BTC $63,092.9 -0.96%
ETH $1,867.93 -0.45%
SOL $72.96 -0.71%
BNB $579.6 -1.83%
XRP $1.06 -0.65%
DOGE $0.0698 +0.49%
ADA $0.1733 +2.61%
AVAX $6.35 -1.24%
DOT $0.7697 +1.50%
LINK $8.1 -1.71%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27
Video

Coldcard xác nhận lỗi entropy tạo seed: 594 BTC biến mất khỏi 500 ví Bitcoin một chữ ký

Phạm Quân
Ngày 30 và 31 tháng 7 năm 2026, một kẻ nào đó đã âm thầm quét 594 BTC từ khoảng 500 ví Bitcoin một chữ ký. Không có sàn tập trung nào bị hack. Không có hợp đồng thông minh nào bị drain. Không có ai gõ cửa đòi tiền chuộc. Vậy kẻ tấn công lấy được tiền bằng cách nào? Bằng một lỗi entropy trong quá trình tạo seed trên Coldcard — chiếc ví cứng từng được một bộ phận cộng đồng Bitcoin xem như chuẩn mực của sự an toàn. Thị trường đang tăng. Ai cũng nhìn vào biểu đồ, nhìn vào sắc xanh, nhìn vào những dòng tweet lạc quan. Nhưng một vụ quét ví lặng lẽ như thế này mới là thứ mà bull market giỏi che giấu nhất. Giá có thể phục hồi, một ví bị rút sạch thì không. Theo tài liệu xác nhận sự cố, lỗi nằm ở nhiều phiên bản firmware Coldcard. Dòng Mk3 dùng firmware từ 4.0.1 đến 5.0.3, dòng Mk4 và Mk5 trước firmware 5.6.0, và dòng Q trước 1.5.0Q đều nằm trong vùng ảnh hưởng. Nguyên nhân gốc không phải là một lệnh chuyển tiền bị ký sai, cũng không phải một màn hình giả mạo. Vấn đề nằm sâu hơn: bộ tạo số ngẫu nhiên phần cứng đã bị thay thế bằng một bộ sinh số ngẫu nhiên giả có thể đoán trước. Entropy giảm từ 128 bit xuống còn 72 bit. Đối với một người dùng bình thường, đây là hai con số khô khan. Nhưng trong bảo mật Bitcoin, entropy là toàn bộ trò chơi. Một seed phrase 12 từ thường bắt đầu từ 128 bit entropy. 72 bit vẫn là một con số lớn trong đời thường, nhưng trong không gian tìm kiếm của một kẻ tấn công có tài nguyên, nó là một cánh cửa sổ đang mở. Tài liệu cũng xác nhận một điểm quan trọng: seed được tạo kèm BIP-39 passphrase hoặc được bổ sung bằng tối thiểu 50 lần tung xúc xắc không bị coi là nằm trong vùng rủi ro. Điều này thay đổi câu chuyện. Không phải tất cả người dùng Coldcard đều bị tấn công. Vùng rủi ro chỉ gồm những seed được tạo hoàn toàn bởi thiết bị đang chạy firmware bị lỗi. Tôi thấy nhiều người đang hỏi sai câu hỏi. Họ hỏi: Coldcard có còn an toàn không? Câu hỏi đúng là: chính xác thiết bị nào, firmware nào, và quy trình nào đã tạo ra seed của tôi? Nếu bạn không trả lời được ba vế này, bạn không thực sự biết ví của mình. Entropy yếu không giống một lỗ hổng trong hợp đồng thông minh mà bạn có thể vá bằng cách thêm một dòng lệnh. Nó giống như một bản chìa khóa đã bị chụp từ lâu. Bạn có thể đổi ổ khóa, nhưng nếu một số lượng lớn ví được tạo từ cùng một loại khóa yếu, kẻ tấn công chỉ cần ngồi xuống, tạo lại quy trình đó, và đối chiếu danh sách địa chỉ. Dựa trên kinh nghiệm audit contract và bytecode của tôi, lỗi kiểu này hiếm khi xuất phát từ một quyết định kỹ thuật đơn lẻ. Nó thường là sự thay thế âm thầm: một phần cứng không sẵn sàng, một hàm dự phòng, một ai đó quyết định dùng một bộ sinh số giả ngẫu nhiên để giữ cho dây chuyền sản xuất không bị đình trệ. Năm 2017, tôi từng đổ 2 ETH vào một ICO tên Proton vì tin vào lời khen trên Telegram. Sau khi contract bị rút sạch, tôi tự mở bytecode và mất ba ngày để tìm ra hàm withdraw bị thiếu kiểm tra số dư. Từ đó, tôi không còn tin vào lời giới thiệu. Tôi