Trang chủTrung tâm tin tức LBank
Vụ trộm Coldcard: FBI có thể biết kẻ tấn công đã lấy 1.082 BTC
coldcard-theft-fbi-may-know-1082-btc-attacker
Vụ trộm Coldcard: FBI có thể biết kẻ tấn công đã lấy 1.082 BTC
Block đã truy vết giao dịch sweep Coldcard đầu tiên tới một tài khoản dữ liệu blockchain trả phí được sử dụng trong quá trình trộm cắp. Galaxy cho biết đợt đầu tiên đã rút 1.082,65 BTC, và các khoản tiền liên quan sau đó vẫn không bị dịch chuyển. Không có tuyên bố nào từ FBI xác nhận danh tính kẻ tấn công, vụ bắt giữ, cáo buộc, việc tịch thu hay thu hồi số tiền bị đánh cắp. Theo ước tính công khai mới nhất của Galaxy, ít nhất 1.700 BTC đã bị đánh cắp qua nhiều đợt. Các seed đã bị lộ vẫn không an toàn ngay cả sau khi cập nhật firmware và cần được chuyển sang các ví mới được tạo.
2026-08-19 Nguồn:crypto.news

Các nhà điều tra có thể đã cung cấp cho chính quyền Hoa Kỳ thông tin có khả năng xác định kẻ tấn công chịu trách nhiệm cho làn sóng trộm cắp Coldcard đầu tiên, Bitcoin Magazine đưa tin vào ngày 18 tháng 8.

Tóm tắt
  • Block đã truy tìm đợt vét sạch Coldcard đầu tiên đến một tài khoản dữ liệu blockchain trả phí được sử dụng trong vụ trộm.
  • Galaxy cho biết làn sóng đầu tiên đã lấy đi 1.082,65 BTC, với số tiền liên quan vẫn không được di chuyển sau đó.
  • Chưa có tuyên bố nào của FBI xác nhận danh tính, việc bắt giữ, cáo buộc, tịch thu hoặc thu hồi số tiền bị đánh cắp của kẻ tấn công.
  • Ít nhất 1.700 BTC đã bị đánh cắp qua nhiều đợt, theo ước tính công khai mới nhất của Galaxy.
  • Các khóa gốc (seed) dễ bị tổn thương hiện có vẫn không an toàn sau khi cập nhật firmware và yêu cầu di chuyển sang các ví được tạo mới.

Alex Thorn của Galaxy Research cho biết danh tính của kẻ tấn công trong làn sóng đầu tiên "có thể đã được biết đến bởi cơ quan thực thi pháp luật." Tuyên bố của ông thận trọng, và FBI vẫn chưa công khai xác nhận việc xác định được nghi phạm, mở vụ án, thực hiện vụ bắt giữ hoặc thu hồi bất kỳ Bitcoin bị đánh cắp nào.

Làn sóng đầu tiên đã lấy đi 1.082,65 BTC từ các ví được tạo bằng firmware Coldcard dễ bị tổn thương. Với giá Bitcoin gần đây là 64.000 USD, số coin đó sẽ có giá trị xấp xỉ 69 triệu USD, không phải 11,8 triệu USD.

Block đã tìm thấy một dấu vết ngoài chuỗi từ đợt vét sạch đầu tiên

Trưởng nhóm kỹ thuật của Block, Clay Garrett, cho biết các nhà điều tra đã tìm thấy một mô hình bất thường trong các đợt vét sạch trên chuỗi của kẻ tấn công. Kẻ điều hành được cho là đã sử dụng một tài khoản trả phí tại một nhà cung cấp dữ liệu blockchain giấu tên để truy vấn các địa chỉ nguồn và thực hiện các hoạt động liên quan.

Block đã liên hệ với nhà cung cấp, và các nhật ký nội bộ của họ được cho là trùng khớp với số lượng, thời gian và trình tự của các yêu cầu đáng ngờ với "sự chính xác đáng kinh ngạc." Garrett cho biết Block đã chuyển thông tin liên quan cho các cơ quan chức năng thích hợp.

Tài khoản đó có thể chứa các bản ghi thanh toán, truy cập hoặc đăng ký. Tuy nhiên, không có bằng chứng công khai nào xác định những bản ghi nào đã được lưu giữ, ai đã kiểm soát tài khoản hoặc liệu dịch vụ có nhận được thông tin nhận dạng chính xác hay không.

Block cũng cho biết họ không tìm thấy bằng chứng nào cho thấy nhà cung cấp đã cố ý hỗ trợ vụ trộm. Công ty dường như đã cung cấp các dịch vụ thông thường mà không biết thông tin sẽ được sử dụng như thế nào.

