Ngày 21/8/2026, Coinkite phát hành firmware mới cho ví phần cứng Coldcard sau khi một lỗ hổng trong khâu tạo seed dẫn tới việc hàng trăm ví bị rút sạch. Điểm quan trọng nhất của vụ này lại không nằm ở bản vá: cập nhật firmware không làm cho một chiếc ví đã bị lộ trở nên an toàn.
Diễn biến
Theo Decrypt, lỗ hổng nằm trong quá trình tạo seed và đã tồn tại từ năm 2021. Nó khiến một số seed được sinh ra với độ ngẫu nhiên thấp, tức là nằm trong một tập hợp đủ nhỏ để kẻ tấn công dò trúng.
Đợt rút tiền bắt đầu từ tháng 7. Ban đầu, khoảng 594 BTC — tương đương 38 triệu USD theo Decrypt — bị rút khỏi khoảng 500 ví chỉ trong 25 phút. Đến giữa tháng 8, con số tăng lên hơn 1.778 BTC, khoảng 112 triệu USD.
Coinkite, nhà sản xuất Coldcard, phát hành firmware phiên bản 5.6.1 và 1.5.1Q, khuyến nghị người dùng nâng cấp ngay. Bản mới yêu cầu người dùng tự bổ sung tính ngẫu nhiên khi tạo seed: gõ ký tự ngẫu nhiên, tung xúc xắc hoặc tung đồng xu. Quá trình rà soát kéo dài ba tuần còn phát hiện thêm các lỗi liên quan tới ký giao dịch, kết nối USB và sao lưu, theo CoinDesk.
Seed là gì, và vì sao chữ "ngẫu nhiên" là toàn bộ vấn đề
Với người chưa dùng ví phần cứng: seed là chuỗi 12 hoặc 24 từ mà thiết bị sinh ra khi bạn khởi tạo ví lần đầu. Toàn bộ khoá riêng tư của mọi địa chỉ trong ví đều được suy ra từ chuỗi đó theo một công thức công khai. Ai có seed thì có tiền, không cần chạm vào thiết bị, không cần biết mã PIN, không cần ở cùng quốc gia.
Điều đó nghĩa là an toàn của ví không đến từ việc seed được giấu kỹ, mà đến từ việc số lượng seed có thể tồn tại lớn tới mức không ai dò hết được. Một seed 24 từ đúng chuẩn nằm trong một không gian lớn hơn số nguyên tử trong vũ trụ quan sát được — dò từng khả năng là vô vọng, kể cả với toàn bộ năng lực tính toán của nhân loại.
Nhưng con số khổng lồ đó chỉ đúng nếu mỗi seed được chọn thực sự ngẫu nhiên. Nếu bộ sinh số ngẫu nhiên của thiết bị bị lỗi và chỉ sinh ra seed trong một tập hợp nhỏ hơn nhiều, thì không gian tìm kiếm sụp đổ. Kẻ tấn công không cần phá mật mã học; họ chỉ cần liệt kê tập hợp nhỏ đó, tính ra địa chỉ tương ứng, và kiểm tra trên blockchain xem địa chỉ nào có tiền.
Chi tiết "500 ví bị rút trong 25 phút" chính là dấu vết của kiểu tấn công này. Đó không phải một cuộc đột nhập; đó là một kịch bản chạy sẵn, quét toàn bộ danh sách địa chỉ đã tính trước và rút mọi thứ tìm thấy cùng lúc.
Vì sao cập nhật firmware không cứu được ví cũ
Đây là phần nhiều người hiểu sai, và CoinDesk nhấn mạnh đúng điểm này: bản cập nhật không đảm bảo an toàn cho ví đã bị xâm phạm.
Lý do nằm ở trình tự. Seed được sinh ra một lần duy nhất, lúc khởi tạo ví. Firmware mới sửa cách thiết bị sinh seed từ nay về sau, nhưng nó không thể quay ngược lại thay đổi chuỗi từ đã được tạo ra từ năm 2021. Nếu seed của bạn nằm trong tập hợp yếu, nó vẫn nằm trong tập hợp yếu sau khi cập nhật — và tập hợp đó hiện đã nằm trong tay người khác.
Hệ quả thực tế: nâng cấp firmware là điều kiện cần, không phải điều kiện đủ. Ai khởi tạo ví trong khoảng thời gian bị ảnh hưởng cần tạo một seed hoàn toàn mới trên firmware đã vá, rồi chuyển toàn bộ tài sản sang địa chỉ mới sinh ra từ seed đó. Ví cũ phải được coi như đã công khai.
Cũng vì lý do này mà việc bản vá yêu cầu người dùng tự tung xúc xắc hay gõ phím ngẫu nhiên không phải là bước rườm rà. Nó là cách đưa một nguồn ngẫu nhiên nằm ngoài thiết bị vào quá trình tạo seed, để nếu bộ sinh số của phần cứng lại có vấn đề, kết quả vẫn không thể đoán được. Phòng thủ nhiều lớp, áp dụng vào đúng chỗ đã hỏng.