tin vào thứ tôi có thể tự kiểm tra. Nhưng với firmware ví cứng, đến cả một người làm kỹ thuật cũng không thể kiểm tra lại toàn bộ quá trình tạo seed mỗi lần bật máy. Uniswap v1 đơn giản nhưng không dễ. Firmware của ví cứng cũng vậy. Đây chính là điểm mù của thị trường tiền mã hóa. Chúng ta dùng cụm từ “không cần tin tôi, hãy tự kiểm tra” như một câu thần chú. Nhưng thực tế, người dùng vẫn đặt trọn niềm tin vào một nhóm nhà sản xuất phần cứng. Bạn có thể xem mã nguồn của Coldcard, nhưng bạn không biết lô chip trong tay bạn có đúng như mã nguồn hay không. Bạn không biết firmware trên máy có bị thay thế trước khi bán hay không. Bạn không biết bộ tạo số ngẫu nhiên có gọi đúng phần cứng hay không. Đây không phải một lời buộc tội Coldcard. Đây là thực tế của toàn bộ ngành phần cứng. Vụ quét 500 ví một chữ ký cho thấy kẻ tấn công đã chọn mục tiêu rất kỹ. Trong mô hình một chữ ký, một seed là đủ để kiểm soát toàn bộ tài sản. Nếu seed đó nằm trong không gian entropy 72 bit, kẻ tấn công không cần xin phép. Multisig có thể giảm thiểu rủi ro này, nhưng multisig cũng có chi phí riêng: nhiều seed hơn, nhiều nơi lưu trữ hơn, nhiều thứ để mất hơn. Một góc khác mà tôi muốn nói rõ: nếu bạn không dùng Coldcard, bạn vẫn nên đọc câu chuyện này. Vì lỗi này không phải của riêng Coldcard. Nó là một biểu hiện của vấn đề nền tảng: mọi phần cứng đều là một chuỗi tin cậy. Bạn có thể chuyển từ Coldcard sang một hãng khác, nhưng bạn vẫn đối mặt với câu hỏi entropy, firmware, quy trình đóng gói. Một lỗi tương tự có thể nằm ở bất kỳ thiết bị nào. Không có hãng nào miễn nhiễm với thực tế này. Kẻ tấn công nhắm vào single-sig vì một seed yếu là đủ. Trong mô hình multisig 2-of-3 hoặc 3-of-5, một seed yếu có thể không đủ để di chuyển tiền. Nhưng multisig cũng có điểm mù: nếu tất cả các seed được tạo trên cùng một loại thiết bị và cùng một firmware, thì một lỗi entropy có thể ảnh hưởng nhiều khóa. Vì vậy, các nhà bảo mật nghiêm túc thường khuyên dùng ví cứng từ nhiều hãng khác nhau, kết hợp entropy ngoài, và tách biệt nơi lưu trữ. Điều này không phải vì một hãng tốt hơn hãng kia. Mà vì bạn không muốn đặt tất cả trứng của mình vào một chuỗi tin cậy. Chuyện firmware cũng là một vùng xám. Cộng đồng từng khuyên không nên cập nhật firmware vội vàng trừ khi thực sự cần thiết, vì mỗi bản cập nhật đều có thể đưa vào một lỗ hổng mới hoặc một quy trình khôi phục phức tạp. Nhưng nếu bạn không cập nhật, bạn có thể giữ nguyên một lỗi entropy đã biết. Nếu bạn cập nhật một cách hấp tấp, bạn có thể cài nhầm firmware giả từ một trang web clone. Nên cách an toàn là nhàm chán: dùng nguồn chính thức, xác minh chữ ký firmware, đọc hướng dẫn từ nhà sản xuất, và không bao giờ nhập seed vào bất kỳ công cụ trực tuyến nào. Trong nhiều năm, tôi kiếm sống bằng những chênh lệch giá nhỏ, arbitrage giữa AMM và CEX, basis trade qua ETF, short floor NFT. Tôi quen với việc rủi ro được mã hóa thành con số. Nhưng bảo mật ví không giống như một vị thế có thể cắt lỗ. Một khi seed bị lộ, không có stop loss nào cứu bạn. Năm 2020, tôi tự deploy một fork Uniswap v1 lên testnet để kiểm tra công thức impermanent loss mà nhiều bài blog viết sai. Một số người cười bảo con gái đừng chơi kỹ thuật. Tôi im lặng và đợi dữ liệu tự nói. Với ví cứng, dữ liệu không lên tiếng cho đến khi ai đó quét sạch tiền. Phản ứng