Từng được xem là pháo đài bất khả xâm phạm, hơn một nghìn ví lạnh bitcoin vừa bị tin tặc rút cạn 70 triệu USD mà không cần chạm vào thiết bị, bộc lộ lỗ hổng chí mạng từ cụm từ khôi phục.
Từ lâu, ví lạnh luôn được coi là "két sắt" an toàn nhất của giới đầu tư tiền mã hóa. Nguyên lý hoạt động của thiết bị này rất đơn giản với khóa riêng tư được lưu trữ hoàn toàn ngoại tuyến, không kết nối Internet, giúp loại bỏ nguy cơ bị tấn công từ xa.Ví lạnh (cold wallet) là thiết bị hoặc phương thức lưu trữ khóa bảo mật của tiền mã hóa ở trạng thái không kết nối Internet, giúp giảm nguy cơ bị tin tặc tấn công từ xa. Người sở hữu khóa này có quyền quản lý và chuyển tài sản số của mình.
Tuy nhiên, một diễn biến bất ngờ vừa xảy ra đã phá vỡ niềm tin này. Theo dữ liệu được công bố bởi Galaxy Research, trong khoảng thời gian từ 01:10 đến 01:51 UTC ngày 30/7, kẻ tấn công đã rút sạch 1.082,65 BTC (tương đương khoảng 70,2 triệu USD) từ 1.196 địa chỉ ví Coldcard. Toàn bộ đợt rút tiền diễn ra trong 41 phút, trải dài trên 6 block của mạng bitcoin.
Theo CoinDesk, điểm đáng lo ngại nhất của vụ việc nằm ở cách thức thực hiện. Hacker không hề tiếp cận hay chạm vào thiết bị vật lý của nạn nhân. Ngay cả khi thiết bị đang tắt nguồn và cất giữ trong két sắt, tài sản vẫn bị lấy đi mà trên mạng blockchain, các giao dịch này trông không khác gì việc chủ sở hữu tự nguyện chuyển tiền.
Hơn 1.000 bitcoin, trị giá khoảng 70 triệu USD, đã bị rút khỏi 1.196 ví Coldcard chỉ trong vòng 41 phút vào ngày 30/7 giờ UTC (Ảnh: NFT World).
Dữ liệu phân tích cho thấy kẻ tấn công đã thực hiện một cuộc quét quy mô lớn trên toàn mạng lưới. Trong số các ví bị rút tiền, có 1.183 ví sử dụng chuẩn địa chỉ SegWit hiện đại và 13 ví sử dụng các chuẩn địa chỉ cũ hơn. Điều này chứng minh thủ phạm không nhắm vào từng cá nhân cụ thể, mà rà soát toàn bộ các khả năng có thể xảy ra.
Lỗi thuật toán khiến khóa bảo mật "có thể đoán trước"
Theo báo cáo điều tra từ The Block, nguồn gốc của thảm họa này nằm ở quá trình khởi tạo cụm từ khôi phục (seed phrase) trên hệ thống phần mềm (firmware) của Coldcard.
Thông thường, thiết bị ví lạnh phải sử dụng bộ tạo số ngẫu nhiên chuyên dụng trên phần cứng để sinh ra mã khôi phục với hàng tỷ tỷ khả năng, khiến việc đoán mã là điều không thể. Tuy nhiên, một thiết lập nội bộ trong quá trình biên dịch hệ thống phần mềm đã khiến hệ thống vô tình bỏ qua bộ tạo số ngẫu nhiên này. Đoạn mã kiểm tra sau đó cũng chỉ xác nhận tùy chọn tồn tại thay vì kiểm tra xem nó đã thực sự hoạt động hay chưa.
Con số ngẫu nhiên lúc này bị đẩy về một thuật toán thay thế đơn giản hơn, dựa trên số sê-ri cố định của chip và các thanh ghi thời gian. Sự cố này khiến không gian khóa bị thu hẹp nghiêm trọng. Với các dòng ví Coldcard Mk2 và Mk3, quá trình tạo khóa có thể bị xác định chính xác. Với các dòng Mk4, Mk5 và Coldcard Q, tổng số cụm từ khôi phục có thể sinh ra bị thu hẹp xuống còn khoảng 4 tỷ khả năng.
