100 triệu USD bitcoin biến mất khỏi ví Coldcard: Vụ trộm đặt dấu hỏi lớn nhất vào chuỗi cung ứng phần cứng

Huỳnh Ngọc Xu hướng
Khi một chiếc két sắt được quảng cáo là "không thể bị phá" bị cướp ba lần liên tiếp, người ta không hỏi kẻ trộm đã dùng loại máy khoan nào. Người ta hỏi: chiếc két sắt đó có thực sự là chiếc két sắt mà bạn tưởng không? Báo cáo mới nhất từ Galaxy Research xác nhận hơn 100 triệu USD bitcoin đã bị đánh cắp từ các thiết bị Coldcard trong ba đợt tấn công có tổ chức. Nghi vấn về một đợt thứ tư đang đẩy con số thiệt hại có thể lên tới 130 triệu USD. Sự việc này không chỉ giáng đòn vào một thương hiệu ví phần cứng. Nó đục một lỗ to vào câu chuyện "tự quản lý là an toàn nhất" mà cộng đồng tiền mã hóa đã xây dựng suốt một thập kỷ. Coldcard, sản phẩm của công ty Coinkite, từ lâu được giới bảo mật sùng mộ như một công cụ tối thượng để giữ bitcoin. Nó không có màn hình cảm ứng hào nhoáng, không có ứng dụng đi kèm thân thiện. Nó là một thiết bị lạnh với màn hình đơn sắc, một dòng chữ dài và một niềm tin gần như tuyệt đối rằng seed phrase nằm trong một con chip an toàn, không thể tiếp cận từ bên ngoài. Cộng đồng những người am hiểu kỹ thuật thường coi Coldcard là lựa chọn duy nhất cho những ai thực sự muốn tự giữ tài sản của mình. Chính vì vậy, khi Galaxy Research công bố dữ liệu cho thấy ba đợt tấn công nhắm vào loại ví này, sự ngỡ ngàng là có thật. Hãy đọc kỹ các con số. Hơn 100 triệu USD đã bị đánh cắp. 90% số bitcoin đó vẫn nằm yên trong các địa chỉ do kẻ tấn công kiểm soát, chưa hề di chuyển. Thoạt nhìn, điều này có vẻ là một tin mừng: tài sản vẫn đang ở đó, vẫn có thể theo dõi được. Nhưng tôi nhìn thấy một kịch bản u ám hơn nhiều. Trong các vụ trộm lớn có tổ chức, việc không di chuyển tiền ngay lập tức thường là một chiến lược. Kẻ trộm đang chờ đợi, hoặc để tổng hợp toàn bộ nguồn từ tất cả các đợt, hoặc để xây dựng một lớp trộn lẫn và các kênh rửa tiền đủ sâu để nuốt trọn một lượng bitcoin khổng lồ mà không để lại dấu vết. 90% chưa chuyển không có nghĩa là 90% an toàn. Nó có nghĩa là kẻ tấn công vẫn đang hoàn thành công việc của mình. Về mặt kỹ thuật, vụ việc này đặt ra một câu hỏi hóc búa. Đối với một ví lạnh, kẻ tấn công bên ngoài phải đối mặt với hai lớp bảo vệ: mật mã học của thuật toán ký và sự cô lập vật lý của chip. Vượt qua được cả hai theo cách đồng loạt, trong ba đợt, với một danh sách nạn nhân có vẻ được chọn lọc, là điều chưa từng được ghi nhận trong các cuộc tấn công ví cứng công khai trước đây. So sánh với các sự kiện lịch sử, chúng ta thấy sự khác biệt rõ rệt. Vụ rò rỉ dữ liệu khách hàng của Ledger vào năm 2020 không trực tiếp lấy được tiền; nó chỉ bị lợi dụng để lừa đảo. Vụ tấn công vật lý vào Trezor vào năm 2021 đòi hỏi quyền truy cập trực tiếp vào từng thiết bị và chỉ nhắm vào những mục tiêu giá trị cao. Không có vụ việc nào mang đặc trưng "ba làn sóng" như vụ Coldcard. Điều đó khiến giả thuyết về một cuộc tấn công chuỗi cung ứng trở nên đặc biệt đáng tin. Nếu một lô thiết bị bị chặn và bị thay thế bởi những bản sao đã bị can thiệp trước khi đến tay người dùng, thì mọi biện pháp bảo mật của con chip trở nên vô nghĩa. Bạn có thể sở hữu một chiếc két có khóa không thể bẻ gãy, nhưng nếu chính chiếc két đó được giao đến tay bạn bởi một kẻ lừa đảo, thì kết quả cuối cùng vẫn là mất trắng. Nếu tính theo giá bitcoin quanh vùng 60.000 USD, số tiền hơn 100 triệu USD tương ứng với khoảng 1.600 bitcoin. Một lượng tài sản như vậy khó có thể được tẩu tán qua một sàn giao dịch duy nhất mà không bị phát hiện. Đó là lý do kẻ tấn công có thể đang tìm cách chia nhỏ và sử dụng các phương pháp lau dấu vết tinh vi hơn. Chainalysis và các công ty phân tích chuỗi khác sẽ có cơ hội chạy đua với từng khối giao dịch. Nhưng nếu vụ tấn công thực sự xuất phát từ một khâu trong chuỗi cung ứng, thì ngay cả công cụ phân tích tốt nhất cũng chỉ giúp chúng ta theo dõi dòng tiền, chứ không thể vá lại niềm tin đã mất. Đã nhiều lần trong sự nghiệp phân tích các giao thức tiền mã hóa, tôi chứng kiến cộng đồng hào hứng với một công nghệ mới, rồi lại quên mất các nguyên tắc cơ bản. Lần này, nguyên tắc bị lãng quên là: sự an toàn của một hệ thống nằm ở chỗ tin tưởng tối thiểu vào bất kỳ thành phần đóng kín nào. Một con chip bảo mật có thể là một kỳ công kỹ thuật, nhưng nếu con chip đó nằm trong một thiết bị mà nguồn gốc không thể kiểm tra, thì nhà sản xuất đang yêu cầu người dùng tin vào một chiếc hộp đen. Với những người đam mê phi tập trung, đây là một loại mâu thuẫn không thể chấp nhận. Chúng ta không thể đòi hỏi sự minh bạch từ các giao thức, trong khi lại âm thầm chấp nhận một chuỗi cung ứng thiếu minh bạch tuyệt đối. Phản ứng tất yếu của thị trường sẽ là một làn sóng hoài nghi, thậm chí là hoảng loạn. Một bộ phận người dùng sẽ vội vã rút bitcoin khỏi ví lạnh và gửi lên các sàn giao dịch. Họ cho rằng sàn giao dịch ít nhất có đội ngũ bảo mật và quỹ bảo hiểm. Nhưng đây là một sai lầm lặp đi lặp lại trong lịch sử. Mt. Gox, Bitfinex, FTX — mỗi vụ sụp đổ nền tảng tập trung đều đã khiến người dùng mất đi số tài sản lớn hơn nhiều so với các vụ trộm ví cứng cộng lại. Vụ Coldcard không phải là bằng chứng cho thấy tự quản lý thất bại. Nó là bằng chứng cho thấy tự quản lý dựa trên một sản phẩm thương mại đóng kín, không thể kiểm toán, là một dạng tự quản lý nửa vời. Một kẻ thù thông minh sẽ không tấn công vào con chip của bạn. Nó sẽ tấn công vào lòng tin của bạn. Chúng ta cũng cần phải nhìn vào trách nhiệm của chính cộng đồng mã nguồn mở. Trong nhiều năm, chúng ta đã nâng niu các khái niệm như 'đừng tin, hãy xác minh' và áp dụng chúng vào các hợp đồng thông minh, nhưng lại hiếm khi áp dụng chúng vào phần cứng chúng ta chạm tay mỗi ngày. Đây chính là điểm mù của cả một hệ sinh thái. Vậy chúng ta nên làm gì? Tôi không kêu gọi từ bỏ bitcoin hoặc ôm chặt lấy các dịch vụ giám sát. Ngược lại, tôi nhìn thấy cơ hội để cộng đồng tiến tới một mô hình tự quản lý trưởng thành hơn: đa chữ ký, các giao thức tính toán đa bên, mã nguồn mở cho toàn bộ chuỗi thiết bị, và trách nhiệm kiểm toán độc lập. Sự cố Coldcard nên được coi như một tiếng chuông không phải để hoảng sợ, mà để tỉnh táo. Hãy đọc kỹ mọi bản kiểm toán, hãy tự xác minh phần cứng, hãy loại bỏ chữ 'tin tưởng' khỏi các quyết định tài chính của bạn. Sự phi tập trung không bao giờ bắt đầu từ một chiếc ví. Nó bắt đầu từ một cộng đồng biết cách đặt câu hỏi.