Việc FBI xác định danh tính vẫn là một khả năng chưa được xác nhận

Báo cáo của Bitcoin Magazine đã liên kết manh mối điều tra với FBI, nhưng không có tuyên bố nào của FBI xác nhận điều này. Không có đơn tố cáo hình sự, bản cáo trạng, hồ sơ tịch thu hoặc hành động tịch thu tài sản nào được tìm thấy trong hồ sơ công khai.

Vì vậy, cách diễn đạt của Thorn là quan trọng. Một danh tính "có thể đã được biết đến" không giống với một nghi phạm đã được xác minh hoặc một bị cáo bị buộc tội. Các nhà điều tra vẫn phải xác định ai đã vận hành tài khoản, ai đã kiểm soát các địa chỉ nhận và liệu bằng chứng có đủ để hỗ trợ các cáo buộc hình sự hay không.

Số tiền trong làn sóng đầu tiên vẫn hiển thị tại các địa chỉ liên quan. Như crypto.news đã báo cáo trước đây, số dư chưa di chuyển lớn nhất của kẻ tấn công chưa bao giờ vào một sàn giao dịch hoặc bộ trộn (mixer) đã biết.

Những coin đó không bị đóng băng. Các giao dịch Bitcoin không thể bị đảo ngược hoặc chặn ở cấp độ giao thức. Việc thu hồi sẽ yêu cầu kiểm soát các khóa riêng (private key), trả lại tự nguyện, hoặc một giao dịch chuyển sau đó thông qua một bên trung gian có khả năng tuân thủ lệnh tịch thu hợp pháp.

Thiệt hại của Coldcard không chỉ do một kẻ tấn công gây ra

Trang nghiên cứu công khai mới nhất của Galaxy liệt kê thiệt hại ít nhất 1.700 BTC qua nhiều đợt. Tổng số khác vẫn cao hơn vì các nhà nghiên cứu sử dụng các cụm địa chỉ, tiêu chuẩn xác nhận và báo cáo của nạn nhân khác nhau.

Các làn sóng trộm cắp sau đó hiển thị các mẫu giao dịch khác nhau. Do đó, các nhà nghiên cứu đã cảnh báo rằng có thể có nhiều hơn một đối tượng đã khai thác không gian khóa gốc yếu sau khi thông tin về lỗ hổng được công khai.

Sự phân biệt này có nghĩa là việc xác định kẻ điều hành đầu tiên sẽ không nhất thiết giải quyết mọi vụ trộm. Galaxy đã phân phối các địa chỉ đáng ngờ cho các nhà điều tra, sàn giao dịch và các công ty phân tích, nhưng chưa có cơ quan nào thông báo về việc thu hồi.

Trong các tin tức liên quan, đánh giá kỹ thuật trước đó của crypto.news đã phát hiện ra rằng vụ việc liên quan đến việc tạo khóa gốc yếu chứ không phải sự xâm phạm giao thức Bitcoin hoặc truy cập vật lý vào các thiết bị.

Người dùng dễ bị tổn thương vẫn phải di chuyển tiền của mình

Thông báo của Coinkite cho biết firmware Mk2 và Mk3 bị ảnh hưởng đã tạo ra các khóa gốc với entropy không đủ bắt đầu từ phiên bản 4.0.1. Các khóa gốc được tạo trên một số phiên bản Mk4, Mk5 và Q cũng bị lộ, mặc dù việc giảm entropy của chúng ít nghiêm trọng hơn.

Firmware đã sửa lỗi ngăn chặn cùng một lỗi khi tạo các khóa gốc mới. Cài đặt bản cập nhật không sửa chữa khóa gốc dễ bị tổn thương hiện có. Người dùng phải cập nhật trước, tạo một khóa gốc hoàn toàn mới và di chuyển tiền của họ sau khi xác minh một giao dịch thử nghiệm.

Tình trạng hiện tại của Coinkite cho biết phân tích kỹ thuật chính thức sau sự cố vẫn đang được tiến hành. Nó cũng nói rằng các kiểm tra độc lập có mục tiêu đã diễn ra nhưng không xác nhận rằng mọi firmware nhị phân đã sửa lỗi đều đã nhận được một cuộc kiểm toán đầy đủ.

Vụ việc đã thúc đẩy các cuộc kêu gọi kiểm toán phần cứng độc lập. Các câu hỏi cấp bách hiện nay liên quan đến việc liệu các cơ quan chức năng có thể kết nối tài khoản trả phí với một người cụ thể hay không, liệu số tiền trong làn sóng đầu tiên có di chuyển hay không, và liệu hồ sơ tòa án cuối cùng có xác nhận một cuộc điều tra hay không.