Nhà sản xuất thừa nhận AI “không nhìn ra lỗi”
Theo các phân tích mới nhất của Galaxy Research, ít nhất bốn đợt tấn công đã diễn ra kể từ 30/7, với tổng thiệt hại khoảng 130 triệu USD, tương đương hơn 1.800 BTC bị đánh cắp khỏi hơn 5.200 địa chỉ. Điểm chung của các ví bị tấn công là chúng được tạo trên bản firmware Coldcard có lỗi trong “seed phrase” – cụm từ khôi phục ví gồm 12 hoặc 24 từ.
Trong một bài đăng trên blog, Coinkite – công ty Canada sản xuất Coldcard – thừa nhận lỗ hổng này đã “ẩn mình” trong mã nguồn suốt nhiều năm và là lời cảnh báo cho mọi đơn vị đang phát triển phần cứng, phần mềm liên quan đến Bitcoin. Đáng chú ý, Coinkite cho biết họ đã dùng các công cụ trí tuệ nhân tạo (AI) để rà soát mã nguồn quan trọng trong những tuần trước khi vụ việc xảy ra, nhưng AI không phát hiện được lỗi.
Sau sự cố, Coinkite tiếp tục thử nghiệm đoạn mã lỗi với nhiều mô hình AI tiên tiến và “không mô hình nào bắt được lỗ hổng”. Theo công ty, lỗi không nằm trong phần mã chính hay thuật toán mật mã – vốn là phần thường được kiểm tra kỹ – mà nằm ở đoạn mã xử lý giao tiếp giữa hai thành phần phần mềm, nơi hệ thống có thể âm thầm chuyển từ nguồn ngẫu nhiên phần cứng sang nguồn ngẫu nhiên phần mềm yếu hơn.
Thông điệp Coinkite đưa ra khá rõ: AI hiện hữu ích, nhưng không thể thay thế hoàn toàn việc kiểm tra bảo mật theo cách truyền thống. Các doanh nghiệp đang dùng AI để rà soát mã nguồn cần hiểu rõ loại lỗi nào công cụ này thường bắt được và loại lỗi nào có thể bị bỏ sót, đặc biệt là những lỗi nằm ở “ranh giới” giữa các module phần mềm.
Quỹ ETF Bitcoin nổi lên như một lựa chọn giảm rủi ro
Sự cố Coldcard đã nhanh chóng thổi bùng tranh luận về mô hình tự lưu ký (self-custody) – nhà đầu tư tự giữ khóa riêng, không gửi tiền lên sàn.
Ông Nikhil Raghuveera, CEO Predicate – đơn vị cung cấp hạ tầng tuân thủ cho blockchain – nhận định rằng “tự lưu ký từ trước đến nay là cách bảo vệ thường thấy trên thị trường tài sản số, nhưng bài học từ vụ tấn công Coldcard cho thấy chỉ một điểm lỗi cũng có thể làm rung chuyển niềm tin vào cả mô hình”.
Ông cho rằng tác động tâm lý có thể kéo dài, bởi hệ sinh thái crypto được xây dựng trên lời hứa “không cần tin ai” và vụ Coldcard là lời cảnh báo về niềm tin của họ đối với thiết bị và phần mềm mình dùng.
Thị trường đã phản ứng rất nhanh. Ki Young Ju, nhà sáng lập nền tảng phân tích CryptoQuant, cho biết, khoảng 728.000 ví Bitcoin đã di chuyển tài sản chỉ trong một ngày sau khi vụ việc được công bố. Số lượng ví di chuyển lớn đến mức kéo chỉ số “tuổi trung bình của coin” (mean coin age) – thước đo số ngày trung bình mà các token nằm im trước khi được chuyển – giảm lần đầu tiên trong năm 2026. Ông nhận định phần “dư thừa” này phản ánh việc nhà đầu tư chuyển Bitcoin sang những nơi họ cho là an toàn hơn.
Ở phía tổ chức, các dịch vụ lưu ký chuyên nghiệp và ETF được nhắc tới như lựa chọn thay thế. Ngân hàng đầu tư Cantor cho rằng vụ hack có thể khiến một số người dùng Coldcard chuyển sang dùng các nhà cung cấp dịch vụ lưu ký được quản lý, như Robinhood, Coinbase, BitGo, Bullish, eToro hoặc Gemini, qua đó làm tăng dòng vốn vào những doanh nghiệp này. Cantor lưu ý đây là tác động “gián tiếp”, nhưng kỳ vọng sau một cú sốc niềm tin, phần dòng tiền muốn giảm rủi ro vận hành sẽ ưu tiên bên thứ ba chuyên nghiệp.
FRNT Financial, một đơn vị giao dịch và nghiên cứu crypto, cũng nhấn mạnh mặt trái của tự lưu ký. Họ chỉ ra rằng ngay cả những nhà đầu tư đã tuân thủ đầy đủ “best practice” – dùng ví lạnh, không để khóa trên máy tính, không dùng sàn để lưu trữ lâu dài – vẫn có thể mất tiền nếu chính ví lạnh có lỗi trong quá trình tạo seed. FRNT so sánh sự cố Coldcard với vụ tấn công “Milk Sad” năm 2023, nơi một cách tạo khóa sai dẫn tới mất khoảng 900.000 USD tài sản số. Theo FRNT, những cú sốc như vậy không nhất thiết làm tự lưu ký mất giá trị hoàn toàn, nhưng sẽ buộc các nhà cung cấp ví phải nâng cấp sản phẩm và tăng cam kết bảo mật.