Đối với máy tính hiện đại, việc dò quét 4 tỷ khả năng là bài toán hoàn toàn có thể giải quyết trong thời gian ngắn. Hacker chỉ cần tự tạo danh sách các cụm từ khôi phục tiềm năng trên máy tính của mình, sinh ra các địa chỉ ví tương ứng và đối chiếu với dữ liệu blockchain để rút tiền.
Giám đốc điều hành Coinkite, ông Rodolfo Novak (biệt danh NVK), đã lên tiếng xin lỗi và tuyên bố công ty "hoàn toàn chịu trách nhiệm về lỗi trên hệ thống phần mềm". Ông thừa nhận quy trình kiểm tra nội bộ đã bỏ sót lỗi này, đồng thời nhận định sự phát triển của trí tuệ nhân tạo (AI) đang khiến việc phát hiện các lỗ hổng mã nguồn diễn ra nhanh hơn bao giờ hết, tạo ra lợi thế lớn cho kẻ tấn công.
Dù vậy, hacker cũng đã để lại dấu vết. Phân tích từ chuyên gia Clay Garrett tại The Block cho biết, kẻ tấn công đã dùng tài khoản trả phí của một bên cung cấp dữ liệu blockchain để truy vấn các địa chỉ ví trước khi ra tay. Toàn bộ nhật ký truy cập trùng khớp với thời điểm tấn công đã được bàn giao cho cơ quan chức năng điều tra.
Bài học cho người nắm giữ tiền số và hành động cần làm ngay
Sự cố Coldcard đưa ra một bài học đắt giá cho cộng đồng đầu tư tiền mã hóa: Bảo mật ví lạnh không chỉ dừng lại ở việc giữ thiết bị an toàn khỏi sự tiếp cận vật lý, mà cốt lõi nằm ở việc các khóa riêng tư phải được tạo ra theo cách hoàn toàn ngẫu nhiên và không thể bị tái tạo.
Hiện tại, người dùng không có công cụ nào để tự kiểm tra xem cụm từ khôi phục của mình có thuộc nhóm dễ bị đoán hay không. Nhà sản xuất Coinkite đã phát hành bản cập nhật firmware khẩn cấp cho tất cả các dòng máy bị ảnh hưởng và đưa ra khuyến nghị quan trọng cho người dùng:
Cập nhật trên hệ thống phần mềm: Nhanh chóng nâng cấp thiết bị lên phiên bản phần mềm mới nhất.
Tạo cụm từ khôi phục mới: Khởi tạo một seed phrase hoàn toàn mới sau khi đã cập nhật phần mềm.
Thử nghiệm trước khi chuyển tài sản: Thực hiện giao dịch thử nghiệm với số tiền nhỏ sang ví mới trước khi chuyển toàn bộ tài sản.
Lưu trữ bản sao lưu: Giữ lại bản sao lưu của ví cũ cho đến khi toàn bộ quá trình chuyển tiền hoàn tất.
Vụ việc 70 triệu USD "bốc hơi" từ ví lạnh cho thấy ranh giới an toàn trong không gian tài sản số đang liên tục bị thách thức. Khi các công cụ công nghệ và AI giúp việc khai thác mã nguồn trở nên dễ dàng hơn, người nắm giữ tiền số bắt buộc phải nâng cao cảnh giác và chủ động cập nhật các giải pháp bảo mật mới nhất để bảo vệ tài sản của mình.
Cùng thời điểm sự cố bảo mật diễn ra, thị trường tiền mã hóa chịu nhiều áp lực điều chỉnh. Tính đến cuối phiên giao dịch ngày 31/7, bitcoin (BTC) đã giảm 2,9%, rơi xuống dưới mốc 63.000 USD (giao dịch quanh mức 62.929 USD). Tâm lý thận trọng bao trùm thị trường sau khi Cục Dự trữ Liên bang Mỹ (Fed) phát tín hiệu duy trì chính sách tiền tệ thắt chặt, kết hợp với kết quả kinh doanh kém khả quan từ sàn Coinbase.