Một lỗ hổng trong quá trình tạo seed của ví phần cứng COLDCARD đang được liên hệ với vụ đánh cắp Bitcoin quy mô lớn xảy ra cuối tháng 7/2026. Theo The Hacker News, Galaxy Research ghi nhận 1.082,65 BTC, trị giá khoảng 70,2 triệu USD tại thời điểm bị rút, đã bị chuyển khỏi 1.196 địa chỉ chỉ trong 41 phút. BleepingComputer đưa ra ước tính thiệt hại khoảng 88,6 triệu USD, phản ánh biến động giá và cách tính tại thời điểm cập nhật.
Điểm đáng chú ý là sự cố không bắt nguồn từ một chiến dịch lừa đảo thông thường, mà từ lỗi tích hợp firmware từ tháng 3/2021 khiến quy trình tạo seed đi qua bộ sinh số giả ngẫu nhiên tất định trong phần mềm. Với ví tiền mã hóa, seed là gốc rễ kiểm soát tài sản; nếu seed có thể bị dự đoán hoặc thu hẹp không gian tìm kiếm, mô hình bảo mật “giữ khóa ngoại tuyến” sẽ mất ý nghĩa thực tế.

Điều gì đã xảy ra
Theo các nguồn tin, vụ rút tiền diễn ra ngày 30/7/2026 và có dấu hiệu nhắm vào các ví có seed được tạo trong giai đoạn firmware bị ảnh hưởng. Galaxy Research cho rằng lỗi tích hợp đã khiến một phần seed được tạo bằng nguồn ngẫu nhiên yếu hơn kỳ vọng. Khi seed không đủ entropy, kẻ tấn công có thể thử sinh lại khóa riêng ở quy mô lớn, sau đó tự động chuyển tài sản khỏi các địa chỉ tìm được.
COLDCARD là dòng ví phần cứng Bitcoin-only của Coinkite, thường được người dùng lựa chọn vì thiết kế tách biệt, hỗ trợ ký giao dịch ngoại tuyến và giảm tiếp xúc với máy tính kết nối internet. Tuy nhiên, sự cố cho thấy bảo mật ví phần cứng không chỉ nằm ở việc thiết bị có “air-gapped” hay không, mà còn phụ thuộc vào chất lượng firmware, chuỗi tạo khóa và khả năng kiểm chứng độc lập của từng bản phát hành.
Vì sao lỗi RNG đặc biệt nguy hiểm
Trong mật mã học, bộ sinh số ngẫu nhiên quyết định độ khó của việc đoán khóa. Một seed Bitcoin thông thường phải đủ ngẫu nhiên để việc thử toàn bộ khả năng là bất khả thi. Nếu quá trình tạo seed rơi vào nguồn giả ngẫu nhiên tất định hoặc bị giới hạn bởi trạng thái có thể dự đoán, số khả năng cần thử có thể giảm mạnh.
Điều này khác với việc người dùng bị lộ cụm từ khôi phục qua ảnh chụp, email hoặc trang giả mạo. Trong trường hợp RNG yếu, người dùng có thể vẫn giữ seed bí mật tuyệt đối nhưng seed đó ngay từ đầu đã không đủ an toàn. Đây là dạng rủi ro khó tự phát hiện, vì địa chỉ ví vẫn hoạt động bình thường cho đến khi tài sản bị rút.
Dấu hiệu cần kiểm tra
Người dùng từng tạo seed bằng COLDCARD trong các giai đoạn firmware bị nêu trong khuyến cáo nên theo dõi thông báo chính thức từ Coinkite, Galaxy Research và các nguồn phân tích độc lập. Với tài sản có giá trị lớn, biện pháp thận trọng là tạo ví mới bằng firmware đã được xác minh, chuyển tài sản sang địa chỉ mới và không tái sử dụng seed cũ nếu seed đó có khả năng được tạo trong môi trường bị ảnh hưởng.
Tổ chức quản lý tài sản số cũng nên rà soát quy trình lưu ký: lưu lịch sử firmware, ghi nhận thời điểm tạo seed, tách quyền phê duyệt chuyển tiền và kiểm tra giao dịch bất thường theo thời gian thực. Khi rủi ro nằm ở lớp tạo khóa, phản ứng chậm có thể khiến toàn bộ số dư bị rút trong vài phút.
Bài học cho người dùng phổ thông
Ví phần cứng vẫn là một lớp phòng vệ quan trọng, nhưng không nên được hiểu là bảo đảm tuyệt đối. Người dùng cần cập nhật firmware từ nguồn chính thức, đọc kỹ cảnh báo bảo mật, tránh mua thiết bị đã qua sử dụng hoặc không rõ nguồn gốc, và cân nhắc chia nhỏ tài sản thay vì đặt toàn bộ vào một seed duy nhất.
Với khoản nắm giữ lớn, mô hình multisig có thể giảm rủi ro từ lỗi của một thiết bị hoặc một nhà sản xuất. Dù multisig phức tạp hơn, nó tạo thêm lớp kiểm soát khi một seed đơn lẻ bị yếu, bị lộ hoặc bị tạo bởi thành phần phần mềm có lỗi.
Tác động rộng hơn
Sự cố COLDCARD nhắc lại một nguyên tắc cốt lõi của an ninh mạng: hệ thống càng được tin cậy thì lỗi ở nền móng càng gây thiệt hại lớn. Trong lĩnh vực tiền mã hóa, nơi giao dịch gần như không thể đảo ngược, lỗi trong quá trình tạo khóa có thể biến thành tổn thất trực tiếp chỉ sau một lần khai thác thành công.
Đối với nhà sản xuất, minh bạch kỹ thuật, kiểm toán độc lập và cơ chế cảnh báo người dùng nhanh là yếu tố sống còn. Đối với người dùng, câu hỏi quan trọng không chỉ là “ví có an toàn không”, mà là “seed được tạo khi nào, bằng phiên bản nào và có còn đáng tin cậy không”.
VNCyberS tổng hợp từ The Hacker News, BleepingComputer và Galaxy Research