Trong bối cảnh lo ngại về tự lưu trữ tăng lên, các quỹ ETF Bitcoin giao ngay được xem là lựa chọn giúp nhà đầu tư tránh phải tự quản lý seed, firmware, sao lưu và chuyển ví. Với ETF, chính quỹ và các đơn vị cung cấp dịch vụ lưu ký sẽ chịu trách nhiệm quản lý khóa riêng, cập nhật phần mềm và xử lý quy trình bảo mật.
BlackRock cho biết quỹ iShares Bitcoin Trust (IBIT) của họ được thiết kế để “đơn giản hóa” phần việc vận hành và lưu trữ mà người nắm giữ Bitcoin trực tiếp phải tự làm. Tính đến ngày 31/7, IBIT báo cáo giá trị tài sản ròng khoảng 46,52 tỷ USD, với phí tài trợ 0,25% mỗi năm. Hồ sơ nộp lên Ủy ban Chứng khoán Mỹ (SEC) cho biết Coinbase Custody là đơn vị cất giữ khóa riêng trong ví lạnh tách biệt, và BlackRock có thể sử dụng thêm Anchorage Digital Bank làm nhà lưu ký bổ sung. Tài liệu cũng nêu rõ các biện pháp hạn chế số nhân viên có thể tiếp cận khóa, các báo cáo kiểm soát bên ngoài và cơ chế không để bất kỳ cá nhân nào sở hữu trọn vẹn khóa riêng.
Fidelity cũng áp dụng mô hình tương tự với quỹ Wise Origin Bitcoin Fund, cất giữ tài sản thông qua Fidelity Digital Assets. Những sản phẩm như vậy giúp nhà đầu tư, đặc biệt là các tài khoản môi giới, quỹ hưu trí hay khách hàng có khẩu vị rủi ro thấp, tiếp cận Bitcoin mà không cần dùng ví cứng hay tự tạo seed.
Tuy nhiên, chính các hồ sơ của quỹ cũng nhấn mạnh rằng ETF không xóa rủi ro, mà chỉ chuyển rủi ro từ cá nhân sang tổ chức. IBIT cảnh báo trong báo cáo thường niên rằng những rủi ro như hacker, nhân viên nội bộ gian lận, lỗi kỹ thuật hay chuyển tiền trái phép vẫn có thể dẫn tới thiệt hại, và các gói bảo hiểm chia sẻ của Coinbase có thể không đủ cho mọi kịch bản. Tài liệu cũng cho biết người nắm giữ chứng chỉ quỹ không thể khởi kiện trực tiếp nhà lưu ký nếu có vấn đề; không bên nào bảo đảm toàn bộ tài sản hay nghĩa vụ của các bên cung cấp dịch vụ.
Một điểm quan trọng khác là người mua ETF thực chất đang nắm giữ chứng khoán, chứ không phải Bitcoin có thể dùng trực tiếp. Chứng chỉ IBIT được giao dịch trên sàn Nasdaq, và việc mua bán, rút vốn diễn ra thông qua các “tổ chức tham gia được ủy quyền” theo lô lớn 40.000 chứng chỉ. Nhà đầu tư nhỏ lẻ không thể rút Bitcoin từ ETF về ví riêng, cũng không thể dùng số chứng chỉ đó để thanh toán hay giao dịch 24/7 như khi nắm giữ Bitcoin trực tiếp.
Về phía chính sách, sự kiện này củng cố thêm lập luận rằng các sản phẩm lưu ký và ETF cần có quy định rõ ràng hơn về trách nhiệm, bảo hiểm và kiểm soát nội bộ. Với nhà đầu tư mới, lựa chọn hiện nay không còn là “ví lạnh hoặc sàn giao dịch” theo kiểu trắng đen, mà là một dải lựa chọn: tự lưu ký với nhiều lớp bảo vệ hơn, dùng dịch vụ lưu ký chuyên nghiệp, hoặc tiếp cận giá Bitcoin qua ETF.
Trong bối cảnh đó, điều quan trọng với nhà đầu tư – nhất là người mới – không phải là chọn một “giải pháp hoàn hảo”, mà là hiểu rõ mình đang chọn gì. Nếu muốn dùng Bitcoin như tài sản thanh toán, chuyển trực tiếp giữa ví, họ sẽ cần học cách tự lưu ký và chấp nhận rủi ro đi kèm. Nếu chỉ muốn tiếp cận biến động giá, ETF và dịch vụ lưu ký tổ chức có thể phù hợp hơn, dù vẫn cần đọc kỹ các điều khoản và cảnh báo rủi ro.
Vụ Coldcard là một cú sốc, nhưng cũng là cơ hội để thị trường trưởng thành hơn bởi doanh nghiệp phải nâng cấp bảo mật, nhà làm luật phải siết khung pháp lý, và nhà đầu tư phải cẩn trọng hơn với cách mình bảo vệ tài sản số.