Lỗi Coldcard gây báo động khi 594 BTC bị rút trong 25 phút

Coinkite cảnh báo các seed Bitcoin được tạo trên Coldcard Mk3 từ tháng 3.2021 có thể bị dự đoán do lỗi firmware. Cảnh báo xuất hiện cùng ngày khoảng 594 BTC, trị giá gần 38 triệu USD, bị rút khỏi khoảng 500 ví.

Lỗ hổng liên quan đến cách thiết bị tạo số ngẫu nhiên, trong khi mức độ ảnh hưởng khác nhau giữa các dòng Coldcard và phiên bản firmware. Coinkite chưa xác nhận toàn bộ số Bitcoin bị rút có bắt nguồn từ lỗi này.

NỘI DUNG CHÍNH
  • Coldcard Mk2 và Mk3 dùng firmware từ phiên bản 4.0.0 đến 5.0.3 có thể tạo seed dễ bị tổn thương.
  • Khoảng 500 ví đã bị rút hơn 594 BTC trong 25 phút; các giao dịch bổ sung có thể nâng tổng số lên khoảng 1.082 BTC.
  • Coinkite khuyến nghị người dùng không có passphrase BIP-39 riêng chuyển tài sản sang seed mới trên thiết bị không bị nhiễm mã độc.

Những dòng Coldcard bị ảnh hưởng

Coldcard Mk2 và Mk3 có thể bị ảnh hưởng nếu seed được tạo bằng firmware từ phiên bản 4.0.0 đến 5.0.3, trong đó 5.0.3 là phiên bản cuối hỗ trợ Mk3.

Vấn đề nằm ở firmware thay vì phần cứng. Mk1 chưa từng chạy đoạn mã lỗi, còn Mk2 và Mk3 sử dụng firmware từ phiên bản 3.2.2 trở lên được cho là tạo seed đúng cách nhờ bộ tạo số ngẫu nhiên phần cứng.

Những thiết bị Mk2 và Mk3 tạo seed trong khoảng firmware từ 4.0.0 đến 4.1.9 được xem là thuộc đường dẫn rủi ro đã được xác nhận. Coinkite mở rộng cảnh báo đến phiên bản 5.0.3 vì đây là bản firmware cuối cùng dành cho Mk3.

Đọc thêm:  Ninepoint ra mắt ETF Mỹ đầu tiên về năng lượng Bắc Mỹ

Đối với Coldcard Mk4, Q và Mk5, đánh giá ban đầu cho rằng các mẫu này không bị ảnh hưởng. Tuy nhiên, các thông báo sau đó nêu rằng những thiết bị này cũng chỉ giữ lại 72 bit entropy thay vì 128 bit như dự kiến, dù cơ chế cụ thể khác với Mk3. Tapsigner, Opendime và Satscard sử dụng codebase khác và được Coinkite cho là không bị ảnh hưởng.

Khoảng 594 BTC bị rút trong 25 phút

Vụ rút tiền diễn ra trong khoảng 25 phút, từ 01:31 đến 01:56 UTC, với khoảng 500 ví chứa hơn 0,15 BTC mỗi ví bị rút tài sản.

Nhiều ví đã không hoạt động trong nhiều năm. Rob Hamilton, CEO AnchorWatch, cho biết ông theo dõi được 1.324 đầu ra đã được chi tiêu trong 500 giao dịch thuộc ba block. Sau đó, 562 BTC được hợp nhất vào một địa chỉ duy nhất.

Con số thiệt hại có thể cao hơn. Kỹ sư Clay Garrett phát hiện thêm 695 giao dịch có cùng dấu hiệu với các vụ rút tiền đã được xác minh, tổng cộng khoảng 488,1 BTC. Nếu toàn bộ giao dịch có liên quan, tổng số Bitcoin bị chuyển có thể vào khoảng 1.082 BTC.

Lỗi tạo số ngẫu nhiên khiến seed có thể bị dự đoán

Lỗi firmware đã vô hiệu hóa bộ tạo số ngẫu nhiên phần cứng trên Coldcard Mk3, khiến quá trình tạo seed chuyển sang phương thức phần mềm dựa trên các giá trị công khai.

Đọc thêm:  Dialectic lên kế hoạch xây vault DeFi SpaceX cho phép vay không bán tài sản

Thư viện đi kèm firmware chỉ kiểm tra xem cấu hình có tồn tại hay không, thay vì xác định cấu hình đó đang được bật hay tắt. Vì vậy, quá trình tạo khóa có thể dựa vào các giá trị như số sê-ri và thanh ghi thời gian của thiết bị, làm giảm tính ngẫu nhiên cần thiết để bảo vệ seed.

Coinkite truy nguyên vấn đề đến một thay đổi mã được thực hiện ngày 1.3.2021 và lần đầu đưa vào firmware 4.0.0. Công ty cho biết đã công bố cảnh báo trước khi hoàn tất kiểm tra vì nhận định lỗ hổng đang bị khai thác.

