Không ai ngờ rằng, một lỗ hổng từ 5 năm trước lại có thể gây ra vụ trộm Bitcoin lớn nhất trong năm nay.
Vào ngày 30 tháng 7, có người phát hiện điều bất thường, đầu tiên là vài trăm Bitcoin được gom lại từ hàng trăm địa chỉ trong thời gian ngắn, sau đó phạm vi tấn công nhanh chóng mở rộng, kẻ tấn công đã quét hàng nghìn địa chỉ Bitcoin và đánh cắp gần 2000 Bitcoin, trị giá hơn trăm triệu USD.
Nguyên nhân sự cố nhanh chóng được làm rõ, đó là một ví phần cứng tên Coldcard có lỗi trong quá trình tạo cụm từ ghi nhớ, đây là vấn đề số ngẫu nhiên yếu, tức là số ngẫu nhiên không còn ngẫu nhiên nữa, có thể đoán được.
Vì Coldcard có ít người dùng trong nước, ban đầu không có nhiều người chú ý. Nhưng ở nước ngoài đã bùng nổ, vì Coldcard rất nổi tiếng ở nước ngoài. Sau vài ngày lan truyền, tâm lý hoảng loạn của mọi người đã lên đến đỉnh điểm. Vào ngày 31 tháng 7, tổng lượng giao dịch chuyển dưới 1 BTC mỗi lần đạt 39.600 BTC, mức cao nhất kể từ khi FTX sụp đổ năm 2022.
Lần này rất có khả năng cũng là lỗ hổng do mô hình AI phát hiện và tấn công, giống như ảnh hưởng của vụ Zcash giảm một nửa trong một ngày lần trước. Lần này có vẻ còn nghiêm trọng hơn, dữ liệu không thể hiện rõ, ảnh hưởng nhiều hơn đến niềm tin, điều này không thể định lượng được.
Để hiểu quan điểm và phân tích ảnh hưởng của sự kiện Coldcard từ tuyến đầu, BlockBeats đã liên hệ với Vu Huyền (余弦), người sáng lập SlowMist, một số nạn nhân đã ủy thác cho SlowMist giúp đỡ họ, SlowMist cũng đã theo dõi toàn bộ sự kiện Coldcard. Trong mắt Vu Huyền, ảnh hưởng của vụ trộm lần này rất sâu rộng, vì nó tấn công vào cộng đồng tín đồ cốt lõi nhất của Bitcoin.
Vu Huyền: Hiện tại vẫn chưa xác định được nhóm hacker nào, phải dựa vào phương thức chuyển tiền sau đó của họ mới có thể phán đoán, nếu cuối cùng xác nhận là tổ chức hacker quốc gia (ví dụ hacker Triều Tiên), thì khó có thể thu hồi.
Ngoài việc phát hành một số thông báo bảo mật, phía chính thức vẫn chưa thấy họ tìm đội ngũ bảo mật can thiệp. Hiện có một số nạn nhân bị đánh cắp Coldcard đã tìm đến chúng tôi để nhờ giúp thu hồi tài sản.
余弦:Chỉ tính riêng về số lượng và giá trị, hơn một nghìn Bitcoin trong lịch sử không phải là lớn nhất. Ví dụ như các sự kiện trước đây như Mt. Gox, BitFinex, bể khai thác LuBian bị đánh cắp, thường là hàng trăm nghìn Bitcoin biến mất, hoặc chỉ cần một cây cầu bị hack thì quy mô giá trị có thể vượt xa lần này.
Nhưng vấn đề nằm ở chỗ, danh tiếng của Coldcard rất tốt, họ mã nguồn mở minh bạch, phong cách tối giản dành cho dân công nghệ, là sản phẩm mà nhiều OG Bitcoin và những người trung thành sử dụng lâu dài. Một thứ trông có vẻ hoàn hảo như vậy lại gặp sự cố, gây cú sốc lớn cho nhóm người dùng kiên định nhất.
Đồng thời, cốt lõi của vấn đề lần này là entropy khi tạo cụm từ ghi nhớ bị thiếu hụt nghiêm trọng, khiến tính ngẫu nhiên của seed được tạo ra yếu hơn nhiều so với dự kiến. Hacker có thể thông qua tính toán vét cạn để va chạm ra cụm từ ghi nhớ của người dùng. Đây là vấn đề cơ bản nhất và cũng chí mạng nhất trong bảo mật tài sản mã hóa.
Tôi thấy điều hoang đường nhất là, giờ đây các mô hình AI mạnh đã ra đời, vậy mà Coldcard và những người trung thành với Bitcoin lại không ai quay lại xem mã nguồn, dùng AI rà soát một lượt, kết quả là hacker lại quay lại xem. Bởi vì nếu chỉ tập trung vào các lỗ hổng liên quan đến tính ngẫu nhiên của cụm từ ghi nhớ, thì AI hiện tại rất dễ nhận diện và phát hiện.
Vì vậy, sự việc này gây chấn động lớn, bởi vì nó tấn công vào nhóm người trung thành với niềm tin cốt lõi nhất.
余弦: Một ví phần cứng mã nguồn mở lâu đời dành cho dân công nghệ gặp sự cố trong khi mọi người đều cho rằng nó "hoàn hảo", sẽ giáng một đòn nghiêm trọng vào niềm tin của toàn cộng đồng đối với các sản phẩm tương tự. Người dùng sẽ bắt đầu nghi ngờ: Ví mình đang dùng có vấn đề không? Cụm từ ghi nhớ tạo ra trong tương lai có an toàn không?
