Vụ "hack" ví lạnh Coldcard: Ít nhất 15 kẻ tấn công, thiệt hại vượt 114 triệu USD

0:00 / 0:00
0:00
(ĐTCK) Vụ tấn công vào ví lạnh Coldcard tiếp tục diễn biến phức tạp khi Galaxy Research xác nhận có ít nhất 15 kẻ tấn công khác nhau đã khai thác cùng một lỗ hổng, đẩy tổng thiệt hại lên khoảng 114 triệu USD, đã làm dấy lên những đồn đoán về làn sóng tự bảo vệ tài sản trên diện rộng.
Vụ "hack" ví lạnh Coldcard: Ít nhất 15 kẻ tấn công, thiệt hại vượt 114 triệu USD

Không chỉ một kẻ tấn công

Theo cập nhật mới nhất từ Alex Thorn, người đứng đầu bộ phận nghiên cứu của Galaxy Digital, có ít nhất 15 kẻ tấn công khác nhau đã lợi dụng cùng một lỗ hổng trên ví Coldcard để rút tiền của nạn nhân. Thông tin này có được nhờ các báo cáo từ chính nạn nhân, giúp nhóm nghiên cứu phát hiện thêm những kẻ tấn công lẽ ra sẽ không bị lộ diện nếu chỉ dựa vào dữ liệu công khai trên blockchain, vì bản chất vụ việc rất khác so với một vụ hack sàn giao dịch tập trung.

Ông Thorn cho biết chỉ từ một báo cáo của nạn nhân bị mất chưa đến 1 BTC, nhóm nghiên cứu đã phát hiện ra một đợt tấn công riêng biệt khiến 12 BTC bị rút khỏi 126 địa chỉ.

Tính đến thời điểm hiện tại, thiệt hại được xác nhận qua ba đợt sóng tấn công đã lên tới khoảng 100 triệu USD. Ngoài ra, Galaxy Research còn đang nghi ngờ một đợt tấn công khác, có thể đẩy tổng thiệt hại của quá trình lên khoảng 130 triệu USD.

Diễn biến này cho thấy đây không phải là một vụ tấn công đơn lẻ do một nhóm thực hiện, mà là tình trạng nhiều bên độc lập cùng khai thác một lỗ hổng công khai, giống như một “mỏ vàng” mà ai tìm được cũng có thể đào.

AI có thể tìm ra lỗ hổng nhanh đến mức nào?

Một chi tiết gây tranh cãi trong tuần qua là nhận định của Haseeb Qureshi, đối tác quản lý tại quỹ đầu tư Dragonfly, khi ông cho rằng chỉ cần khoảng 2 USD chi phí sử dụng công cụ AI để rà soát bảo mật là có thể đã ngăn được vụ khai thác này.

Ông dẫn lại các thông tin trên mạng xã hội cho biết một số mô hình AI có thể tái phát hiện lỗ hổng dẫn đến vụ tấn công chỉ trong chưa đầy 20 phút. Cụ thể, có người dùng mạng xã hội khẳng định mô hình AI Claude có thể tái tạo được lỗ hổng chỉ trong 8 phút, dù bản thân ông Qureshi cũng thừa nhận kết quả này có thể bị ảnh hưởng bởi việc mô hình được phép tìm kiếm trên web. Ông cũng cho biết, một mô hình AI mã nguồn mở khác là GLM 5.2 tái phát hiện được lỗ hổng trong 20 phút dù đã tắt tính năng truy cập web.

Tuy nhiên, không phải chuyên gia nào cũng đồng tình với cách diễn giải này. Tatsapat Saerejittima, phụ trách dữ liệu tại nền tảng phân tích crypto Tokenomist, cho rằng khó có khả năng các mô hình AI tự phát hiện ra lỗ hổng này trước khi nó được công bố công khai. Theo ông, tuyên bố AI tìm ra lỗi chỉ trong 2 phút đến từ một người dùng ẩn danh trên Reddit, người này chỉ quét lại mã nguồn sau khi lỗ hổng đã được công khai, không có bất kỳ bài kiểm tra mù nào, không có phương pháp luận được ghi lại, và cũng không đánh giá tỷ lệ báo lỗi sai của mô hình.

