Vụ 'hack' Bitcoin gần 89 triệu USD làm lung lay niềm tin vào ví lạnh

1 hour ago 17

Hàng nghìn ví lạnh Coldcard bị "hack" gần 89 triệu USD Bitcoin, dấy lên tranh luận về mức độ an toàn của mô hình tự lưu ký tài sản số.

Một trong những điểm nổi bật của Bitcoin (BTC) từ lâu là cho phép người dùng tự nắm giữ tài sản mà không cần phụ thuộc vào ngân hàng hoặc sàn giao dịch. Nhà đầu tư lựa chọn ví lạnh (hardware wallet) - thiết bị vật lý lưu trữ tiền số ngoại tuyến, tách biệt khỏi Internet nhằm giảm nguy cơ bị tin tặc tấn công.

Ví lạnh bảo vệ tài sản thông qua nhiều lớp bảo mật, trong đó quan trọng nhất là cụm từ khôi phục (seed phrase) gồm 12 hoặc 24 từ, đóng vai trò như "chìa khóa gốc" giúp khôi phục toàn bộ ví và quyền truy cập vào tài sản nếu thiết bị bị mất hoặc bị hỏng. Chỉ cần có được seed phrase, người khác có thể khôi phục ví trên một thiết bị khác và kiểm soát toàn bộ tài sản trong đó.

Tuy nhiên, sự cố bảo mật trên các ví lạnh Coldcard những ngày gần đây đang đặt lại câu hỏi về lợi thế kể trên. Hôm 31/7, tin tặc lợi dụng một lỗ hổng tồn tại nhiều năm để tái tạo seed phrase và đánh cắp Bitcoin của người dùng. Theo dữ liệu từ Galaxy Research, tổng cộng 1.367 BTC đã bị rút khỏi 4.585 ví lạnh, trị giá gần 89 triệu USD và chưa có dấu hiệu dừng hẳn. Tất cả ví bị ảnh hưởng đều là ví chữ ký đơn (single-signature), mỗi ví nắm giữ trên 0,15 Bitcoin và nhiều ví đã không hoạt động trong nhiều năm.

Nguyên nhân xuất phát từ một lỗi trong phần mềm điều khiển (firmware) của ví Coldcard. Thông thường, khi tạo ví mới, thiết bị sẽ tạo ra một seed phrase hoàn toàn ngẫu nhiên để bảo vệ tài sản. Tuy nhiên, một số phiên bản firmware từ năm 2021 lại tạo seed phrase theo cách có thể bị suy đoán một phần, như dựa vào số serial của thiết bị kết hợp bộ đếm thời gian, làm giảm mức độ bảo mật. Kẻ tấn công sau đó có thể lợi dụng lỗ hổng này để tái tạo seed phrase, từ đó khôi phục ví và chuyển Bitcoin sang địa chỉ khác mà không cần tiếp cận thiết bị vật lý.

Hãng Coinkite, nhà sản xuất Coldcard, đã phát hành bản vá và khuyến cáo người dùng từng tạo ví trên các phiên bản firmware bị ảnh hưởng phải lập ví hoàn toàn mới và chuyển toàn bộ tài sản sang đó. Theo công ty, chỉ cập nhật firmware là không đủ vì các seed phrase đã tạo trước đó vẫn có nguy cơ bị khai thác.

 Coldcard

Hai mẫu ví lạnh Coldcard do hãng Coinkite sản xuất. Ảnh: Coldcard

Sự cố nhanh chóng làm dấy lên tranh luận trong cộng đồng Bitcoin về mô hình tự lưu ký (self-custody), vốn được xem là cách bảo vệ tài sản an toàn hơn so với việc để tiền trên các sàn giao dịch tập trung. Ông Guy Swann, một bình luận viên nổi tiếng về Bitcoin, gọi đây là một trong những cú giáng mạnh nhất vào cộng đồng những người ủng hộ tự lưu ký. Theo ông, khác với các vụ sàn giao dịch bị tấn công do khóa riêng tư bị đánh cắp, lần này chính khóa cá nhân của hàng nghìn người dùng có thể bị tái tạo thông qua lỗ hổng kỹ thuật.

