổ chức, nhằm giảm rủi ro điểm lỗi đơn lẻ. Các nhà phê bình cho rằng, mặc dù lưu ký đa tổ chức nâng cao tính bảo mật, nhưng nó cũng đưa vào quản lý theo kiểu cấp phép, xung đột với lý tưởng phi tập trung mà Bitcoin ban đầu theo đuổi. Khi Bitcoin bước vào lĩnh vực phân bổ tài sản của quỹ hưu trí, quỹ tín thác và các tổ chức, ngành công nghiệp đang tìm kiếm các giải pháp lưu ký phù hợp cho việc quản lý tài sản dài hạn. Làm thế nào để cân bằng giữa bảo mật, phi tập trung và dễ sử dụng vẫn là bài toán mà hệ sinh thái Bitcoin đang phải đối mặt.
Cộng đồng lõi Bitcoin vẫn kiên định với triết lý tự lưu ký. Đồng sáng lập Casa, Jameson Lopp, cho biết các sự kiện gần đây không nên làm suy yếu niềm tin của người dùng vào tự lưu ký, bởi lưu ký bên thứ ba cũng tiềm ẩn rủi ro. Nhà phát triển đầu kỳ của Bitcoin Core, Peter Todd, cho rằng hồ sơ bảo mật dài hạn của tự lưu ký vượt trội hơn so với các tổ chức tập trung. Đồng sáng lập nền tảng lưu ký Bitcoin Onramp, Michael Tanguma, thì cho rằng cả hai giải pháp đều có khiếm khuyết: tập trung lượng lớn tài sản vào một tổ chức duy nhất tạo thành "bẫy mật ong" (honeypot), còn ví phần cứng phải đối mặt với các rủi ro từ chuỗi cung ứng, firmware và bộ tạo số ngẫu nhiên.
Michael Tanguma đề xuất giải pháp "lưu ký đa tổ chức", tức là thông qua cơ chế đa chữ ký (multi-sig), nhiều tổ chức được quản lý cùng nắm giữ khóa, và mọi giao dịch đều cần có chữ ký chung của nhiều tổ chức, nhằm giảm rủi ro điểm lỗi đơn lẻ. Các nhà phê bình cho rằng, mặc dù lưu ký đa tổ chức nâng cao tính bảo mật, nhưng nó cũng đưa vào quản lý theo kiểu cấp phép, xung đột với lý tưởng phi tập trung mà Bitcoin ban đầu theo đuổi. Khi Bitcoin bước vào lĩnh vực phân bổ tài sản của quỹ hưu trí, quỹ tín thác và các tổ chức, ngành công nghiệp đang tìm kiếm các giải pháp lưu ký phù hợp cho việc quản lý tài sản dài hạn. Làm thế nào để cân bằng giữa bảo mật, phi tập trung và dễ sử dụng vẫn là bài toán mà hệ sinh thái Bitcoin đang phải đối mặt.