Giá thị trường

BTC Bitcoin
$79,658.5 -1.92%
ETH Ethereum
$2,454.76 -2.07%
SOL Solana
$101.85 -1.88%
BNB BNB Chain
$721.9 -0.46%
XRP XRP Ledger
$1.4 -3.53%
DOGE Dogecoin
$0.0848 -3.36%
ADA Cardano
$0.2109 -4.44%
AVAX Avalanche
$7.39 -1.51%
DOT Polkadot
$0.8888 +0.03%
LINK Chainlink
$11.62 -1.70%

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$79,658.5
1
Ethereum ETH
$2,454.76
1
Solana SOL
$101.85
1
BNB Chain BNB
$721.9
1
XRP Ledger XRP
$1.4
1
Dogecoin DOGE
$0.0848
1
Cardano ADA
$0.2109
1
Avalanche AVAX
$7.39
1
Polkadot DOT
$0.8888
1
Chainlink LINK
$11.62

🐋 Theo dõi cá voi

🟢
0x22dc...d41b
6 giờ trước
Chuyển vào
22,954 SOL
🟢
0x672f...fab9
30 phút trước
Chuyển vào
2,652,902 USDC
🔴
0xbab9...6bc2
12 phút trước
Chuyển ra
35,226 SOL

💡 Smart Money

0x12da...b4c5
Nhà đầu tư sớm
+$0.1M
84%
0x6d60...685c
Nhà tạo lập thị trường
+$3.2M
71%
0x2c9c...21c0
Bot chênh lệch giá
+$4.8M
68%