Khủng hoảng an ninh của Bitcoin còn sâu rộng hơn cả Coldcard — Một nhóm tình nguyện viên tấn công mạng vừa chứng minh điều đó
Vụ xâm nhập ví phần cứng Coldcard đã đủ đáng báo động rồi. Nhưng phản ứng của cộng đồng mà nó gây ra đã tiết lộ một điều đáng lo ngại hơn: Coldcard có thể không phải là phần dễ bị tổn thương nhất trong hệ sinh thái của Bitcoin. Thậm chí có thể còn không gần đúng.
Những điểm chính
- Các nhà phát triển tình nguyện đã báo cáo 4.962 lỗi bảo mật trên 390 dự án Bitcoin trong khoảng 30 giờ — chỉ có một mã nguồn được xác nhận là sạch
- 720 trong số những lỗi đó được đánh giá là nghiêm trọng hoặc nguy hiểm — chiếm 14,5% tổng số lỗi
- Các nhóm khai thác, công cụ cơ sở hạ tầng và hoán đổi ghi nhận tỷ lệ lỗi nghiêm trọng cao hơn so với ví phần cứng
- Chỉ có 147 lỗi được chuyển đến những người bảo trì chịu trách nhiệm sửa chữa
- Chiến dịch này được khởi xướng bởi vụ vi phạm Coldcard, trong đó một bộ tạo số ngẫu nhiên bị lỗi đã cho phép kẻ tấn công rút Bitcoin từ hơn 7.300 địa chỉ
- Galaxy Research hiện ước tính thiệt hại được xác nhận của Coldcard là 1.596 BTC — với tổng thiệt hại nghi ngờ lên tới gần 130 triệu đô la
Cách thức hình thành của Đội Đỏ
Cuộc tấn công bắt đầu do một con chip bị lỗi. Vào ngày 30 tháng 7, Coinkite tiết lộ rằng việc tạo mã hạt giống trên các thiết bị Coldcard bị ảnh hưởng đã chuyển sang một quy trình phần mềm có thể dự đoán được thay vì sử dụng tính ngẫu nhiên thực sự. Sự thiếu hụt rất nghiêm trọng — chỉ có 32 bit đến từ phần tử bảo mật, giới hạn entropy bảo vệ khóa ví ở mức khoảng 4,3 tỷ giá trị có thể. Đối với một kẻ tấn công thực hiện các phép tính vét cạn có hệ thống, đó là một không gian tìm kiếm có thể quản lý được.
Việc tiết lộ này đã kích hoạt phản ứng từ cộng đồng. Một nhóm tự xưng là Bitcoin Red Team đã bắt đầu một cuộc rà soát an ninh phối hợp đối với hệ sinh thái phần mềm rộng lớn hơn của Bitcoin — thư viện, công cụ, sàn giao dịch, cơ sở hạ tầng khai thác và hơn thế nữa — để xác định xem lỗi ngẫu nhiên làm hỏng Coldcard là riêng lẻ hay là triệu chứng của một vấn đề rộng hơn. Trong khoảng 30 giờ, câu trả lời đã dần trở nên rõ ràng.
Những con số thực sự cho thấy điều gì
Con số chính — 4.962 phát hiện trên 390 dự án — cần được xem xét trong bối cảnh trước khi có thể được giải thích chính xác.
Một giờ trong khoảng thời gian 30 giờ đã hấp thụ khoảng 4.101 phát hiện trong một lần tải dữ liệu bổ sung. Rob Hamilton, giám đốc điều hành của công ty bảo hiểm Bitcoin AnchorWatch, đã thực hiện đánh giá độc lập của riêng mình trước khi chiến dịch chính thức bắt đầu, chi hơn 10.000 đô la để quét hơn 100 thư viện hệ sinh thái Bitcoin. Kết quả của ông đã được tải lên hàng loạt khi chiến dịch bắt đầu. Loại bỏ dữ liệu bổ sung đó, tốc độ trong 29 giờ còn lại giảm xuống còn khoảng 29 phát hiện mỗi giờ — chứ không phải 166,3 như báo cáo tổng thể quảng cáo.
