BTC $62,915 -0.07%
ETH $1,852.28 -0.79%
SOL $72.36 -0.99%
BNB $576 -2.24%
XRP $1.07 +0.20%
DOGE $0.0695 -0.81%
ADA $0.1750 +3.43%
AVAX $6.21 -2.92%
DOT $0.7893 +3.87%
LINK $8.12 -0.92%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Giá thị trường

BTC Bitcoin
$62,915 -0.07%
ETH Ethereum
$1,852.28 -0.79%
SOL Solana
$72.36 -0.99%
BNB BNB Chain
$576 -2.24%
XRP XRP Ledger
$1.07 +0.20%
DOGE Dogecoin
$0.0695 -0.81%
ADA Cardano
$0.1750 +3.43%
AVAX Avalanche
$6.21 -2.92%
DOT Polkadot
$0.7893 +3.87%
LINK Chainlink
$8.12 -0.92%

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$62,915
1
Ethereum ETH
$1,852.28
1
Solana SOL
$72.36
1
BNB Chain BNB
$576
1
XRP Ledger XRP
$1.07
1
Dogecoin DOGE
$0.0695
1
Cardano ADA
$0.1750
1
Avalanche AVAX
$6.21
1
Polkadot DOT
$0.7893
1
Chainlink LINK
$8.12

🐋 Theo dõi cá voi

🔵
0xb428...ac2c
12 giờ trước
Stake
37,174 SOL
🟢
0x745d...7b02
3 giờ trước
Chuyển vào
1,435.06 BTC
🟢
0x2ffc...848e
2 phút trước
Chuyển vào
597,157 USDT

Hook: 41 phút định mệnh

Quan điểm | Võ Huyền |

{ "title": "Coldcard mất 70 triệu USD Bitcoin: 1196 địa chỉ trong 41 phút, kẻ tấn công biết rõ nạn nhân", "article": "Khi tôi nhìn vào dữ liệu Galaxy Research công bố, tôi không thấy một vụ hack thông thường. Tôi thấy điều ngược lại với tất cả những gì chúng ta từng tin về self-custody. 1.196 địa chỉ, 41 phút, 1.082,65 BTC – tương đương 70 triệu USD. Một con số biết nói, nhưng quan trọng hơn, nó nói lên một điều khó chịu: kẻ tấn công không hề manh động. Họ có danh sách, có quy trình, và có tốc độ của một tổ chức.

Đây không phải là một cá nhân quên mật khẩu. Đây là một sự kiện có hệ thống, một cú đánh vào trái tim của cộng đồng Bitcoin tự quản lý. Hãy cùng tôi mổ xẻ.

Hook: 41 phút định mệnh

Galaxy Research – bộ phận nghiên cứu thuộc Galaxy Digital, một công ty niêm yết trên NASDAQ – đã xác định được 1.196 địa chỉ Bitcoin mất toàn bộ số dư trong một cửa sổ thời gian cực ngắn: 41 phút. Không phải ba tháng, không phải ba ngày. Chỉ 41 phút.

Nếu bạn từng làm trong ngành an ninh mạng, bạn sẽ hiểu con số 41 phút đó đáng sợ đến mức nào. Khi một kẻ tấn công có thể quét sạch gần 1.200 ví trong vòng chưa đầy một giờ, điều đó có nghĩa là hắn ta đã có sẵn toàn bộ khóa riêng hoặc cụm từ hạt giống từ trước. Đây không phải là đột nhập từng nhà. Đây là một vụ thu hoạch hàng loạt, một vụ mùa bội thu được lên kế hoạch từ nhiều tháng trước.

Hook: 41 phút định mệnh

Sự kiện này gắn liền với Coldcard – một trong những thương hiệu hardware wallet được kính trọng nhất trong cộng đồng Bitcoin. Coldcard của hãng Coinkite nổi tiếng vì sự tối giản, bảo mật cao và được các nhà phát triển lõi tin dùng. Chính vì vậy, vụ việc này không chỉ là một vụ mất cắp tài sản – nó là một vết nứt trong niềm tin của cả một hệ sinh thái tự quản lý.

Context: Vụ việc chưa có lời giải

Điều kỳ lạ là thông tin công khai về sự việc vẫn còn rất ít. Chúng ta biết con số từ Galaxy Research, biết số liệu, nhưng không biết nguyên nhân. Không có tuyên bố chính thức từ Coinkite về việc sản phẩm của họ có bị khai thác hay không. Không có báo cáo kỹ thuật từ các công ty bảo mật độc lập. Tất cả những gì chúng ta có là một mớ câu hỏi.