Coinkite khuyến nghị chủ ví xử lý thế nào?

Người dùng Coldcard nên đánh giá rủi ro dựa trên cách seed được tạo và việc ví có sử dụng passphrase BIP-39 riêng hay không.

Theo đánh giá sơ bộ của Coinkite, người dùng kết hợp passphrase BIP-39 riêng với mã PIN có khả năng bị mất tiền thấp hơn, trừ trường hợp passphrase từng được nhập trên điện thoại, máy tính hoặc website.

Những người không thuộc trường hợp trên được khuyến nghị chuyển tài sản. Quy trình gồm tạo seed mới trên thiết bị không bị nhiễm mã độc, kiểm tra bản sao lưu và địa chỉ nhận, gửi thử một giao dịch nhỏ, sau đó mới chuyển một phần số dư còn lại.

Coinkite cũng mô tả phương pháp tạo seed bằng cách gieo xúc xắc để loại bỏ vai trò của bộ tạo số ngẫu nhiên trên thiết bị. Tuy nhiên, việc khôi phục sai có thể gây thiệt hại thêm, nên người dùng cần kiểm tra kỹ trước khi chuyển toàn bộ tài sản.

Đọc thêm:  Ghi chú macOS 27 ẩn giới hạn Siri AI và Image Playground

Bitcoin đã bị đánh cắp có thể được khôi phục không?

Bitcoin đã được chuyển khỏi các ví bị ảnh hưởng hiện chưa có khả năng khôi phục nếu không kiểm soát được các địa chỉ nhận.

Vụ việc cho thấy việc đánh giá ví phần cứng cần dựa trên tài liệu kỹ thuật và nghiên cứu bảo mật độc lập, thay vì chỉ dựa vào các bảng xếp hạng “ví tốt nhất”. Những tiêu chí có thể kiểm tra gồm cơ chế tạo entropy, phần tử bảo mật, firmware mã nguồn mở, bản dựng tái lập và quy trình công bố lỗ hổng.

Tiêu chíÝ nghĩa
Tạo entropyTính ngẫu nhiên yếu có thể làm lộ seed phrase.
Phần tử bảo mậtBảo vệ khóa riêng trước nguy cơ bị trích xuất trực tiếp.
Firmware mã nguồn mởCho phép kiểm tra độc lập và tạo bản dựng có thể tái lập.
Bản dựng tái lậpGiúp xác minh firmware thực tế khớp với mã nguồn được công bố.
Ký giao dịch ngoại tuyếnGiảm mức độ tiếp xúc với các cuộc tấn công qua mạng.
Kiểm toán bảo mậtCho biết sản phẩm đã được chuyên gia bên ngoài đánh giá hay chưa.
Công bố lỗ hổngPhản ánh mức độ minh bạch của nhà cung cấp khi truyền đạt rủi ro.
Chương trình thưởng phát hiện lỗiKhuyến khích báo cáo lỗ hổng một cách có trách nhiệm.
Quy trình cập nhật firmwareCho thấy khả năng xử lý lỗ hổng của nhà cung cấp.
Tính năng khôi phụcPassphrase và hỗ trợ đa chữ ký có thể giảm tác động trong một số kịch bản tấn công.

Bảng tiêu chí trên có thể được dùng để so sánh tài liệu kỹ thuật của từng nhà cung cấp. Cách tiếp cận này tập trung vào các yếu tố có thể kiểm chứng, như kiểm toán độc lập, firmware tái lập, thực hành công bố lỗ hổng và tốc độ phản ứng khi phát hiện rủi ro.

Tổng kết

Lỗi firmware của Coldcard có thể khiến một số seed Bitcoin được tạo từ năm 2021 trở nên dễ dự đoán, trong khi phạm vi thiệt hại thực tế vẫn chưa được xác nhận đầy đủ. Người dùng thuộc nhóm có nguy cơ cần kiểm tra phiên bản firmware và cân nhắc chuyển tài sản theo quy trình khôi phục chính xác.

BÀI VIẾT LIÊN QUAN

OpenAI và Anthropic phát hiện nhiều sự cố an toàn AI hơn đã công bố

OpenAI và Anthropic phát hiện nhiều sự cố an...

OpenAI và Anthropic đang rà soát hàng chục nghìn trường hợp hệ thống AI có hành vi...
Michael Saylor thúc đẩy quyền kỹ thuật số cho tài sản và nền kinh tế AI

Michael Saylor thúc đẩy quyền kỹ thuật số cho...

Michael Saylor đề xuất bảo đảm năm quyền cơ bản đối với tài sản số cho cá...
OpenAI mở rộng rà soát tác nhân AI sau tương tác với website chính phủ Mỹ

OpenAI mở rộng rà soát tác nhân AI sau...

OpenAI đang thông báo cho một số cơ quan chính phủ Mỹ và tổ chức khác sau...