Trong số 391 cơ sở mã được xem xét, chỉ có đúng một cơ sở mã cho kết quả sạch. Các chuyên gia đánh giá 85 phát hiện ở mức độ nghiêm trọng, 635 ở mức độ cao, 1.386 ở mức độ trung bình và 1.723 ở mức độ thấp. 246 phát hiện khác không được dán nhãn mức độ nghiêm trọng. Chỉ có tám trường hợp bị loại bỏ vì dương tính giả. Khoảng 21,4% có mã chứng minh khái niệm hoạt động được. Khoảng 91% đến từ quá trình quét tự động thay vì xem xét thủ công.
Phân tích theo danh mục cho thấy một câu chuyện khác
Phân bố mức độ nghiêm trọng trên các danh mục dự án chứa một phát hiện cần định hình lại cách ngành công nghiệp suy nghĩ về rủi ro bảo mật của Bitcoin. Ví phần cứng và phần mềm nhúng — loại mà Coldcard thuộc về — xếp thứ hai từ dưới lên về số lỗi nghiêm trọng với 9,6%.
Các loại có kết quả tệ hơn cho thấy một câu chuyện đáng lo ngại hơn. Các nhóm khai thác ghi nhận tỷ lệ phát hiện lỗi nghiêm trọng hoặc cao là 21,7%. Cơ sở hạ tầng và công cụ đạt 21,5%. Các giao dịch hoán đổi và trao đổi đạt 20,9%. Các công cụ bảo mật đứng đầu bảng với 24%, mặc dù các nhà đánh giá chỉ xem xét ba dự án trong danh mục đó — một mẫu quá nhỏ để đưa ra kết luận chắc chắn.
Các thư viện mã hóa tạo ra khối lượng lớn nhất cho đến nay. Trên 128 dự án, chúng tạo ra 1.385 phát hiện — hơn một phần tư toàn bộ dữ liệu. Nhiều thư viện đó là nền tảng cho nhiều dự án khác, có nghĩa là các lỗ hổng trong lớp đó có thể gây ra sự lan rộng trên mọi thứ được xây dựng trên chúng.
Calle, nhà vật lý học ẩn danh, người đã tạo ra giao thức Cashu ecash, đã xác nhận chất lượng của những phát hiện quan trọng đang được đưa ra. "Hầu hết các báo cáo quan trọng mà chúng tôi đã đưa ra cho đến nay đều nhanh chóng được chủ sở hữu dự án xác minh. Chúng tôi biết rằng chúng tôi đang nhắm trúng các mục tiêu thực sự," Họ đã viết.
Thiệt hại do Coldcard gây ra ngày càng gia tăng
Trong khi đội đỏ đang tiến hành quét, ước tính thiệt hại được cập nhật cho vụ xâm nhập Coldcard tiếp tục tăng lên.
Sự hoảng loạn đã thể hiện rõ trên chuỗi khối. Số lượng địa chỉ Bitcoin đang hoạt động đã tăng vọt lên mức cao nhất trong 20 tháng sau khi thông tin được tiết lộ. Những người dùng Hàn Quốc phần lớn tránh được ảnh hưởng vì việc tạo hạt giống dựa trên xúc xắc — không dựa vào tính ngẫu nhiên do thiết bị tạo ra — là thông lệ phổ biến ở thị trường đó.
Lỗ hổng Coldcard không phải là chưa từng có tiền lệ. Lỗ hổng Milk Sad năm 2023 đã tạo hạt giống cho khóa Libbitcoin Explorer chỉ từ 32 bit thời gian. Vào tháng 5 năm 2026, lỗ hổng Ill Bloom đã rút 5,7 triệu đô la từ các ví được xây dựng trên trình tạo số ngẫu nhiên JavaScript yếu. Tính ngẫu nhiên yếu liên tục xuất hiện như một lỗi trong cơ sở hạ tầng bảo mật của Bitcoin — không phải vì các nguyên tắc mật mã có sai sót, mà vì chất lượng triển khai không đồng đều trên một hệ sinh thái rộng lớn và phần lớn được duy trì bởi các tình nguyện viên.
Phản ứng của Thị trường và Nguồn vốn
Bitcoin được giao dịch ở mức gần 64.396 đô la vào thứ Năm, tăng khoảng 0,5% so với 24 giờ trước đó. Bất chấp quy mô tổn thất của Coldcard và những phát hiện của Nhóm Đỏ, cuộc kiểm toán đã không tạo ra phản ứng thị trường có thể đo lường được — cho thấy những người tham gia thị trường tổ chức và bán lẻ hoặc đang đánh giá thấp tác động của rủi ro hệ thống hoặc chưa xử lý đầy đủ phạm vi những gì cuộc kiểm tra đang tiết lộ.
