Hơn 250 báo cáo. Trung vị mất 1.022 BTC mỗi báo cáo. Một nạn nhân mất 58.97 BTC. Đây là con số từ Galaxy Research, tính đến ngày 8 tháng 8. Dữ liệu này không phải từ một ransomware, không phải từ một sàn giao dịch bị hack. Nó đến từ Coldcard – một trong những hardware wallet Bitcoin được coi là an toàn nhất.
Tôi đã audit hợp đồng thông minh từ năm 2017. Tôi luôn nói: "Bytecode không bao giờ nói dối." Nhưng lần này, bytecode không ở đây để giải thích. Chúng ta chỉ có dữ liệu on-chain và một câu hỏi lớn: chuyện gì đã xảy ra?
Context: Coldcard là gì và tại sao nó đáng tin cậy?
Coldcard là hardware wallet do Coinkite sản xuất, chuyên về Bitcoin. Nó nổi tiếng vì tính bảo mật cao: chip secure element, xác nhận thủ công, và quan trọng nhất – private key không bao giờ rời khỏi thiết bị. Nó được thiết kế chống lại các tấn công vật lý và firmware độc hại. Nhiều người dùng chọn Coldcard để lưu trữ dài hạn, đặc biệt là những người nắm giữ Bitcoin từ lâu và không muốn rủi ro từ ví nóng.
Bối cảnh quan trọng: 88% số Bitcoin bị đánh cắp có tuổi đời hơn 1 năm, trung vị thời gian ngủ là 3.5 năm. Điều này có nghĩa là những đồng tiền này đã nằm im trong thời gian dài, không được chuyển đi. Kẻ tấn công không nhắm vào các giao dịch hàng ngày, mà vào những "kho báu" ngủ yên.
Core: Phân tích dữ liệu và những gì nó tiết lộ
Hãy nhìn vào các con số. Theo báo cáo của Galaxy, có hai cách thống kê: - Theo địa chỉ: median loss 0.014 BTC, average 0.212 BTC. - Theo báo cáo: median loss 1.022 BTC, average 4.04 BTC.
Sự khác biệt này rất quan trọng. Địa chỉ có thể đại diện cho một phần của một ví lớn, hoặc nhiều địa chỉ nhỏ. Báo cáo có thể là từ một người dùng báo cáo nhiều địa chỉ. Nhưng dù theo cách nào, con số 58.97 BTC cho một nạn nhân duy nhất là rất lớn. Điều đó cho thấy kẻ tấn công đã có quyền truy cập vào private key hoặc seed phrase của một ví chứa số lượng lớn Bitcoin.
Tôi đã từng phân tích sự cố Terra Luna năm 2022. Tôi đã dành ba tuần để đọc mã nguồn Anchor và cơ chế mint/burn. Lúc đó, tôi thấy sự vắng mặt của cơ chế dừng khẩn cấp. Ở đây, tôi thấy một sự vắng mặt khác: không có thông tin về lỗ hổng kỹ thuật. Không có mã nguồn để kiểm tra. Không có log. Chỉ có dữ liệu on-chain và báo cáo.
Tôi đã chạy fuzz test cho nhiều hợp đồng. Tôi thích fuzz testing hơn audit vì nó tìm ra lỗi mà con người không thấy. Nhưng ở đây, chúng ta không thể fuzz test một hardware wallet nếu không có firmware. Chúng ta chỉ có thể phỏng đoán.
Contrarian: Điểm mù bảo mật – Không phải lỗi Coldcard, mà là lỗi con người?
Có một góc nhìn phản trực giác: sự kiện này có thể không phải do lỗ hổng kỹ thuật của Coldcard, mà do cách người dùng quản lý seed phrase. Nhiều người dùng Coldcard vẫn lưu seed phrase trên giấy, trong két sắt, hoặc thậm chí trên ảnh chụp. Kẻ tấn công có thể đã xâm nhập vào các dịch vụ lưu trữ seed phrase, hoặc vào chính ngôi nhà của nạn nhân.
Nhưng con số 250 nạn nhân và 58.97 BTC là quá lớn để chỉ là do sơ suất cá nhân. Có một khả năng khác: tấn công chuỗi cung ứng. Nếu Coldcard bị can thiệp trong quá trình sản xuất hoặc vận chuyển, firmware có thể bị thay đổi. Nhưng chưa có bằng chứng.
Bytecode không bao giờ nói dối. Nhưng khi không có bytecode, chúng ta phải dựa vào dữ liệu on-chain. Và dữ liệu on-chain chỉ nói rằng: có nhiều ví Bitcoin ngủ lâu ngày bị rút sạch. Không nói rõ tại sao.
Takeaway: Dự báo lỗ hổng – Ai sẽ là người tiếp theo?
Đây là bài học cho tất cả những ai đang nắm giữ Bitcoin lâu dài. Hãy kiểm tra lại seed phrase của bạn. Bạn có chắc nó không bị lộ? Bạn có chắc Coldcard của bạn là hàng chính hãng?
Tôi dự đoán: trong vòng 6 tháng tới, sẽ có thêm nhiều báo cáo tương tự từ các hardware wallet khác. Vì kẻ tấn công đã có danh sách các địa chỉ ngủ lâu và có thể đang thử nghiệm các phương pháp khác. Nếu bạn là người dùng Coldcard, hãy chuyển Bitcoin sang một địa chỉ mới ngay lập tức. Đừng chờ đợi báo cáo chính thức.
Reentrancy vẫn là kẻ thù số một trong DeFi, nhưng trong thế giới hardware wallet, kẻ thù là sự tự mãn và quản lý seed phrase cẩu thả.