Trang chủTrung tâm tin tức LBank
Các hacker Coldcard để lại 87% Bitcoin bị đánh cắp không bị dịch chuyển sau vụ trộm 114 triệu USD
coldcard-hackers-leave-87-of-stolen-bitcoin-unmoved-after-114m-theft
Các hacker Coldcard để lại 87% Bitcoin bị đánh cắp không bị dịch chuyển sau vụ trộm 114 triệu USD
Galaxy Research đã truy vết 1.789 BTC bị đánh cắp từ 8.865 địa chỉ về vụ tấn công Coldcard. Khoảng 1.561 BTC, tương đương 87,3% tổng thiệt hại được xác định, vẫn chưa được dịch chuyển. Một số Bitcoin từ các vụ tấn công sau đó đã được chuyển qua các giao dịch CoinJoin và chuỗi peel. Galaxy đã chia sẻ các địa chỉ kẻ tấn công được xác định với các sàn giao dịch, công ty tuân thủ và cơ quan thực thi pháp luật.
2026-08-25 Nguồn:crypto.news

Hơn 87% số Bitcoin được cho là liên quan đến vụ hack Coldcard vẫn chưa di chuyển, để lại 1.561 BTC dưới sự kiểm soát của kẻ tấn công sau khi các nhà nghiên cứu liên kết vụ khai thác với khoản lỗ 114,7 triệu USD.

Tóm tắt
  • Galaxy Research đã truy tìm 1.789 BTC bị đánh cắp từ 8.865 địa chỉ liên quan đến vụ hack Coldcard.
  • Khoảng 1.561 BTC, tương đương 87,3% số tiền thiệt hại được quy kết, vẫn chưa được di chuyển.
  • Một số Bitcoin từ các cuộc tấn công sau đó đã di chuyển thông qua các giao dịch CoinJoin và chuỗi peel.
  • Galaxy đã chia sẻ các địa chỉ của kẻ tấn công đã được xác định cho các sàn giao dịch, công ty tuân thủ và cơ quan thực thi pháp luật.

Galaxy Research đã truy tìm 1.789,28 BTC bị đánh cắp từ 8.865 địa chỉ liên quan đến vụ khai thác Coldcard, theo một bài đăng trên X vào thứ Hai từ Alex Thorn, trưởng bộ phận nghiên cứu của công ty. Số Bitcoin này trị giá 114,7 triệu USD vào thời điểm bị đánh cắp, trong khi Thorn ước tính giá trị hiện tại của nó vào khoảng 138,8 triệu USD.

Trong tổng số đó, 1.561 BTC, tương đương 87,3%, chưa được chi tiêu và vẫn nằm trong các địa chỉ thu thập hoặc giữ do kẻ tấn công kiểm soát. Tất cả Bitcoin liên quan đến ba đợt tấn công đầu tiên được xác định cũng vẫn chưa di chuyển, cung cấp cho các nhà nghiên cứu một hồ sơ onchain về nơi phần lớn số tiền bị đánh cắp đang được nắm giữ.

Một số tiền từ các cuộc tấn công sau đó đã bắt đầu di chuyển. Thorn cho biết kẻ tấn công đã sử dụng các giao dịch CoinJoin, chuỗi peel và các phương pháp khác được thiết kế để làm cho việc theo dõi sự di chuyển của Bitcoin giữa các địa chỉ trở nên khó khăn hơn.

Hầu hết Bitcoin từ vụ hack Coldcard vẫn có thể theo dõi được

Các số liệu mới nhất của Galaxy bao gồm cả phân tích cấp độ địa chỉ và thông tin được nạn nhân gửi trực tiếp khi các nhà nghiên cứu tiếp tục lập bản đồ các ví được kết nối với vụ khai thác.

Trong số 8.865 địa chỉ được công ty xác định, mức lỗ trung bình (median) là 0,00152 BTC và mức trung bình (average) là 0,20184 BTC, theo số liệu do Thorn chia sẻ. Số Bitcoin bị ảnh hưởng cũng đã không hoạt động trong thời gian dài trước khi bị đánh cắp, với thời gian không hoạt động trung bình (median) của địa chỉ là 3,2 năm và trung bình (average) là 3,6 năm.