Trong lịch sử các vụ mất cắp tiền mã hóa lớn, có ba kịch bản phổ biến: (1) lỗ hổng trong chính thiết bị phần cứng – ví dụ như bộ tạo số ngẫu nhiên (RNG) bị lỗi khiến khóa riêng có thể đoán trước; (2) tấn công chuỗi cung ứng – nghĩa là thiết bị bị can thiệp trước khi đến tay người dùng; (3) các phần mềm liên quan trên máy tính hoặc điện thoại của nạn nhân bị xâm nhập – ví như ví "nóng" kết nối với Coldcard, hoặc phần mềm quản lý tài khoản bị đánh cắp dữ liệu.

Với một sự kiện có quy mô 41 phút và 1.196 địa chỉ, kịch bản thứ ba – liên quan đến môi trường sử dụng – có vẻ hợp lý hơn cả. Nhưng tuyệt đối không được loại trừ khả năng hai kịch bản còn lại. Đây chính là lý do vì sao vụ việc này vẫn là một ẩn số lớn.

Core: Khi "an toàn tuyệt đối" chỉ là một câu chuyện

Hãy nói về kỹ thuật. Một hardware wallet như Coldcard được thiết kế để giữ khóa riêng ở trạng thái ngoại tuyến tuyệt đối. Nó không bao giờ kết nối internet, không bao giờ tiết lộ khóa riêng nếu không có sự xác nhận vật lý từ người dùng. Ngay cả khi máy tính của bạn bị nhiễm mã độc, kẻ tấn công cũng không thể rút tiền từ một chiếc Coldcard – hắn chỉ có thể ký một giao dịch độc hại và bạn phải tự xác nhận trên màn hình của thiết bị.

Vậy tại sao 1.196 địa chỉ lại có thể bị rút sạch trong 41 phút? Có một khả năng mà ít người nghĩ đến: kẻ tấn công không cần phá được Coldcard – hắn chỉ cần lấy được cụm từ hạt giống (seed phrase) trước khi nó được nhập vào Coldcard.

Hầu hết người dùng đều tạo seed phrase bằng cách sử dụng chính thiết bị Coldcard. Nhưng nhiều người khác, đặc biệt là những người mới, tạo seed phrase bằng các công cụ trực tuyến hoặc phần mềm ví mềm, sau đó "chuyển" sang Coldcard. Nếu mắt xích yếu nằm ở quá trình tạo seed – ví dụ như một ứng dụng ví giả hoặc một trang web phishing đánh cắp được cụm từ – thì phần cứng an toàn đến mấy cũng vô nghĩa.

Một khả năng khác: tấn công chuỗi cung ứng. Nếu một lô Coldcard bị đánh tráo hoặc cài backdoor từ nhà máy, thì toàn bộ người dùng mua lô hàng đó đều có thể bị xâm phạm. Vụ việc 41 phút có thể tương ứng với thời điểm kẻ tấn công kích hoạt backdoor và rút toàn bộ số dư từ các thiết bị bị cài cắm.

Có một chi tiết khiến tôi rất quan tâm: Galaxy Research là một đơn vị chuyên phân tích on-chain. Họ không công bố dữ liệu này một cách ngẫu nhiên. Họ phải có một đặc điểm chung để liên kết 1.196 địa chỉ này lại với nhau – có thể là cùng một địa chỉ người nhận, cùng một loại script, hoặc cùng một dấu vân tay kỹ thuật. Điều đó cho thấy kẻ tấn công đã sử dụng cùng một phương thức cho tất cả các nạn nhân. Đây không phải là một vụ hack cơ hội, mà là một chiến dịch có tổ chức.

Mấu chốt của vụ việc là: nếu Coldcard thực sự an toàn, thì câu chuyện "an toàn tuyệt đối" của toàn ngành hardware wallet cần được viết lại. Và nếu Coldcard không hề bị xâm phạm, thì vụ việc này vẫn đáng sợ không kém – bởi vì nó cho thấy toàn bộ quy trình self-custody của người dùng vẫn có những mắt xích cực kỳ yếu mà nhiều người không nhận ra.

Hook: 41 phút định mệnh

Contrarian: Đừng đổ lỗi cho Coldcard – hãy nhìn vào cách chúng ta "tự quản lý"

Cộng đồng Bitcoin hiện đang chia làm hai phe. Một phe vội vàng kết luận "Coldcard đã bị hack" và suy ra "không có hardware wallet nào an toàn". Phe kia bảo vệ Coldcard bằng mọi giá và đổ lỗi cho người dùng bất cẩn. Cả hai đều sai.

