CTO Coinkite bị đổ lỗi, thiệt hại vụ khai thác gần 120 triệu USD

Các nhà nghiên cứu liên hệ thư viện tạo số ngẫu nhiên lỗi trong vụ tấn công ví Coldcard với Peter Gray, đồng sáng lập kiêm CTO của Coinkite.

Vụ khai thác vẫn đang diễn ra, đã rút khoảng 114 triệu USD từ hơn 5.200 địa chỉ Bitcoin mà không cần lấy cắp thiết bị, sử dụng mã độc hoặc lừa đảo người dùng.

NỘI DUNG CHÍNH
  • Thư viện libngu bị xác định là một phần của lỗ hổng làm suy yếu quá trình tạo seed cho một số ví Coldcard.
  • James O’Beirne cho biết ông từng cảnh báo Coinkite về rủi ro này vào tháng 5.2025.
  • Coinkite xác nhận vụ khai thác vẫn tiếp diễn và yêu cầu người dùng di chuyển tài sản khỏi các ví bị ảnh hưởng.

GPG signatures liên hệ tài khoản Switch với Peter Gray

Các chữ ký GPG trong kho mã nguồn cho thấy tài khoản bí danh Switch có thể thuộc về Peter Gray, theo phân tích của nhà phát triển Bitcoin James O’Beirne.

Thư viện libngu được đăng trên GitHub dưới tài khoản Switch. Trong phân tích được James O’Beirne công bố ngày 4 tháng 8, 58 lần commit dưới tên “Switck” mang chữ ký hợp lệ từ khóa cá nhân của Gray.

Khóa này cũng được dùng để ký các commit mang tên Peter D. Gray trong cùng kho mã nguồn. Tài khoản Switch không tự tải lên khóa riêng, còn phân tích cho rằng bằng chứng mật mã đã xác lập hai danh tính này thuộc cùng một người.

Liên hệ trên có ý nghĩa vì firmware sản xuất của Coldcard sử dụng libngu như một thư viện phụ thuộc. Phân tích của O’Beirne, đồng thời dẫn lại phát hiện từ Wizardsardine, xác định libngu là một trong ba kho mã liên quan đến lỗ hổng.

Đọc thêm:  FinCEN liên kết 12,7 tỷ USD dòng tiền lừa đảo crypto với các băng nhóm ở nước ngoài

Cảnh báo từ tháng 5.2025 chưa được xử lý

James O’Beirne cho biết ông đã cảnh báo Coinkite về khả năng tồn tại lỗi trong libngu khi kiểm tra firmware Coldcard vào tháng 5.2025.

Trong quá trình kiểm tra, O’Beirne lần theo cách ví tạo số ngẫu nhiên và phát hiện quy trình này dẫn về libngu. Ông cho biết trên X rằng mình đã thông báo cho Coinkite về rủi ro vào thời điểm đó.

Đây chính là người đã xem nhẹ báo cáo của tôi về khả năng tồn tại lỗi vào tháng 5.2025.
– James O’Beirne

O’Beirne nói thêm rằng ông chưa công bố đầy đủ diễn biến của cuộc trao đổi. Coinkite chưa phản hồi về cáo buộc liên quan đến danh tính của tài khoản Switch.

Một commit năm 2021 làm suy yếu quá trình tạo seed

Lỗ hổng bắt nguồn từ một commit ngày 1 tháng 3.2021, thay đổi cách Coldcard tạo seed cho ví bằng cách chuyển từ bộ tạo số ngẫu nhiên phần cứng sang bộ tạo số ngẫu nhiên phần mềm của MicroPython.

Lỗi nằm trong một điều kiện tiền xử lý duy nhất và được đưa vào firmware phiên bản 4.0.0, phát hành ngày 17 tháng 3.2021.

Do seed được tạo với entropy quá thấp, kẻ tấn công có thể tái tạo seed ngoại tuyến rồi rút tiền mà không cần tiếp cận thiết bị. Các vụ mất cắp được mô tả không liên quan đến phần cứng bị đánh cắp, phishing hoặc malware.

Thiết bị và cấu hình nào có thể bị ảnh hưởng?

Mức độ ảnh hưởng phụ thuộc vào model Coldcard, phiên bản firmware và cách người dùng tạo seed.