余弦: Tôi sẽ khuyên nên làm như vậy.
Tác động của AI đối với toàn ngành bảo mật lớn hơn nhiều so với nhận thức hiện tại của công chúng. Hacker gần như không bị giới hạn, họ có thể xây dựng các mô hình mạnh mẽ theo hướng cụ thể, trong khi phe phòng thủ lại bị hạn chế bởi tư cách sử dụng mô hình, sức mạnh tính toán, kiểm duyệt và nhiều ràng buộc khác.
Chúng tôi sẽ không đi audit mã nguồn của các blockchain công khai như Bitcoin, Ethereum, vì nguồn lực có hạn, sẽ ưu tiên dành cho các khách hàng quan trọng, đảm bảo họ có xác suất gặp rủi ro thấp hơn trong thời đại AI. Chúng tôi dùng AI để rà soát lại các dự án trước đây, quả thực phát hiện ra nhiều vấn đề trước đây không để ý, hiệu quả rất tốt.
余弦: Chắc chắn là có. An ninh không bao giờ đạt 100%, cuộc chiến tấn công và phòng thủ luôn leo thang, và động lực cũng như khả năng thực chiến của hacker khi sử dụng AI vượt xa phe phòng thủ, vì chỉ cần phá được là có thể trực tiếp kiếm tiền, hiệu quả chi phí cực cao. Còn phe phòng thủ bị ràng buộc bởi nhiều quy trình và nguồn lực.
Trong tình trạng bất cân xứng này, chắc chắn sẽ xuất hiện các sự cố an ninh vượt xa quy mô trước đây, có thể lên tới hàng chục tỷ đô la, thậm chí mã nguồn của chính Bitcoin cũng có thể bị phát hiện vấn đề trong tương lai.
Tuy nhiên, nhìn chung, tôi không bi quan về khả năng ứng phó của ngành với những mối đe dọa này, cuộc chiến tấn công và phòng thủ luôn tồn tại, và các sự kiện mã hóa chắc chắn sẽ ngày càng mạnh mẽ hơn.
余弦: Một số sàn giao dịch tập trung hàng đầu đầu tư rất tốt vào an ninh cơ bản, ngay cả khi gặp sự cố cũng có khả năng bảo vệ nhất định, trừ khi đó là những sự kiện thảm khốc siêu lớn.
Hầu hết người dùng khó có thể tự mình xử lý các thao tác cứng như cụm từ ghi nhớ, đa chữ ký, trước đây thường dựa vào danh tiếng và sự giới thiệu từ người xung quanh để chọn ví. Nhưng sự kiện lần này khiến mọi người nhận ra rằng ngay cả những ví được công nhận tốt cũng có thể có rủi ro tiềm ẩn, vì vậy một số người dùng cảm thấy việc đặt tài sản vào các sàn giao dịch tập trung có thực lực sẽ yên tâm hơn, suy nghĩ này có thể hiểu được.
余弦: Trước tiên, khuyến nghị tất cả người dùng sử dụng passphrase cho cụm từ ghi nhớ, có thể hiểu là thêm một lớp mật khẩu cho cụm từ ghi nhớ, điều này tốt hơn nhiều so với việc không thêm. Thêm một passphrase bắt đầu từ 8 ký tự, hơi phức tạp một chút, điều kiện là bản thân đừng quên. Hiện tại các ví phần cứng chính thống đều hỗ trợ.
Ngay cả khi xảy ra sự kiện tương tự, hacker sẽ ưu tiên chuyển những khoản tiền không có passphrase, tài sản chính của bạn sẽ có một khoảng đệm lớn. Ví dụ, có thể đặt một phần rất nhỏ tiền vào địa chỉ thông thường không có passphrase, còn số tiền lớn đặt vào địa chỉ có passphrase, một khi khoản nhỏ bị chuyển đi, điều đó cho thấy cụm từ ghi nhớ đã bị lộ, và chi phí để hacker phá passphrase rất cao, điều này giúp bạn có thêm thời gian.
Đối với những người dùng phổ thông hoàn toàn không hiểu biết về ngành, hãy sử dụng tốt dịch vụ của các tổ chức tập trung, nếu có vấn đề thì cứ tìm họ để được hỗ trợ.
Ngoài ra, ba lời khuyên chung dành cho tất cả người chơi:
· Sắp xếp tài sản: Dành thời gian kiểm tra xem ký ức tạo ví của mình có mơ hồ hay không, liệu cụm từ khóa (seed phrase) có thể đã bị lộ hay không, nếu có bất kỳ sự không chắc chắn nào, hãy cân nhắc thay đổi cách lưu trữ.
· Giữ bình tĩnh: Đừng vì vội vàng mà truy cập nhầm ví giả hoặc dính phải lừa đảo phishing.
· Tư duy cô lập: Đặt những tài sản không chắc chắn vào thiết bị độc lập (thậm chí có thể ngắt kết nối mạng), không trộn lẫn chung với nhau, điều này an toàn hơn nhiều so với việc tự cho rằng mình không có vấn đề.
Làm được những điều này, hơn 90% rủi ro phổ biến có thể được ngăn chặn hiệu quả.
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia