Lỗ hổng firmware của ví phần cứng Coldcard đã liên quan đến hơn 83 triệu USD Bitcoin bị đánh cắp, đồng thời làm dấy lên lo ngại về tốc độ AI hỗ trợ phát hiện lỗi bảo mật.
Jameson Lopp, đồng sáng lập Casa, cho rằng sự cố không chỉ là thất bại của một thiết bị. Các mô hình ngôn ngữ lớn đang rút ngắn thời gian tìm lỗ hổng, tạo ra cuộc đua giữa bên phát triển và kẻ tấn công đối với phần mềm ví tiền điện tử.
- Firmware Coldcard lỗi dùng dữ liệu chip có thể dự đoán để tạo khóa khôi phục.
- Kẻ tấn công có thể tái tạo seed phrase mà không cần tiếp cận vật lý ví.
- AI có thể giúp cả kiểm toán bảo mật lẫn khai thác lỗi diễn ra nhanh hơn.
Lỗ hổng Coldcard phản ánh cuộc đua bảo mật có AI
Jameson Lopp nhận định AI đang làm giảm chi phí và thời gian cần thiết để phát hiện lỗi phần mềm, khiến cả đội ngũ bảo mật lẫn kẻ tấn công tiếp cận năng lực phân tích mã nguồn nhanh hơn.
Trong podcast The Starting Block của The Block, Lopp nói các tiến bộ về mô hình ngôn ngữ lớn đang thay đổi mạnh bối cảnh an ninh mạng. Ông xem sự cố Coldcard là một ví dụ sớm về tác động này, có thể ảnh hưởng tới cách nhiều ví tự lưu ký đánh giá rủi ro bảo mật.
Rodolfo Novak, CEO Coinkite, thừa nhận trách nhiệm liên quan đến lỗi firmware và cho rằng đây là thực tế của môi trường AI mới. Theo ông, kiểm toán có hỗ trợ AI có thể phát hiện điểm yếu nhanh hơn phương pháp rà soát thủ công, nhưng lợi thế sẽ thuộc về bên tìm ra lỗi trước.
Coinkite từng sử dụng công cụ AI để phân tích mã nguồn trước khi xảy ra sự cố. Tuy vậy, báo cáo được đăng trên TradingView cho biết quá trình này không phát hiện được điểm yếu, cho thấy công cụ tương tự có thể được cả hai phía sử dụng.
Cơ chế tạo seed phrase là nguồn gốc của lỗi
Lỗi Coldcard xuất phát từ cách một số phiên bản firmware tạo khóa khôi phục ví bằng dữ liệu chip có thể dự đoán, thay vì nguồn ngẫu nhiên phù hợp.
Một số thiết bị bị ảnh hưởng đã dùng thông tin như số sê-ri bộ xử lý và dữ liệu đồng hồ để tạo các giá trị phục vụ quá trình khôi phục. Điều này tạo điều kiện để kẻ tấn công tái tạo cụm từ khôi phục, sau đó lấy Bitcoin trong ví mà không cần cầm hoặc mở thiết bị.
| Hạng mục | Thông tin |
|---|---|
| Thời điểm firmware lỗi xuất hiện | Tháng 3/2021 |
| Phiên bản khắc phục | Coldcard 4.21 |
| Vụ tấn công ngày 30/7 | 1.082,65 BTC từ 1.196 ví trong khoảng 40 phút |
| Đối tượng bị nhắm tới ở các đợt sau | Ví đa chữ ký, sau các đợt chủ yếu nhắm vào ví đơn chữ ký |
Coinkite cho biết việc chỉ cập nhật firmware không khắc phục rủi ro đối với các ví đã tạo seed phrase bằng phiên bản lỗi. Người dùng thuộc nhóm này cần tạo seed phrase mới và chuyển tài sản sang ví mới vì điểm yếu gắn với cụm từ khôi phục cũ.
Galaxy Research ghi nhận các đối tượng đã lấy 1.082,65 BTC từ 1.196 ví trong khoảng 40 phút vào ngày 30/7. Alex Thorn của Galaxy cho biết một đợt tấn công sau đó dường như hướng đến người dùng ví đa chữ ký, khác với các đợt trước vốn tập trung vào ví đơn chữ ký.
Nguyên tắc “đừng tin, hãy kiểm chứng” có giới hạn thực tế
Jameson Lopp cho rằng phần lớn người dùng không thể tự kiểm chứng hoàn toàn phần mềm và phần cứng phức tạp, dù “đừng tin, hãy kiểm chứng” là nguyên tắc phổ biến trong Bitcoin.
Đó là một nguyên tắc tốt, nhưng cần hiểu rằng việc kiểm chứng phần mềm và phần cứng phức tạp đơn giản là không khả thi với 99,9% dân số.
– Jameson Lopp, đồng sáng lập Casa
Lopp cho rằng người dùng cuối cùng vẫn phải dựa vào bên thứ ba để xác thực thông tin. Ông đề xuất phân tán niềm tin bằng cách sử dụng nhiều ví phần cứng và ứng dụng phần mềm khác nhau, thay vì từ bỏ hoàn toàn quyền tự quản tài sản.
Zach Herbert, CEO Foundation, cho rằng không nên kết luận tự lưu ký đã thất bại chỉ từ một sự cố. Lorenzo Valente của ARK Invest cũng lưu ý người dùng có thể đã chuyển rủi ro đối tác tại sàn giao dịch thành rủi ro phần mềm, phần cứng, chuỗi cung ứng, lừa đảo giả mạo và sao lưu.
Kiểm toán độc lập là điểm cần được làm rõ
Sự cố Coldcard củng cố nhu cầu kiểm toán firmware độc lập, bởi mã nguồn công khai hoặc tự rà soát bởi nhà cung cấp không tự động đồng nghĩa với an toàn.
Andrew Lazutkin, Giám đốc công nghệ của Tangem, nhấn mạnh bảo mật cần kiến trúc vững, kiểm thử kỹ lưỡng và xác minh độc lập. Lopp cho biết đã có khoảng một tá lần công bố sự cố lớn liên quan đến ví phần cứng, và các vụ việc này góp phần thúc đẩy tiêu chuẩn bảo mật của ngành.
Chi tiết cần theo dõi là liệu Coinkite có công bố báo cáo kỹ thuật hậu sự cố và mở rộng các đợt đánh giá bảo mật độc lập hay không.
Tổng kết
Lỗi firmware Coldcard cho thấy rủi ro của ví tự lưu ký không chỉ nằm ở thiết bị mà còn ở quy trình tạo khóa, kiểm toán mã nguồn và tốc độ phát hiện lỗ hổng trong môi trường AI.



