Tiêu đề gốc: Lỗi ví trị giá 89 triệu USD của Coldcard gây ra đợt dịch chuyển Bitcoin lớn nhất kể từ FTX và làm sai lệch hoàn toàn tín hiệu thị trường
Nguồn gốc: CryptoSlate
Biên dịch: Saoirse, Foresight News
Cuộc khủng hoảng ví Coldcard đã giáng mạnh vào tâm lý thị trường Bitcoin, làm nhiễu loạn các chỉ số tham chiếu trên chuỗi, đồng thời phơi bày những điểm yếu tồn tại lâu dài trong hệ thống phòng thủ mạng hỗ trợ AI.
Ngày 30 tháng 7, nhà sản xuất phần cứng Coinkite đã phát cảnh báo rủi ro tới người dùng: các ví được tạo bởi firmware Coldcard phiên bản cụ thể có nguy cơ bị đánh cắp tài sản, nguyên nhân bắt nguồn từ lỗi phần mềm khiến mức độ ngẫu nhiên của cụm từ ghi nhớ thấp hơn nhiều so với tiêu chuẩn thiết kế.
Galaxy Research cho biết, sự cố bảo mật này đã xuất hiện tổng cộng ba đợt tấn công, với 4.585 địa chỉ bị xâm nhập có chủ đích, số Bitcoin bị đánh cắp là 1.367,05 BTC, tương đương khoảng 89 triệu USD.
Sự kiện hacker ví Coldcard Bitcoin (Nguồn: Galaxy Research)
Alex Thorn, Trưởng phòng Nghiên cứu Toàn cầu của Galaxy, cho biết số Bitcoin bị đánh cắp trong ba đợt tấn công vẫn nằm trong các địa chỉ do kẻ tấn công kiểm soát. Tuy nhiên, ông bổ sung rằng một số khoản tiền nhỏ lẻ bị đánh cắp đã được rửa trôi thông qua chuỗi bóc vỏ (peel chains), dịch vụ xuyên chuỗi và các sòng bạc nước ngoài.
Rủi ro bảo mật tiếp tục lan rộng, những người dùng có nguy cơ lộ lọt đã tranh thủ chuyển Bitcoin trước để tránh tài sản bị hacker đánh cắp. Mặc dù Coinkite đã phát hành firmware sửa lỗi cho các dòng máy bị ảnh hưởng, nhưng các cụm từ ghi nhớ rủi ro cao đã được tạo trước đó không thể khắc phục bằng bản cập nhật hệ thống, người dùng chỉ có thể tạo ví mới và chuyển tài sản sang địa chỉ an toàn.
Cuộc di cư ví quy mô lớn này đã khiến hoạt động trên chuỗi của các nhà nắm giữ nhỏ và các Bitcoin ngủ đông lâu năm tăng vọt bất thường. Julio Moreno, Trưởng phòng Nghiên cứu của CryptoQuant, cho biết vào ngày 31 tháng 7, tổng quy mô giao dịch có sản lượng đầu ra dưới 1 Bitcoin mỗi giao dịch đạt 39.600 BTC. Đây là mức cao nhất trong một ngày của loại giao dịch này kể từ khi FTX phá sản vào tháng 11 năm 2022; vào thời điểm ngay sau sự cố FTX năm đó, khối lượng luân chuyển của loại giao dịch tương tự là 39.900 BTC.
Số lượng địa chỉ hoạt động hàng ngày của Bitcoin cũng tăng vọt từ khoảng 645.000 vào ngày 30 tháng 7 lên gần 1 triệu vào ngày hôm sau, đạt mức đỉnh kể từ ngày 10 tháng 12 năm 2024. Moreno cho biết, sự bùng nổ số lượng địa chỉ tập trung chủ yếu ở các địa chỉ chuyển đi, trong khi mức tăng của địa chỉ nhận rất hạn chế, đủ để cho thấy người dùng chuyển tiền ra khỏi ví hiện có vì nhu cầu phòng tránh rủi ro.