Tôi nhìn thấy một điều khác. Vụ việc này là một lời nhắc nhở rằng self-custody không chỉ là câu chuyện về phần cứng, mà là câu chuyện về toàn bộ hệ sinh thái xung quanh nó. Bạn có thể mua một chiếc két sắt tốt nhất thế giới, nhưng nếu bạn đưa chìa khóa cho một người lạ qua điện thoại, két sắt đó vô nghĩa. Với Bitcoin cũng vậy.

Điều phản trực giác ở đây là: vụ mất cắp 70 triệu USD này không nhất thiết là một thất bại của Coldcard – nó là thất bại của cách chúng ta giáo dục người dùng về self-custody. Chúng ta quá chú trọng đến việc mua một chiếc ví "đắt tiền, an toàn", mà quên mất rằng những nguy hiểm lớn nhất nằm ở những hành vi tưởng chừng nhỏ nhặt: lưu seed phrase trên ảnh chụp màn hình, dùng phần mềm ví không rõ nguồn gốc để tạo ví "tạm thời", hoặc kết nối ví với các ứng dụng DeFi bị nhiễm mã độc.

Nếu kẻ tấn công có thể rút 70 triệu USD từ 1.196 ví trong 41 phút, thì rất có thể chúng đã thu thập được một cơ sở dữ liệu khổng lồ về các cụm từ hạt giống bị lộ từ lâu. Chúng không cần phá khóa từng nhà một. Chúng chỉ cần một danh sách rò rỉ – từ một vụ phishing, một trang web giả mạo, hoặc một ứng dụng ví di động độc hại – và chúng dùng đúng một cái chìa khóa để mở tất cả các cánh cửa.

Thị trường tăng giá hiện tại đang che giấu rất nhiều lỗi kỹ thuật và thói quen xấu. Khi mọi người đang FOMO mua Bitcoin, họ thường không dành thời gian để kiểm tra xem seed phrase của họ đã từng tiếp xúc với những thứ không nên tiếp xúc hay chưa. Vụ Coldcard là một hồi chuông: đừng đợi đến khi mất tiền mới học về bảo mật.

Takeaway: Bài học không chỉ dành cho người dùng Coldcard

Hiện tại, chưa ai có thể trả lời chắc chắn vụ này xảy ra như thế nào. Nhưng có một điều chắc chắn: 1.196 người – những người đã tin tưởng vào self-custody, tin rằng "not your keys, not your coins" – đã mất toàn bộ tài sản chỉ trong 41 phút. Điều đó có nghĩa là tự quản lý tài sản là một kỹ năng, không phải là một sản phẩm. Bạn không thể chỉ mua một chiếc ví đắt tiền rồi nghĩ rằng mọi thứ an toàn.

Nếu bạn đang nắm giữ một lượng Bitcoin đáng kể, hãy dành thời gian xem lại toàn bộ quy trình của mình. Nếu bạn đã từng nhập seed phrase vào bất kỳ thiết bị nào kết nối internet, kể cả "chỉ vài giây", hãy coi cụm từ đó là không an toàn. Hãy tạo một seed phrase mới trực tiếp trên chính thiết bị Coldcard, hoặc tốt hơn, sử dụng các giải pháp đa chữ ký (multisig) để phân tán rủi ro.

Câu hỏi lớn nhất không phải là "Coldcard có bị hack không", mà là "liệu chúng ta có sẵn sàng thay đổi cách nhìn nhận về bảo mật để không trở thành nạn nhân tiếp theo hay không". Ngành công nghiệp này đang lớn lên, nhưng những kẻ tấn công cũng đang lớn lên nhanh hơn. Lần tới, con số có thể không dừng lại ở 70 triệu USD.", "tags": ["Coldcard", "Bitcoin security", "Galaxy Research", "Self-custody", "Hardware wallet"], "prompt": "Tạo hình minh họa một chiếc ví phần cứng Coldcard bị vỡ thành nhiều mảnh, với hình ảnh một chiếc đồng hồ đếm ngược 41 phút ở phía sau, và các dòng mã Bitcoin rơi ra từ chiếc ví. Phong cách tối giản, màu chủ đạo là xám và cam, tạo cảm giác căng thẳng và bí ẩn. Có thể thêm một chữ ký số hoặc dải băng truy vết để ám chỉ sự kiện blockchain." }

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xffb7...7020
Ví lưu ký tổ chức
+$4.4M
74%
0x4983...29f7
Thợ đào DeFi hàng đầu
+$3.9M
84%
0x23fc...47ce
Ví lưu ký tổ chức
+$4.6M
92%