Một doanh nhân Canada đã mất hơn 1.6 triệu USD bằng Bitcoin (BTC) chỉ trong chưa đầy bảy phút từ một ví lạnh Coldcard – và đây chỉ là một phần trong làn sóng mất mát tổng cộng lên tới 1,367.05 BTC.
Sự việc này cho thấy một thực tế đáng lo về việc tự lưu trữ tài sản: Đôi khi bạn làm đúng mọi thứ vẫn là chưa đủ an toàn.
Lưu trữ lạnh nghĩa là giữ private key trên thiết bị không bao giờ kết nối Internet. Jonathan Goodman đã rất cẩn thận thực hiện điều này, đặt ví Coldcard của mình trong két an toàn tại ngân hàng.
18.25 BTC của anh được chia ra và lưu giữ ở nhiều két khác nhau. Anh không bao giờ tiết lộ mật khẩu khôi phục (seed phrase) và luôn giữ các thiết bị này tách biệt với Internet.
Thế nhưng, mọi biện pháp vẫn trở nên vô nghĩa vào ngày 29/07/2026. Trong khoảng 9:36 đến 9:43 tối hôm đó, tất cả các ví mà Goodman nắm giữ đều bị rút sạch tiền.
Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất.
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.This part's nerdy, but here's… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
Goodman chỉ phát hiện ra vấn đề lớn hơn khi đang ở căn nhà nghỉ dưỡng của mình.
Nghĩ rằng mình sẽ không bị ảnh hưởng, anh mở phần mềm ví Wasabi để kiểm tra số dư nhưng chỉ thấy các giao dịch rút tiền hàng loạt hiển thị màu đỏ.
Lỗ hổng này đã xuất hiện từ năm 2021. Một lỗi trong code sinh mật khẩu khôi phục khiến một số thiết bị dễ bị tấn công; các hacker được cho là đã sử dụng trí tuệ nhân tạo để dò tìm seed phrase trên những thiết bị bị ảnh hưởng.
Anh hiện đang trình báo sự việc với cảnh sát và cơ quan chứng khoán Ontario. Hy vọng phục hồi tài sản gần như là rất thấp, Goodman nói rằng điều đau nhất là dù đã cẩn thận tuyệt đối vẫn không tránh khỏi mất mát.
Sự việc không chỉ dừng lại ở một nạn nhân. Galaxy Research đã phát hiện ba đợt tấn công nhằm vào các ví được sinh bởi thiết bị Coldcard.
Ba đợt tấn công này liên quan tới 4,585 địa chỉ nguồn và tổng cộng đã bị lấy mất 1,367.05 BTC, tương đương khoảng 88.6 triệu USD tại thời điểm viết bài.
Ông Alex Thorn, người đứng đầu Galaxy Research, cho rằng các đợt tấn công vẫn chưa dừng lại. Ông khuyến cáo bất kỳ ai chưa chuyển tiền ra khỏi thiết bị Coldcard có nguy cơ nên di chuyển tài sản ngay lập tức.
Hai làn sóng tấn công đầu tiên có các giao dịch với dấu hiệu giống nhau và có thể cùng chung một nhóm hacker, tuy nhiên điều này chưa được xác nhận chính thức. Sóng tấn công thứ ba lại hoàn toàn khác biệt, có thể do công cụ mới hoặc một kẻ tấn công khác cũng lợi dụng cùng lỗ hổng.
Số Bitcoin bị đánh cắp hiện vẫn nằm yên trong các ví của kẻ tấn công, chưa có dấu hiệu dịch chuyển. Các khoản Bitcoin bị lấy đi đều đã “nằm im” trung bình 3.18 năm – tức đa phần nạn nhân là những nhà đầu tư nhỏ lẻ nắm giữ lâu dài, không phải tổ chức lớn.
Galaxy cũng nhấn mạnh rằng đây chỉ là kết luận dựa vào dữ liệu trên chuỗi (on-chain), chưa thể khẳng định chắc chắn nguyên nhân là do quá trình tạo mật khẩu phục hồi (seed phrase) không đủ ngẫu nhiên.
“… đây thật sự là một cú sốc đối với việc tự lưu trữ Bitcoin. Chúng ta cần làm tốt hơn về bảo mật, giáo dục người dùng và nhìn nhận thực tế về độ phức tạp, kỳ vọng cũng như khuyến nghị với bạn bè, gia đình, cộng đồng…” – ông Alex Thorn chia sẻ.
Chuyên gia Shanaka Anslem Perera chỉ ra một nghịch lý, tài liệu hướng dẫn của Coldcard lại khẳng định phương pháp mặc định để tạo seed phrase là phương án hãng tin tưởng nhất, đồng thời xếp lỗi này vào nhóm rủi ro thấp đối với người dùng.
Đăng ký kênh YouTube của chúng tôi để xem các chuyên gia, phóng viên phân tích chuyên sâu.
Coldcard's own manual describes the default way of making a seed as the method that "involves the most trust." It also calls that method "low risk to users." The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source… pic.twitter.com/ejV66wYb9S
— Shanaka Anslem Perera ⚡ (@shanaka86) August 2, 2026
Dù vậy, người dùng Coldcard vẫn có thể tạo seed phrase bằng cách kết hợp kết quả xúc xắc với thiết bị hoặc chỉ dùng xúc xắc, như hướng dẫn ghi rõ sẽ loại bỏ hoàn toàn rủi ro từ phần cứng. Tuy nhiên, phần lớn người dùng lại chọn phương pháp mặc định – và chính cách này mà Galaxy Research phát hiện liên quan tới các vụ mất BTC.
Bản chất vấn đề còn sâu xa hơn. Tính lặp lại (reproducibility) giúp kiểm tra firmware dễ dàng nhưng lại gây nguy hiểm khi tạo seed phrase, vì các seed yếu hoặc mạnh đều tạo ra dãy 24 từ tưởng chừng như hợp lệ và rất khó phân biệt.
Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.Help spread the word, especially to people who are less online and may not see this update. https://t.co/aC2zdazILQ
— COLDCARD (@COLDCARDwallet) August 1, 2026
Ngay cả thiết bị được quảng bá với tiêu chí “Don’t Trust, Verify” cũng không tránh khỏi nguy cơ về tính ngẫu nhiên (entropy). Những ai đang dùng các thiết bị có khả năng bị ảnh hưởng nên kiểm tra lại và chuyển tài sản để tránh rủi ro.