Số lượng địa chỉ hoạt động hàng ngày của Bitcoin (Nguồn dữ liệu: CryptoQuant)
Khối lượng nạp vào Binance với các giao dịch đơn lẻ dưới 10 Bitcoin đã tăng lên 7.300 Bitcoin, đạt mức cao mới kể từ ngày 6 tháng 2 năm đó. Một số người dùng trong giai đoạn chuyển tiếp tạo ví an toàn mới đã tạm thời gửi tài sản vào nền tảng giao dịch, tất nhiên trong dòng vốn này cũng bao gồm cả phần tài sản mà nhà đầu tư chuẩn bị bán ra để chốt lời.

Lượng tiền gửi vào sàn giao dịch Bitcoin tăng vọt sau sự kiện Coldcard (Nguồn: CryptoQuant)
Nhà phân tích của CryptoQuant, JA Maartunn, bổ sung rằng sau khi lỗ hổng bị phơi bày, đã có 77.402 Bitcoin không được động đến trong thời gian dài được chuyển đi. Tuy nhiên, Maartunn nhắc nhở rằng không nên coi dòng vốn dịch chuyển quy mô lớn này là bằng chứng cho việc nhiều nhà đầu tư hoảng loạn cắt lỗ. Kết hợp với bối cảnh sự kiện, bản chất của sự biến động vốn này là người dùng tăng cường bảo mật cho ví.
Ông nói: "Vấn đề cụm từ ghi nhớ của Coldcard khiến người dùng chuyển Bitcoin nắm giữ lâu dài để đảm bảo an toàn tài sản. Điều này sẽ làm nhiễu loạn độ chính xác của các dữ liệu biểu đồ như thay đổi nguồn cung của người nắm giữ dài hạn, hủy diệt coin-days, phân bố chu kỳ chi tiêu đầu ra, v.v."
Cùng với sự gia tăng mạnh mẽ của hoạt động giao dịch trên chuỗi, tâm lý thị trường tổng thể suy yếu nhanh chóng. Tổ chức phân tích blockchain Santiment chỉ ra rằng tỷ lệ giữa bình luận lạc quan và bi quan về Bitcoin trên toàn mạng đã giảm xuống mức thấp nhất kể từ khi nền tảng bắt đầu theo dõi dữ liệu xã hội hiện đại. Trên các nền tảng như X, Reddit, Telegram, cứ mỗi 1 bình luận bi quan chỉ tương ứng với 0,58 bình luận lạc quan.

Tâm lý thị trường Bitcoin chuyển sang bi quan (Nguồn: Santiment)
Santiment cho rằng, nguyên nhân khiến thị trường phản ứng dữ dội đến vậy bắt nguồn từ việc đợt tấn công lỗ hổng lần này nhắm vào ví lưu trữ lạnh. Đa số người nắm giữ coi ví lạnh là lớp phòng thủ an toàn cuối cùng cho tài sản Bitcoin sau khi rút tiền từ sàn giao dịch và tránh xa các nền tảng tiền mã hóa rủi ro cao.
Loạt giao dịch chuyển ví gây nhiễu loạn tín hiệu thị trường Bitcoin này cũng khiến việc truy vết tài sản bất hợp pháp trở nên cấp bách, phải khóa chặt dòng tiền trước khi chúng chảy vào các nền tảng có thể quy đổi hoặc rút tiền.
Galaxy Research đã tổng hợp thông tin do nạn nhân báo cáo, rà soát ra một loạt địa chỉ nghi là của hacker, đồng thời chuyển dữ liệu cho cơ quan thực thi pháp luật, tổ chức tuân thủ và các nhà điều tra an ninh mạng khác. Thorn tiết lộ, tổ chức này đã báo cáo khoảng 600 địa chỉ hacker nghi chứa Bitcoin bị đánh cắp.