Các báo cáo của nạn nhân cho thấy thiệt hại nặng nề hơn trên cơ sở cá nhân. Galaxy đã nhận được 221 báo cáo bao gồm 790,72 BTC, tương đương 44,2% tổng số Bitcoin được quy kết cho vụ khai thác. Mức lỗ trung bình (median) được báo cáo là 1,04272 BTC và mức trung bình (average) là 3,57792 BTC.

Thorn đã làm rõ riêng rằng giá trị trung vị (median) có nghĩa là ít nhất một nửa trong số 221 nạn nhân báo cáo đã mất 1 BTC trở lên. Bitcoin được đề cập trong các báo cáo đó đã không hoạt động trong khoảng thời gian trung vị 3,25 năm trước khi bị đánh cắp, trong khi thời gian không hoạt động trung bình là 2,99 năm.

Tổng số tiền được xác nhận có thể không tính đến mọi khoản lỗ liên quan đến sự cố. Thorn cho biết việc bao gồm các địa chỉ có độ tin cậy trung bình chưa được xác nhận sẽ làm tăng ước tính lên khoảng 1.824 BTC, trị giá khoảng 140 triệu USD vào thời điểm các vụ trộm xảy ra.

Các ước tính trước đây đã thay đổi khi các nhà nghiên cứu xác định thêm các địa chỉ nạn nhân và mẫu tấn công. TRM Labs cho biết vào ngày 5 tháng 8 rằng sự cố đã liên quan đến một số đợt bắt đầu từ ngày 30 tháng 7 và truy tìm các vụ trộm đến một vấn đề firmware làm suy yếu tính ngẫu nhiên được sử dụng khi tạo một số seed ví Coldcard.

Theo TRM Labs, một lỗi cấu hình bản dựng được đưa vào thông qua firmware vào tháng 3 năm 2021 đã khiến các thiết bị bị ảnh hưởng phải quay lại sử dụng một trình tạo số ngẫu nhiên phần mềm yếu hơn thay vì dựa hoàn toàn vào entropy được tạo bằng phần cứng. Công ty bảo mật cho biết cường độ khóa kết quả có thể giảm đủ thấp để khóa riêng tư có thể được khôi phục thông qua tính toán brute-force mà không cần truy cập vật lý vào ví.

Kẻ tấn công đã bắt đầu che giấu một số vụ trộm sau này

Trong khi phần lớn tài sản vẫn chưa di chuyển, Galaxy đã phát hiện hành vi giao dịch khác nhau trong số các quỹ bị lấy trong các cuộc tấn công sau đó.

CoinJoin có thể kết hợp các giao dịch từ nhiều người tham gia để làm cho việc kết nối các đầu vào riêng lẻ với các đầu ra cuối cùng của chúng trở nên khó khăn hơn. Chuỗi peel liên quan đến việc liên tục chuyển các khoản tiền nhỏ hơn từ một số dư lớn hơn sang các địa chỉ mới, tạo ra các dấu vết giao dịch dài hơn để các nhà điều tra theo dõi.

Galaxy đã tiếp tục theo dõi những chuyển động này đồng thời chia sẻ các địa chỉ của kẻ tấn công đã được xác định với các sàn giao dịch tiền điện tử, các công ty tuân thủ và cơ quan thực thi pháp luật. Thorn cho biết nỗ lực này có thể cho phép các nền tảng tập trung xác định và có thể đóng băng Bitcoin bị đánh cắp nếu kẻ tấn công cuối cùng gửi tiền vào các dịch vụ nơi tài khoản hoặc giao dịch có thể bị chặn.

Việc thiếu chuyển động trên ba đợt tấn công đầu tiên đặc biệt quan trọng đối với nỗ lực truy tìm vì số Bitcoin tương ứng chưa đi qua các kỹ thuật che giấu được quan sát thấy trong hoạt động sau này. Do đó, các nhà nghiên cứu có thể tiếp tục giám sát các địa chỉ đã biết để tìm các giao dịch đi.

Đầu tháng 8, TRM Labs cũng báo cáo rằng hầu hết các quỹ bị đánh cắp đang tập trung vào một số địa chỉ do kẻ tấn công kiểm soát với rất ít chuyển động tiếp theo vào thời điểm đó. Sự khác biệt giữa các cấu trúc giao dịch giữa các đợt tấn công đã khiến công ty cho rằng nhiều kẻ tấn công có thể đã tham gia, mặc dù họ không quy kết vụ khai thác cho bất kỳ tác nhân cụ thể nào.