Ở một góc nhìn khác, ông Francesco, đồng sáng lập công ty nghiên cứu crypto Castle Labs, cho rằng năng lực ngày càng mạnh của các mô hình AI đang làm giảm đáng kể chi phí và thời gian cần thiết để phát hiện lỗ hổng bảo mật trong lĩnh vực tiền mã hóa. Ông cũng chỉ ra một chi tiết kỹ thuật quan trọng: khóa riêng tư của Coldcard sử dụng mức độ ngẫu nhiên (entropy) chỉ khoảng 40 bit, thấp hơn nhiều so với chuẩn 128 bit của một cụm từ khôi phục 12 từ mà các ví khác thường dùng, và đây là hệ quả của lỗi phần mềm khiến việc khai thác trở nên dễ dàng hơn.

Những ví “ngủ yên” bất ngờ thức giấc

Song song với diễn biến vụ hack, giới quan sát thị trường ghi nhận một hiện tượng đáng chú ý. Hàng loạt ví Bitcoin nằm im trong nhiều năm bất ngờ di chuyển tài sản ngay trong giai đoạn khủng hoảng Coldcard bùng phát. Đáng chú ý nhất là ví có địa chỉ 18TExP, không hoạt động từ năm 2013, đã di chuyển 500 BTC, trị giá khoảng 31,3 triệu USD, trong một giao dịch được công cụ theo dõi on-chain Whale Alert phát hiện. Vào thời điểm giao dịch gần nhất trước đó, cách đây gần 13 năm, số Bitcoin này chỉ có giá trị khoảng 500.000 USD.

Về bản chất, việc tiền di chuyển từ ví này sang ví khác không tự tiết lộ điều gì chắc chắn, ngoài việc một ai đó đang nắm giữ khóa riêng tư đã 10 năm tuổi quyết định rằng đã đến lúc phải di chuyển tài sản. Tuy nhiên, điều trùng hợp đang khá khó giải thích khi xảy ra ngay giữa lúc khủng hoảng bảo mật liên quan đến Coldcard đang lan rộng.

Nhà phân tích on-chain Lookonchain nhận định, chủ sở hữu ví 18TExP có thể đã chuyển tài sản sang ví mới vì lo ngại về an ninh sau vụ hack Coldcard.

Trường hợp của ví 18TExP không phải là cá biệt. Dữ liệu on-chain từ CryptoQuant, dựa trên chỉ số theo dõi “độ tuổi” của các đồng coin được di chuyển - tức nhóm toàn bộ Bitcoin di chuyển trong một ngày theo thời gian chúng đã nằm im trước đó - cho thấy có sự gia tăng rõ rệt trong việc di chuyển các đồng coin cũ quanh cùng thời điểm. Cụ thể, các đồng coin đã nằm im từ 10 năm trở lên ghi nhận khoảng 935 BTC di chuyển trong ngày 3/8, mức cao nhất trong một ngày kể từ ngày 20/3. Ở nhóm coin nằm im từ 5 - 7 năm, mức tăng còn lớn hơn nhiều, với khoảng 6.388 BTC di chuyển chỉ trong ngày 31/7.

Cần lưu ý rằng việc các đồng coin cũ di chuyển có thể xuất phát từ nhiều lý do hoàn toàn không liên quan đến vụ hack, chẳng hạn như chuyển giao tài sản thừa kế, gộp tài khoản trên sàn giao dịch, hoặc di chuyển giữa các đơn vị lưu ký.