Tuy nhiên, ông cho biết các rào cản an toàn được thiết lập bởi các mô hình AI lớn chủ đạo của Mỹ đã hạn chế công tác truy vết tài sản bị đánh cắp và bảo vệ người dùng, buộc nhóm điều tra phải chuyển sang sử dụng một mô hình AI mã nguồn mở của Trung Quốc. Thorn không nêu rõ cụ thể các mô hình AI Mỹ nào bị chặn, những lệnh truy vấn nào bị từ chối, cũng không giải thích chi tiết mô hình thay thế này đã hỗ trợ điều tra ra sao. Dù vậy, tình huống khó xử mà ông nêu ra có điểm tương đồng lớn với khó khăn mà Hugging Face từng gặp phải khi bị tấn công mạng trước đó.
Nền tảng AI này cho biết, đã có chương trình tự động xâm nhập vào một phần cơ sở hạ tầng của họ, đội ngũ an toàn cần phân tích hơn 17.000 bản ghi sự kiện. Ban đầu, các nhà điều tra gọi các mô hình tiên tiến hàng đầu thông qua giao diện thương mại, tải lên lệnh tấn công, payload khai thác lỗ hổng và nhật ký liên quan đến máy chủ chỉ huy để phân tích.
Hugging Face cho biết, toàn bộ các truy vấn này đều bị hệ thống chặn lại. Nguyên nhân là hệ thống an toàn AI không thể phân biệt được giữa nhà điều tra đang xử lý khẩn cấp và kẻ tấn công thực sự. Cuối cùng, nhóm này đã chọn mô hình trọng số mã nguồn mở GLM 5.5 do Zhipu AI tự phát triển, hoàn tất toàn bộ quá trình phân tích pháp y trên máy chủ riêng của họ.
Mô hình này đã hỗ trợ nhân viên dựng lại toàn bộ dòng thời gian tấn công, xác định vị trí thông tin xác thực bị rò rỉ, trích xuất đặc điểm xâm nhập, đồng thời có thể phân biệt dấu vết tấn công thực sự với hành vi gây nhiễu bằng mồi nhử. Hugging Face cho biết, công tác pháp y vốn cần nhiều ngày đã được rút ngắn xuống còn vài giờ nhờ sự hỗ trợ của AI.
Vụ việc này xác nhận vấn đề bất đối xứng AI tấn công – phòng thủ trong vụ án Coldcard mà Thorn đề cập: hacker có thể sử dụng các công cụ AI không giới hạn, có thể tự sửa đổi, không bị ràng buộc bởi các quy tắc an toàn của mô hình thương mại; còn phía phòng thủ khi gửi tài liệu mang đặc điểm độc hại để phục vụ điều tra vụ án thường bị AI từ chối, dù mục đích ban đầu là kiểm soát các sự cố an ninh nghiêm trọng.
Tuy nhiên, nếu hủy bỏ trên diện rộng các hạn chế an toàn AI, lại có thể tạo ra rủi ro mới. Các nhà cung cấp dịch vụ AI không thể chỉ dựa vào lời khai bằng miệng của người dùng về việc truy tìm tiền bị đánh cắp mà nới lỏng quyền truy cập; những công cụ không giới hạn như vậy cũng sẽ bị lạm dụng cho các hoạt động phi pháp như tấn công ví, rửa tiền, né tránh giám sát giao dịch, v.v.
Trong lĩnh vực tiền mã hóa, mâu thuẫn này đặc biệt gay gắt: tài sản bị đánh cắp có thể được luân chuyển trong vài phút thông qua cầu nối chuỗi chéo, sàn giao dịch, nền tảng cá cược. Một khi việc truy tìm bị chậm trễ, số tiền sẽ được chuyển đến các nền tảng có thể rút tiền tự do trước khi nạn nhân nhận được biên nhận báo án và điều tra viên hoàn tất quá trình truy xuất nguồn gốc thủ công, hoàn toàn mất đi cơ hội phong tỏa.
Liên kết gốc
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia