Tin tức từ BlockBeats, ngày 3 tháng 8, dữ liệu mới nhất cho thấy trong vụ hack ví phần cứng Coldcard đã có 1.359 bitcoin bị đánh cắp, ngoài ra người dùng phản hồi rằng sau khi cài đặt bản cập nhật, thiết bị bị kẹt ở trang báo lỗi, không thể khởi động hoặc nghi ngờ thiết bị bị "biến thành gạch". Sự kiện này đã trở thành vụ đánh cắp bitcoin lớn nhất trong năm nay, BlockBeats tổng hợp diễn biến sự kiện như sau:
Phân tích cho thấy, mã firmware Coldcard bị tấn công lần này được phát hành vào tháng 3 năm 2021, lỗ hổng tồn tại trong mã nguồn mở hơn 5 năm, ảnh hưởng đến quá trình tạo seed của Mk3 (và một phần Mk2), cũng như các phiên bản Mk4, Q, Mk5 trước khi được sửa chữa.
Cho đến ngày 30 tháng 7 năm 2026, cuộc tấn công quy mô lớn nhắm vào lỗ hổng này mới được thực hiện. Kẻ tấn công đã tiến hành quét tự động hàng trăm đến hàng nghìn địa chỉ trong khoảng 25–41 phút. Ban đầu có khoảng 500 ví chữ ký đơn, 1.324 UTXO, khoảng 594,5 BTC bị tấn công; sau đó phân tích on-chain mở rộng lên khoảng 1.196 địa chỉ, 1.082,65 BTC (trị giá khoảng 70,2 triệu USD). Ngoài ra, cuộc tấn công này ưu tiên nhắm vào các địa chỉ có số dư lớn, sử dụng phí giao dịch cao cố định, không có output thối lại, và tiền nhanh chóng được gom về một số ít địa chỉ.
Sau đó, công ty phát triển Coldcard là Coinkite đã công bố thông báo bảo mật, xác nhận ban đầu vấn đề tạo seed trên Mk3 (firmware 4.0.1 và các phiên bản sau), khuyến nghị người dùng bị ảnh hưởng thận trọng khi di chuyển, đồng thời suy đoán kẻ tấn công có thể đã sử dụng AI để rà soát mã nguồn mở và phát hiện lỗ hổng.
Đến ngày 2 tháng 8, Alex Thorn, Trưởng phòng nghiên cứu của Galaxy cho biết, sự kiện tấn công xung quanh ví Coldcard vẫn đang tiếp tục diễn biến, hiện đã xuất hiện thêm nhiều kẻ tấn công nhỏ lẻ và kẻ bắt chước, nhắm vào các cụm từ gợi nhớ Coldcard còn lại để tấn công.
Sự kiện này nhận được sự quan tâm từ nhiều phía. Eric Balchunas, nhà phân tích ETF cấp cao của Bloomberg tiết lộ rằng, đội ngũ của Coldcard chỉ có 5 nhân viên. Đối với một công ty quan trọng như vậy, con số này thực sự quá thấp.
CZ bình luận về điều này: «Trong chế độ tự quản lý, ngay cả khi nhà phát triển sửa lỗ hổng, họ cũng không thể sửa được các ví đã được tạo trước đó; đối với người dùng sử dụng thiết bị cách ly, nhà phát triển cũng không thể liên hệ trực tiếp để cảnh báo. Trước khi người dùng chủ động thực hiện các biện pháp, các ví liên quan vẫn có thể tiếp tục đối mặt với rủi ro bị tấn công. Bản thân tôi ủng hộ tự quản lý, nhưng điều đó cũng có nghĩa là trách nhiệm bảo mật do người dùng tự chịu.»
Ngoài ra, vì sự kiện này có thể liên quan đến việc AI tấn công thiết bị mã hóa. Nền tảng lưu ký cấp tổ chức BitGo đã tiên phong hành động, nhằm khôi phục danh tiếng của ngành, CEO của BitGo, Mike Belshe, vào ngày 1 tháng 8 đã gửi 100 BTC vào một địa chỉ Bitcoin công khai, và mời mô hình Claude của Anthropic thử chuyển số tiền từ địa chỉ này. Nền tảng này sử dụng công nghệ đa chữ ký hoặc tính toán đa bên, phân tán quyền ký vào nhiều khóa độc lập. Tính đến ngày 2 tháng 8, Anthropic vẫn chưa công khai phản hồi về thách thức này.
Có thể do ảnh hưởng này, Bitcoin từ ngày 31 đã liên tục suy yếu, đã giảm từ 65.000 USD xuống còn 63.000 USD.