Đọc thêm:  SEC yêu cầu công ty đầu tư chứng minh quyền sở hữu cổ phiếu startup nóng 马会
Thiết bị hoặc cấu hìnhTrạng thái được nêuHành động hoặc điều kiện liên quan
Mk3Có nguy cơ nếu được thiết lập trên firmware 4.0.1 trở lênĐược khuyến cáo cập nhật, tạo seed mới và di chuyển Bitcoin
Mk4, Mk5 và QCó nguy cơ khi chạy firmware thấp hơn lần lượt 5.6.0 hoặc 1.5.0QĐược khuyến cáo cập nhật, tạo seed mới và di chuyển tài sản
Seed tạo bằng tùy chọn gieo xúc xắcĐược xem là an toànNgười dùng nhập ít nhất 50 lần gieo xúc xắc vật lý
Seed có passphrase BIP-39 mạnhĐược ghi nhận là không bị ảnh hưởng trong các báo cáo nêu trênKhông có thêm chi tiết
Multisig trong đó khóa Coldcard chỉ là một trong nhiều bên kýĐược ghi nhận là không bị ảnh hưởng trong các báo cáo nêu trênColdcard không phải bên ký duy nhất

Coinkite đã đưa ra cảnh báo khẩn cấp và yêu cầu người dùng di chuyển tài sản. Công ty cũng xác nhận hoạt động khai thác vẫn tiếp diễn, đồng thời đề nghị chủ sở hữu thông báo cho những người ít theo dõi thông tin trực tuyến.

Hãy xem đây là vấn đề khẩn cấp. Hãy di chuyển tài sản của bạn.
– Coinkite

Thiệt hại được ghi nhận qua bốn đợt

Thiệt hại được phân bổ qua bốn đợt rút tiền, với tổng số khoảng 1.816 BTC theo Galaxy Research và giá trị ước tính gần 114 triệu USD.

ĐợtThời điểmDữ liệu được nêuGiá trị ước tính
Đợt đầu30 tháng 7Khoảng 1.083 BTC từ 1.196 địa chỉ trong 41 phútKhoảng 70 triệu USD
Ba đợt tiếp theoTrong năm ngày sau đóCác đợt rút tiền bổ sungChưa có số liệu riêng cho từng đợt
Đợt thứ tưĐầu ngày 3 tháng 8Đưa tổng số Bitcoin bị rút lên khoảng 1.816 BTCKhoảng 114 triệu USD theo một số ước tính
Đọc thêm:  Dân chủ Thượng viện đòi điều trần công khai thị trường dự báo

Một số báo cáo, trong đó có bài viết của Fortune, ước tính thiệt hại gần 116 triệu USD, trong khi các ước tính khác đưa ra mức 114 triệu USD tùy theo giá Bitcoin tại thời điểm tính toán.

Bitcoin gần như không biến động đáng kể, giao dịch quanh mức 63.800 USD trong giờ giao dịch tại Mỹ ngày 4 tháng 8. Vincent Bouzon, chuyên gia an ninh mạng tại Ledger, nhận định sự việc phản ánh lỗi trong một triển khai cụ thể hơn là vấn đề phủ nhận mô hình tự lưu ký, đồng thời nhấn mạnh entropy cần được neo vào phần cứng bảo mật.

Đây là thất bại của một triển khai cụ thể, không phải phán quyết đối với mô hình tự lưu ký. Entropy phải được neo vào phần cứng bảo mật.
– Vincent Bouzon, chuyên gia an ninh mạng tại Ledger

Tổng kết

Vụ Coldcard liên quan đến lỗi tạo entropy thấp trong firmware, có thể bắt nguồn từ thay đổi mã nguồn năm 2021 và thư viện libngu. Coinkite cho biết hoạt động khai thác vẫn tiếp diễn, trong khi danh tính đứng sau tài khoản Switch và phản hồi đối với cảnh báo năm 2025 vẫn còn là vấn đề được theo dõi.

BÀI VIẾT LIÊN QUAN

CEO Bitget liên hệ vụ hack sàn 351 triệu USD với tin tặc Triều Tiên

CEO Bitget liên hệ vụ hack sàn 351 triệu...

Bitget nghi ngờ nhóm tin tặc có liên hệ với Triều Tiên đứng sau vụ...
New York kiện Polymarket về hợp đồng sự kiện, đấu bang-liên bang

New York kiện Polymarket về hợp đồng sự kiện,...

Ngày 24 tháng 9, Tổng chưởng lý bang New York Letitia James kiện Polymarket US, cáo buộc...
Giao dịch ẩn danh Zcash cao nhất 4 năm, mạng xử lý 23 tỷ USD/tuần

Giao dịch ẩn danh Zcash cao nhất 4 năm,...

Giao dịch được bảo vệ quyền riêng tư trên Zcash đạt 62.375 lượt trong tuần gần nhất...