dễ hiểu của cộng đồng là chọn phe: hoặc bảo vệ Coldcard, hoặc bêu xấu Coldcard. Cả hai đều bỏ lỡ bài học chính. Sự việc này không nói lên rằng ví cứng là vô dụng. Nó nói lên rằng ví cứng là một công cụ, không phải một phép màu. Một người dùng có thể sở hữu chiếc ví cứng đắt tiền nhất, nhưng nếu seed được tạo ra trong một quy trình yếu, mọi thứ khác đều vô nghĩa. Ở một góc độ khác, vụ quét này cũng phơi bày một nghịch lý trong ngành. Các sàn giao dịch bắt người dùng trung thực phải trải qua KYC, cung cấp giấy tờ tùy thân, ký quỹ danh tính, thậm chí trả phí tuân thủ. Nhưng kẻ tấn công không cần KYC. Nó không cần giấy tờ. Nó chỉ cần một lỗi entropy và một danh sách địa chỉ giàu có. Trong khi toàn bộ hệ thống quản lý tập trung vào việc theo dõi danh tính, kẻ trộm vẫn lặng lẽ quét ví trên chuỗi, không xin phép ai. Bull market càng làm cho sự mù quáng trở nên đắt giá. Khi giá lên, mọi người tạo ví mới nhanh hơn, chuyển tài sản nhiều hơn, và ít dừng lại để hỏi: seed này sinh ra từ đâu? Không ai muốn nghe về entropy khi Bitcoin đang phá vỡ các mức giá. Nhưng chính trong lúc này, những lỗi nền móng bị bỏ qua. Vụ 594 BTC này là một lời nhắc rằng giá không thể cứu một seed yếu. Bài học lớn nhất là thế này: quyền tự quản lý mạnh nhất không đến từ việc sở hữu một thiết bị phần cứng. Nó đến từ việc hiểu rõ seed của bạn được tạo ra bằng cách nào, backup nằm ở đâu, và điều gì xảy ra nếu một phần trong hệ thống đó gãy. Nếu bạn dùng Coldcard, hãy kiểm tra phiên bản firmware và xác định xem seed của bạn có được tạo trên thiết bị bị ảnh hưởng hay không. Nếu bạn dùng bất kỳ ví cứng nào khác, hãy đặt cùng một câu hỏi. Đừng nhập seed vào bất kỳ trang web nào bảo rằng nó có thể kiểm tra mức độ rủi ro. Kẻ tấn công cũng biết điều đó. Audit cá nhân là vũ khí của kẻ cô độc. Trong một thị trường tăng đầy tiếng ồn, kẻ cô độc là người duy nhất còn đọc mã nguồn, còn kiểm tra entropy, còn dám hỏi một câu kỹ thuật thay vì nghe theo hype. Trong crypto, mọi công cụ đều có hai mặt. ICO nào cũng có hai mặt, đừng làm kẻ mù. Ví cứng cũng vậy. Bitcoin trao cho bạn quyền kiểm soát cuối cùng. Nhưng quyền đó không tha thứ. Nó sẽ không gọi điện cho bạn khi seed của bạn được tạo ra từ một bộ sinh số giả ngẫu nhiên. Nó chỉ ngồi đó, chờ bạn tự đánh thức. Bài viết dựa trên tài liệu bảo mật Coldcard và các báo cáo công khai liên quan đến vụ quét ví tháng 7 năm 2026.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$63,092.9 -0.96%
ETH Ethereum
$1,867.93 -0.45%
SOL Solana
$72.96 -0.71%
BNB BNB Chain
$579.6 -1.83%
XRP XRP Ledger
$1.06 -0.65%
DOGE Dogecoin
$0.0698 +0.49%
ADA Cardano
$0.1733 +2.61%
AVAX Avalanche
$6.35 -1.24%
DOT Polkadot
$0.7697 +1.50%
LINK Chainlink
$8.1 -1.71%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,092.9
1
Ethereum ETH
$1,867.93
1
Solana SOL
$72.96
1
BNB Chain BNB
$579.6
1
XRP Ledger XRP
$1.06
1
Dogecoin DOGE
$0.0698
1
Cardano ADA
$0.1733
1
Avalanche AVAX
$6.35
1
Polkadot DOT
$0.7697
1
Chainlink LINK
$8.1

🐋 Theo dõi cá voi

🟢
0xd2da...3873
12 giờ trước
Chuyển vào
3,213.32 BTC
🔵
0x7037...2fc5
12 giờ trước
Stake
4,212,090 USDC
🟢
0x71a1...d8dd
2 phút trước
Chuyển vào
2,006,392 USDT

💡 Smart Money

0x4ddc...b1a1
Bot chênh lệch giá
+$2.9M
83%
0x02d3...55d4
Ví lưu ký tổ chức
+$3.9M
83%
0xf266...bd24
Nhà tạo lập thị trường
+$3.5M
82%

Công cụ

Tất cả →