Bitcoin · ✦ AI tổng hợp
Coldcard Phát Hành Firmware Vá Lỗi Sau Vụ Hack Nghi Liên Quan Đến AI
Coinkite đã phát hành firmware vá lỗi cho các ví cứng Coldcard sau khi phát hiện lỗ hổng nghiêm trọng trong quá trình tạo private key, khiến hơn 1.000 BTC bị đánh cắp. Thiết bị MK3 với firmware từ 4.0.1 đến 4.1.9 chịu ảnh hưởng nặng nề nhất. Giới chuyên gia tin rằng AI có thể đã được sử dụng để phát hiện và khai thác lỗ hổng này.
Lỗ hổng nghiêm trọng trong Coldcard
Coinkite, một trong những nhà sản xuất ví cứng Bitcoin uy tín nhất, vừa xác nhận phát hiện lỗ hổng nghiêm trọng trong cách thiết bị tạo private key an toàn. Sự việc bắt đầu được thảo luận rộng rãi trên mạng xã hội vào chiều ngày 30/7, và tính đến nay ước tính hơn 1.000 BTC đã bị đánh cắp, tương đương thiệt hại hơn 70 triệu USD chỉ trong 24 giờ.
Các thiết bị Coldcard MK3 chạy firmware từ phiên bản 4.0.1 (tháng 3/2021) đến 4.1.9 chịu ảnh hưởng nặng nề nhất. Cụ thể, các seed phrase 12 hoặc 24 từ được tạo ra mà không sử dụng tính năng tung xúc xắc (dice roll) để tăng entropy, hoặc không có passphrase mở rộng theo chuẩn BIP 39, đều tiềm ẩn nguy cơ bị xâm phạm. Coinkite khuyến cáo người dùng thuộc diện này nên nhanh chóng chuyển tài sản khỏi ví hiện tại.
Firmware vá lỗi đã được phát hành
Theo thông báo cập nhật lúc 9:33 sáng ngày 31/7 (giờ EDT), Coinkite đã phát hành firmware vá lỗi cho toàn bộ dòng sản phẩm:
- MK4 và MK5: cập nhật lên phiên bản 5.6.0 trở lên
- Coldcard Q: cập nhật lên phiên bản 1.5.0Q trở lên
- MK3: cập nhật lên phiên bản 4.2.0 trở lên
Coinkite nhấn mạnh rằng việc cập nhật firmware không tự động khắc phục các private key và public key đã được tạo ra trước đó bằng firmware lỗi. Những key này vẫn tiềm ẩn rủi ro vì về bản chất được tạo ra với "mật khẩu yếu". Người dùng cần tạo ví mới sau khi cập nhật firmware và chuyển toàn bộ tài sản on-chain sang địa chỉ mới để đảm bảo an toàn.
Rủi ro riêng với ví Multisignature
Peter Todd, contributor của Bitcoin Core kiêm chuyên gia bảo mật, đã chỉ ra một số trường hợp đặc biệt đối với ví multisig sử dụng nhiều Coldcard. Ví dụ, với thiết lập 2-trong-3 gồm 2 Coldcard và 1 thiết bị không bị ảnh hưởng, ngay khi script multisig lần đầu được tiết lộ trên chuỗi, kẻ tấn công có thể dùng 2 key bị xâm phạm để tạo giao dịch cạnh tranh với phí cao hơn nhằm đánh cắp tài sản trước khi giao dịch gốc được xác nhận.
Theo phân tích của Todd, dịch vụ private mempool mang tên Slipstream của mining pool MARA có thể giúp giảm thiểu rủi ro này, do dịch vụ giữ bí mật giao dịch và public key cho đến khi được đưa vào block.
Nghi vấn AI và tác động dài hạn
NVK, đồng sáng lập Coldcard, đã đăng phân tích trên X cho rằng công nghệ AI đang làm thay đổi căn bản cục diện an ninh mạng. Ông viết: "AI-assisted code review hiện có thể phát hiện các lỗi tiềm ẩn với tốc độ vượt qua cả những chuyên gia dày dạn kinh nghiệm nhất trong ngành."
Với khoản "phần thưởng" ước tính hơn 70 triệu USD từ vụ hack, giới chuyên gia nhận định các dự án ví khác, đặc biệt là những dự án mã nguồn mở liên quan đến tạo private key, nhiều khả năng sẽ tiếp tục bị soi xét và kiểm thử trong thời gian tới.
Hướng đi tương lai của ngành self-custody
Sự cố cũng làm dấy lên thảo luận về các giải pháp dài hạn, bao gồm:
- Ví multisig đa nhà cung cấp, đa codebase nhằm phân tán rủi ro
- Entropy do người dùng tự tạo (dice roll) như một nguồn ngẫu nhiên độc lập với phần mềm và phần cứng
- Covenants — đề xuất soft fork đang được thảo luận, có thể mở khóa các tính năng smart contract như giới hạn địa chỉ nhận cho ví
Theo phân tích của giới chuyên gia tham gia buổi thảo luận trên X Spaces, các công ty trong ngành sẽ cần liên tục kiểm thử bảo mật mã nguồn bằng các mô hình AI tiên tiến nhất, xem đây như một yêu cầu sống còn trong bối cảnh an ninh mạng mới.
/ Bài viết liên quan
SEC xem xét đề xuất của Cboe về ETF Bitcoin và Ether đòn bẩy 3x
Cboe đã đệ trình đề xuất lên SEC để niêm yết sáu quỹ ETF hàng hóa có đòn bẩy, trong đó bao gồm các sản phẩm theo dõi biến động giá Bitcoin và Ether ở mức 3 lần mỗi ngày. Cơ quan quản lý có 45 ngày kể từ khi đề xuất được đăng trên Federal Register để phê duyệt, từ chối hoặc mở thủ tục xem xét chính thức.
Michael Saylor: Bitcoin là 'tủ đông' bảo toàn giá trị tiền tệ theo thời gian
Nhà sáng lập Strategy Michael Saylor đưa ra phép so sánh mới: tiền giống như thực phẩm, còn Bitcoin như một chiếc tủ đông giữ nguyên giá trị. Tuy nhiên, luận điểm này mang tính dài hạn và không phủ nhận sự biến động mạnh của BTC trong ngắn hạn.
Tranh luận giới hạn 21 triệu BTC: Adam Back phản bác đề xuất của Peter Todd
Cuộc tranh luận về giới hạn cung 21 triệu Bitcoin bùng lên trở lại khi Peter Todd đề xuất duy trì phần thưởng khối vĩnh viễn để đảm bảo an ninh mạng sau năm 2140. Adam Back phản bác, cho rằng đây là một 'cái bẫy' được nguỵ trang dưới danh nghĩa kỹ thuật, tương tự chiến thuật đã dùng trong đề xuất BIP-110 thất bại.
Cường quốc khai thác Bitcoin lớn thứ hai thế giới cấm mining tại thủ đô
Bộ Năng lượng của quốc gia khai thác Bitcoin lớn thứ hai thế giới ban hành lệnh cấm hoạt động đào Bitcoin quanh năm tại thủ đô. Biện pháp này nhằm giảm tải cho hệ thống điện lưới khu vực đang chịu áp lực nghiêm trọng từ các cơ sở mining tiêu thụ năng lượng khổng lồ.