Bảo mật Coldcard đã tập trung vào việc lưu trữ khóa ngoại tuyến

Sự cố đã thu hút sự chú ý đến một thương hiệu ví cứng được xây dựng đặc biệt xung quanh việc tự lưu ký Bitcoin.

Vào tháng 5, crypto.news trước đây đã báo cáo rằng Coinkite đã phát hành Coldcard MK5, phiên bản phần cứng đầu tiên trong dòng MK hàng đầu kể từ khi MK4 ra mắt vào năm 2022. Thiết bị này vẫn giữ thiết kế hai yếu tố bảo mật sử dụng các thành phần từ hai nhà sản xuất chip và tiếp tục hỗ trợ quy trình giao dịch air-gapped.

MK5 cũng giới thiệu màn hình Gorilla Glass lớn hơn, các nút vật lý được thiết kế lại và chức năng NFC được cải thiện. Coinkite cho biết vào thời điểm đó rằng thiết bị tiếp tục sử dụng firmware mã nguồn mở trong khi vẫn giữ thiết kế chỉ dành cho Bitcoin.

Bảo mật ví đã phải đối mặt với sự chú ý gia tăng trước khi các khoản lỗ của Coldcard được đưa ra ánh sáng. Vào tháng 7, Coinspect đã tiết lộ một điểm yếu mà họ gọi là "Ill Bloom", liên quan đến tính ngẫu nhiên kém trong quá trình tạo cụm từ khôi phục trên một số ví phần mềm. Công ty bảo mật cho biết khoảng 5 triệu USD đã di chuyển từ các ví bị lộ vào đầu tháng 7, mặc dù các ví cứng dường như không bị ảnh hưởng bởi vấn đề cụ thể đó.

Tính ngẫu nhiên yếu có thể trở nên đặc biệt nguy hiểm trong các ví tiền điện tử vì cụm từ hạt giống (seed phrase) cuối cùng sẽ quyết định khóa riêng tư kiểm soát tài sản. Nếu đầu vào ngẫu nhiên được sử dụng để tạo hạt giống chứa quá ít entropy, kẻ tấn công với đủ tài nguyên máy tính có thể tìm kiếm trong phạm vi kết hợp khả thi đã giảm.

Rủi ro ví cứng đã được xem xét kỹ lưỡng hơn

Các sự cố bảo mật ví khác vào mùa hè này đã liên quan đến các phương pháp tấn công khác nhau.

Các nhà nghiên cứu Donjon của Ledger vào tháng 7 đã trình diễn một cuộc tấn công bằng laser chống lại thẻ ví Tangem có thể đặt lại mật khẩu và có khả năng cho phép ký giao dịch. Tangem cho biết phương pháp này yêu cầu sở hữu vật lý thẻ, kiến thức chuyên môn và thiết bị phòng thí nghiệm trị giá khoảng 250.000 USD, làm cho cuộc tấn công khác với một điểm yếu ví có thể khai thác từ xa.

Nhà điều tra onchain ZachXBT cũng đã chỉ trích các ví cứng vào tháng 7, nói rằng anh ấy không coi các thiết bị hiện có phù hợp để ký các giao dịch quan trọng hoặc giữ một lượng lớn tiền điện tử. Bình luận của anh ấy đại diện cho một đánh giá cá nhân và không liên quan đến bằng chứng về một sự xâm phạm phần cứng mới vào thời điểm đó.

Sự cố Coldcard liên quan đến một điểm lỗi khác vì các nhà nghiên cứu đã liên kết các vụ trộm với việc tạo hạt giống trên các thiết bị bị ảnh hưởng. TRM Labs cho biết việc cài đặt firmware cập nhật không sửa chữa được một hạt giống được tạo ban đầu với tính ngẫu nhiên yếu, nghĩa là người dùng có ví bị ảnh hưởng sẽ cần tạo một hạt giống mới trên phần cứng an toàn và chuyển Bitcoin của họ đến các địa chỉ bắt nguồn từ đó.

Đối với các nhà điều tra, chính số Bitcoin bị đánh cắp vẫn là nguồn bằng chứng chính. Galaxy đã tiếp tục phân phối các địa chỉ của kẻ tấn công đã được xác nhận cho các sàn giao dịch, công ty tuân thủ và cơ quan thực thi pháp luật trong khi giám sát 1.561 BTC vẫn chưa rời khỏi các ví thu thập và lưu giữ do kẻ tấn công kiểm soát.