Coldcard phát cảnh báo khẩn

Trước diễn biến ngày càng nghiêm trọng, đội ngũ phát triển Coldcard đã lên tiếng yêu cầu người dùng khẩn trương chuyển tài sản, đồng thời xác nhận cuộc tấn công vẫn đang tiếp diễn dù thiệt hại đã lên tới khoảng 114 triệu USD.

Trên tài khoản chính thức, Coldcard viết: “Hãy xem đây là việc khẩn cấp. Di chuyển tài sản của bạn. Làm theo khuyến cáo dành cho model bạn đang dùng, nâng cấp thiết bị, tạo seed mới và cẩn thận chuyển tài sản”. Công ty cũng đề nghị cộng đồng lan tỏa thông tin này tới những người ít theo dõi mạng xã hội, vì đây chính là nhóm người dùng dễ bị tổn thương nhất do việc khắc phục đòi hỏi phải thao tác thủ công.

Lời cảnh báo này không mang tính phòng ngừa thông thường, mà xuất phát từ thực tế một làn sóng tấn công thứ tư bị nghi ngờ đã diễn ra, rút khoảng 449 BTC từ 709 địa chỉ theo số liệu cập nhật của Galaxy Research, khiến tổng thiệt hại tăng từ khoảng 89 triệu USD lên tới 114 triệu USD. Lỗ hổng này bắt nguồn từ một bản firmware tồn tại từ năm 2021, áp dụng cho những trường hợp mà chỉ một khóa duy nhất kiểm soát toàn bộ tài sản, không cần bất kỳ sự phê duyệt thứ hai nào.

Ông Vincent Bouzon, chuyên gia an ninh mạng tại Ledger - một hãng làm ví cứng cạnh tranh với Coldcard - cho rằng đây chỉ là lỗi của riêng một sản phẩm, chứ không có nghĩa là việc tự giữ tiền mã hóa (tự lưu ký) là sai lầm. Ông giải thích đơn giản: mọi loại ví, dù là ví cứng hay ví phần mềm, đều dựa trên một "mật khẩu gốc" cực kỳ ngẫu nhiên để tạo ra khóa bảo vệ tài sản. Nếu mật khẩu gốc này được tạo ra một cách chắc chắn, an toàn ngay từ phần cứng của thiết bị, thì gần như không ai đoán được. Nhưng nếu vì lý do nào đó, thiết bị lại "hạ cấp" xuống dùng một cách tạo ngẫu nhiên kém tin cậy hơn (như trường hợp của Coldcard), thì đó mới là nơi phát sinh rủi ro, chứ không phải do việc tự giữ ví nói chung.

Ông cũng nhấn mạnh rằng các lựa chọn khác thậm chí còn rủi ro hơn. Nếu dùng ví phần mềm cài trên điện thoại hay máy tính không được bảo vệ tốt, nguy cơ mất tiền sẽ cao hơn nhiều so với ví cứng. Còn nếu gửi tiền vào một sàn giao dịch tập trung, nhà đầu tư thực chất không thực sự "sở hữu" số Bitcoin đó, mà chỉ đang cầm một loại "giấy nợ": tiền vẫn nằm trong tài khoản của sàn, và người dùng phải tin tưởng sàn sẽ trả lại đúng số tiền đó khi cần.

Tổng hợp các diễn biến mới nhất, vụ việc Coldcard cho thấy một lỗ hổng kỹ thuật tưởng như nhỏ có thể kéo theo hệ quả lớn hơn nhiều so với ước tính ban đầu, khi ngày càng có nhiều kẻ tấn công độc lập cùng khai thác chung một điểm yếu, đẩy thiệt hại tăng dần theo thời gian thay vì dừng lại sau đợt tấn công đầu tiên. Đồng thời, cuộc tranh luận về vai trò của AI trong việc phát hiện lỗ hổng bảo mật cho thấy công nghệ này đang thay đổi tốc độ và chi phí của cả hai phía: những người phòng thủ lẫn những kẻ tấn công.

Qui Ánh

Tin liên quan

Tin cùng chuyên mục