Một lỗi trong firmware đã vô hiệu hóa chức năng tạo số ngẫu nhiên bảo mật trên nhiều thế hệ ví phần cứng Coldcard, dẫn đến một vụ trộm liên tục đã lấy đi 594.48 Bitcoin (BTC), trị giá khoảng 38.3 triệu USD.
Nhà sản xuất Coldcard là Coinkite cùng đội ngũ kỹ thuật Bitcoin của Block đã xác định lỗi phát sinh do chức năng kiểm tra bộ tạo số ngẫu nhiên (RNG) bị hỏng. Điều này cho phép tin tặc khôi phục lại khoá riêng của ví chỉ bằng những thông tin thiết bị dễ đoán thay vì dữ liệu ngẫu nhiên thật sự.
Firmware của Coldcard tắt tính năng tạo số ngẫu nhiên tích hợp sẵn trong chip. Thay vào đó, hệ thống dự phòng tạo khoá ví bằng cách sử dụng số serial của thiết bị và đồng hồ nội bộ. Cả hai yếu tố này đều có thể đoán được, biến mã seed lẽ ra khó đoán thành một câu đố đơn giản với hacker.
Các thiết bị dùng phiên bản firmware nhất định phát hành từ năm 2021 hầu như không có sự ngẫu nhiên thực sự nào. Các mẫu mới hơn đã có một bản vá phần nào, nhưng vẫn chỉ thu hẹp lại khoảng 4 tỷ phương án, con số mà máy tính hiện đại có thể xử lý hết. Theo Block, lỗi này xuất phát từ bản cập nhật năm 2021, và bản sửa năm sau đó vẫn chưa đủ.
Vì vậy, điểm yếu này ảnh hưởng đến cả giấy seed, bản sao lưu, và các tính năng khác liên quan đến nguồn số ngẫu nhiên trên thiết bị. Báo cáo của Block (xem chi tiết) đã xác nhận vấn đề còn rộng hơn. Tình huống này giống như lỗ hổng Ill Bloom đã khiến nhiều ví bị lấy cắp tiền do seed yếu hồi đầu năm nay.
Hacker không cần tiếp cận thiết bị để trộm tiền. Chỉ cần nhìn thấy địa chỉ ví hoặc khóa công khai đã xuất, họ có thể thử đoán và kiểm tra. Nếu đoán trúng, kẻ trộm sẽ có khoá riêng và chuyển ngay coin đi.
Coinkite khuyến nghị tất cả người dùng bị ảnh hưởng cần tạo seed mới trên thiết bị đã cập nhật phần mềm, sau đó chuyển toàn bộ tài sản ngay lập tức. Việc cập nhật firmware không thể cứu được seed yếu vì nó đã tồn tại sẵn trên ví.
COLDCARD Mk3 Security AdvisoryIf you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk. Mk4, Q and Mk5 are not affected based on our early analysis.Read the advisory and migrate carefully:https://t.co/3vgPHOjMS7
— COLDCARD (@COLDCARDwallet) July 30, 2026
Trong khi đó, người dùng có thêm passphrase cho seed sẽ giảm đáng kể khả năng bị khai thác lỗ hổng này. Đây cũng là cách được ZachXBT khuyên nên áp dụng cho ví di động.
Việc tạo khóa yếu từng khiến người dùng crypto mất tiền trước đây. Gần đây, việc lộ khóa master đã khiến cơ quan thuế Hàn Quốc gặp rủi ro vào đầu năm nay. Một lần khác, việc lộ khóa riêng khiến token của Humanity Protocol sụt giảm 88% vào tháng 06/2024.
Nhiều nhà cung cấp cũng đang đưa ví phần cứng offline ra bán tại các cửa hàng dành cho nhà đầu tư nhỏ lẻ. Tuy nhiên, sự cố này lại cho thấy chỉ một lỗi firmware cũng có thể phá hỏng mọi cam kết bảo mật ngay từ bên trong thiết bị.
Coinkite và Block cho biết họ vẫn đang đánh giá phạm vi ảnh hưởng của lỗi trên các phiên bản firmware cũ hơn. Trong lúc chờ kết quả chính thức, người dùng Coldcard nên giả định rằng mọi seed tạo trước bản vá ngày hôm nay đều có nguy cơ đã bị lộ.