Ông Lorenzo Valente, Giám đốc nghiên cứu tài sản số tại ARK Invest, cho rằng người dùng thực tế chỉ đang đổi một loại rủi ro lấy một loại rủi ro khác. Nếu việc lưu tài sản trên sàn phải đối mặt với rủi ro từ bên thứ ba, thì việc tự lưu ký cũng kéo theo các nguy cơ liên quan đến phần mềm, phần cứng, chuỗi cung ứng, lừa đảo, sao lưu dữ liệu và sai sót của chính người dùng.

Theo nhiều chuyên gia, sự cố cũng cho thấy bảo mật Bitcoin không còn là việc "thiết lập một lần rồi quên". Khi các mối đe dọa an ninh mạng ngày càng tinh vi, đặc biệt với sự hỗ trợ của AI, người dùng hoặc phải liên tục theo dõi các nguy cơ mới, hoặc phải chấp nhận giao tài sản cho các đơn vị lưu ký chuyên nghiệp có đội ngũ bảo mật riêng.

Sự cố Coldcard cũng tạo ra phản ứng trái ngược sau vụ sụp đổ của sàn giao dịch FTX năm 2022. Khi FTX phá sản, nhà đầu tư ồ ạt rút Bitcoin khỏi các sàn để chuyển sang tự lưu ký nhằm tránh nguy cơ sàn mất khả năng thanh toán. Lần này, nhiều người lại làm điều ngược lại khi chuyển Bitcoin từ ví cá nhân lên các sàn giao dịch do lo ngại rủi ro từ ví lạnh.

Theo CryptoQuant, lượng Bitcoin nạp lên các sàn thông qua các giao dịch dưới 10 Bitcoin đã tăng lên 7.300 BTC trong ngày 31/7, mức cao nhất kể từ đầu tháng 2. Số lượng địa chỉ hoạt động hàng ngày cũng tăng vọt từ khoảng 645.000 lên gần một triệu, chủ yếu nhờ các địa chỉ chuyển tiền lên sàn.

Khối lượng các giao dịch dưới 1 BTC cũng đạt gần 39.600 Bitcoin trong ngày, gần tương đương thời điểm ngay sau khi FTX nộp đơn phá sản vào tháng 11/2022. Theo Julio Moreno, Trưởng bộ phận nghiên cứu của CryptoQuant, điều này cho thấy nhiều nhà đầu tư nhỏ lẻ đang chuyển tài sản chỉ vì muốn tìm kiếm cảm giác an toàn hơn.

Dữ liệu cũng cho thấy lượng Bitcoin nắm giữ tại các ví thuộc các sàn giao dịch tập trung đã tăng từ khoảng 2,704 triệu lên 2,715 triệu BTC kể từ khi sự cố xảy ra. Tuy nhiên, CryptoQuant lưu ý đây là phản ứng trước sự cố của riêng Coldcard, chứ không phải thất bại của toàn bộ mô hình tự lưu ký.

Nhiều chuyên gia nhận định sự cố có thể tạo thêm động lực cho các dịch vụ lưu ký chuyên nghiệp cũng như các quỹ ETF Bitcoin giao ngay. Ông David Lawrence, đồng sáng lập Amicus, cho rằng những vụ việc như Coldcard sẽ khiến các nhà đầu tư mới cân nhắc lựa chọn các sản phẩm được quản lý, như quỹ IBIT của BlackRock, thay vì tự quản lý bằng ví lạnh. Theo ông, đây có thể là bước ngoặt đối với quan điểm rằng hàng tỷ người trong tương lai sẽ tự lưu trữ Bitcoin bằng ví lạnh.

Trong khi đó, các nhà sản xuất ví lạnh cho rằng sự cố phản ánh tầm quan trọng của quy trình phát triển phần mềm và kiểm thử bảo mật, thay vì chứng minh mô hình tự lưu ký là không an toàn. Theo họ, mức độ bảo mật cuối cùng vẫn phụ thuộc vào kiến trúc hệ thống, quy trình kiểm thử và xác minh độc lập trước khi sản phẩm đến tay người dùng.

Tiểu Gu (theo CoinDesk)

Read Entire Article