Hai con số thiệt hại, và vì sao chúng lệch nhau
Decrypt ước tính tổng thiệt hại khoảng 130 triệu USD, CoinDesk đưa con số 114 triệu USD. Chênh lệch này không phải lỗi của bên nào.
Thiệt hại ở đây được tính bằng cách quy đổi số Bitcoin bị rút ra USD, mà giá Bitcoin thì biến động từng giờ. Hai bài viết chốt số vào hai thời điểm khác nhau, với các đợt rút tiền khác nhau được tính vào, sẽ cho ra hai con số khác nhau. Con số đáng tin hơn để theo dõi là số BTC — hơn 1.778 BTC tính đến giữa tháng 8 — vì nó không phụ thuộc vào tỷ giá.
Một điều chưa rõ từ cả hai nguồn: có bao nhiêu ví thuộc diện rủi ro nhưng chưa bị rút. Nếu tập hợp seed yếu đã bị liệt kê đầy đủ, mọi ví còn lại trong tập đó đều là mục tiêu đang chờ, và tiền sẽ biến mất ngay khi được chuyển vào. Đây là lý do việc chuyển sang seed mới cần làm ngay chứ không phải khi tiện.
Chi tiết AI hỗ trợ rà lỗi
Cả hai nguồn đều nhắc tới việc AI đã giúp phát hiện thêm lỗi trong đợt rà soát ba tuần. Chi tiết này nhỏ nhưng đáng dừng lại.
Lỗi sinh số ngẫu nhiên thuộc loại khó phát hiện nhất trong phần mềm bảo mật, vì mã vẫn chạy đúng, vẫn trả về kết quả trông hợp lệ, và không có bài kiểm tra thông thường nào thất bại. Chỉ khi phân tích phân bố thống kê của đầu ra qua số lượng lớn mẫu thì vấn đề mới lộ ra. Đó là dạng bài mà việc rà soát bằng mắt người rất dễ bỏ sót — và là dạng bài mà công cụ phân tích tự động có lợi thế.
Việc các lỗi bổ sung nằm ở ký giao dịch, kết nối USB và sao lưu cũng đáng chú ý: đó đều là các đường biên giữa thiết bị và thế giới bên ngoài, tức là đúng những nơi mà một thiết bị được quảng cáo là ngoại tuyến vẫn phải tiếp xúc với môi trường không tin cậy.
Việc cần làm ngay nếu bạn giữ Coldcard
Ví phần cứng vào Việt Nam chủ yếu qua đường xách tay hoặc đặt từ nước ngoài, và nhóm dùng Coldcard tại đây thường là người giữ Bitcoin dài hạn với số lượng đáng kể. Nếu bạn ở nhóm đó, thứ tự việc cần làm như sau.
Kiểm tra phiên bản firmware trên thiết bị và nâng cấp lên 5.6.1 hoặc 1.5.1Q, tải bản cập nhật từ kênh chính thức của nhà sản xuất và đối chiếu chữ ký của tệp firmware trước khi nạp. Đây là bước bắt buộc trước mọi bước khác.
Sau đó, tạo seed hoàn toàn mới trên firmware đã vá, có bổ sung nguồn ngẫu nhiên từ bên ngoài như hướng dẫn mới, và chuyển toàn bộ số dư sang địa chỉ mới. Đừng chuyển từng phần và đừng để lại số dư nhỏ trên ví cũ.
Có một rủi ro riêng cần cảnh báo cho thị trường Việt Nam: sự kiện kiểu này luôn kéo theo làn sóng lừa đảo ăn theo. Sẽ xuất hiện các tin nhắn, email, hội nhóm tự nhận là hỗ trợ nâng cấp hoặc "kiểm tra xem ví của bạn có bị ảnh hưởng không", kèm đường dẫn tải firmware giả hoặc công cụ yêu cầu nhập seed. Không có tình huống hợp lệ nào đòi bạn gõ 24 từ seed vào một trang web hay một phần mềm trên máy tính. Không một ai.
Cuối cùng, với người mua ví phần cứng qua kênh không chính thức: vụ này cho thấy rủi ro không chỉ nằm ở thiết bị bị can thiệp trên đường vận chuyển, mà còn ở việc bạn có nhận được thông báo bảo mật hay không. Người mua qua trung gian thường không nằm trong danh sách liên hệ của nhà sản xuất, và có thể biết tin muộn hơn nhiều tuần — trong khi cửa sổ phản ứng của loại sự cố này tính bằng giờ.
Nguồn tham khảo
- Decrypt — Coldcard Adds New Security Measures After $130 Million Bitcoin Exploit
- coindesk.com — Coldcard ships firmware after $114 million bitcoin theft, says AI helped catch more bugs