OpenSats, một tổ chức phi lợi nhuận tập trung vào tài trợ phát triển Bitcoin, đã khởi động một chương trình tài trợ Code RED để đáp trả trực tiếp chiến dịch này. Chương trình này trả tiền cho các nhà nghiên cứu bảo mật, những người tiết lộ các lỗ hổng một cách có trách nhiệm, và hoàn trả chi phí tính toán AI mà quá trình quét tự động tiêu tốn — một sự thừa nhận thực tế rằng cơ sở hạ tầng quét đang được triển khai có những chi phí tài chính thực sự mà các nhà nghiên cứu tình nguyện không nên gánh chịu một mình.
Chỉ có 147 trong số 4.962 phát hiện đã đến được tay những người bảo trì chịu trách nhiệm sửa chữa chúng. Khoảng cách giữa các phát hiện được báo cáo và các phát hiện được tiết lộ cho các nhà phát triển là một trong những thách thức hoạt động quan trọng nhất mà Nhóm Đỏ hiện đang phải đối mặt. Một lỗ hổng được ghi nhận nhưng không được thông báo cho nhóm có thể khắc phục nó sẽ không cung cấp bất kỳ sự bảo vệ nào cho người dùng.
Dữ liệu cho thấy điều gì sẽ xảy ra tiếp theo
Dữ liệu của Nhóm Đỏ chỉ ra rằng ví phần cứng không phải là nơi có khả năng xảy ra sự cố bảo mật Bitcoin lớn tiếp theo. Các nhóm khai thác hoạt động với tỷ lệ phát hiện lỗ hổng nghiêm trọng là 21,7%, công cụ cơ sở hạ tầng ở mức 21,5% và các thư viện mã hóa tạo ra hơn một phần tư tổng số phát hiện đại diện cho các loại lỗ hổng có tỷ lệ nghiêm trọng cao và — trong trường hợp thư viện — mức độ rủi ro hệ thống trên mọi thứ được xây dựng trên chúng.
Điều đó không có nghĩa là các sự cố kiểu Coldcard sẽ không tái diễn. Mô hình lặp đi lặp lại của việc triển khai ngẫu nhiên yếu kém trên các phần khác nhau của hệ sinh thái Bitcoin cho thấy một loại lỗ hổng — không chỉ là một lỗi sản phẩm riêng lẻ — mà chưa được giải quyết một cách có hệ thống.
Ngữ cảnh rất quan trọng đối với các con số thô. Đây là các phát hiện, không phải là các cuộc tấn công đã được xác nhận, và hầu hết sẽ không bao giờ được sử dụng làm vũ khí. Quét tự động tạo ra khối lượng dữ liệu mà việc xem xét thủ công sau đó sẽ lọc bỏ. Nhưng tín hiệu định hướng trong dữ liệu rất rõ ràng: Coldcard không phải là một thất bại đơn lẻ, hệ sinh thái này có khoản nợ bảo mật đáng kể chưa được giải quyết trên nhiều hạng mục, và những lỗ hổng nghiêm trọng nhất có thể không nằm ở những nơi mà ngành công nghiệp đang tìm kiếm.
Nguồn
Báo cáo Tình hình Chiến dịch Đánh giá Bảo mật Bitcoin số 1, biên soạn ngày 5 tháng 8 năm 2026. Rob Hamilton, Giám đốc điều hành của AnchorWatch, bài đăng X ngày 3 tháng 8 năm 2026. Bài đăng X của Galaxy Research và phân tích dòng tiền, ngày 4 tháng 8 năm 2026. Calle, Cashu Nhà sáng lập giao thức ecash, tuyên bố công khai về việc xác minh phát hiện quan trọng, năm 2026. Thông báo về dự án tài trợ OpenSats Code RED, tháng 8 năm 2026. Tiết lộ về Coinkite Coldcard, ngày 30 tháng 7 năm 2026. Dữ liệu giá Bitcoin thông qua CoinGecko, ngày 7 tháng 8 năm 2026. Tài liệu tham khảo về lỗ hổng Milk Sad, năm 2023. Tài liệu tham khảo về lỗ hổng Ill Bloom, tháng 5 năm 2026.