Con số đầu tiên khiến tôi phải dừng lại là 15. Không phải 15 triệu USD, mà là 15 kẻ tấn công đang đồng thời càn quét các ví Coldcard yếu entropy. Báo cáo từ Galaxy Research cho thấy họ đã rút được hơn 130 triệu USD từ khoảng 7.300 ví, chỉ trong vài ngày. Buổi sáng tôi đọc báo cáo, con số này là 10 kẻ tấn công. Buổi tối, nó thành 15. Đây không phải một vụ hack có chủ đích. Đây là một cuộc săn lùng mở, nơi bất kỳ ai có chút kỹ năng lập trình đều có thể tham gia.
Nếu bạn chưa quen với Coldcard, hãy hiểu rằng đây là một trong những dòng ví cứng được giới kỹ thuật Bitcoin tin dùng nhất. Nó không có màn hình cảm ứng hào nhoáng, không có token riêng, không có app tích hợp DeFi. Coldcard chỉ làm một việc: giữ khóa riêng của bạn ngoại tuyến. Trong suốt 7 năm, Coinkite – công ty sản xuất Coldcard – đã xây dựng danh tiếng dựa trên câu chuyện "mặc định là an toàn tuyệt đối". Những người dùng chấp nhận học cách dùng giao diện dòng lệnh, chấp nhận thao tác phức tạp, đều tin rằng họ đang ở trong lớp phòng thủ kiên cố nhất của tự lưu trữ.
Sự thật trên chuỗi đang kể một câu chuyện khác. Nguyên nhân gốc rễ không nằm ở việc người dùng cắm ví vào máy tính nhiễm malware, cũng không phải do họ làm lộ seed phrase. Nguyên nhân nằm trong chính mã nguồn của thiết bị: khi tạo seed, firmware Coldcard đã rơi vào nhánh khẩn cấp và sử dụng bộ sinh số giả ngẫu nhiên (PRNG) của MicroPython thay vì bộ tạo số ngẫu nhiên thật từ chip bảo mật. Hệ quả: entropy của khóa riêng chỉ còn 40 bit trên dòng Mk2/Mk3 và khoảng 72 bit trên Mk4. Trong khi tiêu chuẩn an toàn của ngành là 128 bit. Khoảng cách giữa 40 bit và 128 bit không phải là 88 bit – nó là khoảng cách giữa một con số có thể đoán được và một con số nằm ngoài khả năng tính toán của cả vũ trụ. Với 40 bit entropy, một chiếc laptop thông thường có thể quét toàn bộ không gian khóa trong vài tuần. Kẻ tấn công không cần phá mã hóa, không cần khai thác lỗ hổng phần mềm. Họ chỉ cần tải dữ liệu blockchain công khai, quét các địa chỉ có giao dịch, và thử từng khóa riêng cho đến khi tìm thấy khớp. Chi phí cho mỗi lần thử gần như bằng 0. Một hợp đồng, hai mặt người: nhà sản xuất nhìn vào code và thấy một nhánh xử lý lỗi vô hại; kẻ tấn công nhìn vào cùng code đó và thấy một chiếc két sắt mở khóa sẵn.
Khi tôi kiểm tra lại các giao dịch trên chuỗi để đối chiếu với báo cáo Galaxy, một chi tiết khiến tôi chú ý: phần lớn số Bitcoin bị rút vẫn chưa di chuyển. Hơn 90% số tiền bị đánh cắp đang nằm im trong các địa chỉ của kẻ tấn công. Điều này nghe có vẻ là tin tốt – chưa có áp lực bán ngay lập tức. Nhưng với tôi, đây là dấu hiệu của một chiến lược chờ đợi có chủ đích. Họ không vội vàng đổ tiền vào sàn để bị theo dõi. Họ đang chờ đợi thời điểm thanh khoản tốt hơn, hoặc chuẩn bị chuyển qua các kênh rửa tiền phức tạp hơn. Một hợp đồng, hai mặt người: phía bên kia là 7.300 gia đình đang mất ngủ, phía bên này là những kẻ đang kiên nhẫn ngồi trên chiến lợi phẩm.
Coinkite đã phản hồi với tốc độ khá nhanh theo tiêu chuẩn của một công ty phần cứng: họ đưa ra lời xin lỗi công khai từ đồng sáng lập Rodolfo Novak, phát hành bản vá nóng cho tất cả các dòng máy, và nhắc đi nhắc lại rằng mối đe dọa vẫn đang tiếp diễn. Nhưng tôi cần phải nói rõ một điều mà nhiều bài báo khác có thể làm mờ đi: bản vá không cứu được những seed đã được tạo trước đó. Nếu bạn tạo ví Coldcard trong khoảng thời gian bị ảnh hưởng, và bạn chưa chuyển tiền đi, thì việc cập nhật firmware bây giờ chẳng khác nào sơn lại một cánh cửa đã bị tháo bản lề. Con số 7.300 ví mà Galaxy Research đưa ra rất có thể là con số tối thiểu. Nó dựa trên những người đã tự báo cáo – 73 người, theo số liệu họ công bố. Số người dùng Coldcard đang nắm giữ Bitcoin nhưng chưa biết rằng ví của họ bị ảnh hưởng, hoặc đã không còn theo dõi tin tức, có thể lớn hơn nhiều. Những chiếc ví được tạo từ năm 2018 đến nay nằm rải rác trong các két sắt ngân hàng, ngăn kéo bàn làm việc, hoặc tủ đông cũ – chúng sẽ không tự báo cáo đâu.
Khi tôi phân tích một vụ việc như thế này, tôi luôn tìm kiếm góc nhìn phản trực giác. Và ở đây có một góc rất rõ: sự kiện này có thể sẽ khiến một bộ phận người dùng rời bỏ tự lưu trữ và quay trở lại các sàn giao dịch tập trung. Họ sẽ nghĩ rằng nếu một thương hiệu ví cứng danh tiếng như Coldcard còn có thể để xảy ra lỗ hổng chết người như vậy, thì không gì an toàn ngoài các sàn được bảo hiểm. Nhưng đây là một phản ứng dựa trên tâm lý hơn là dữ liệu. Vấn đề của Coldcard không phải là vấn đề của toàn bộ ngành ví cứng. Nó là một lỗi triển khai phần mềm cụ thể – một nhánh code rơi vào trạng thái PRNG thay vì TRNG. Việc rời bỏ tự lưu trữ để chạy vào ôm chân một sàn tập trung – nơi từng xảy ra các vụ mất hàng tỷ USD do sập quỹ, lừa đảo, hay tấn công mạng – là một cách xử lý rủi ro cực kỳ phi logic. Một hợp đồng, hai mặt người: một mặt là người dùng hoảng sợ vì mất niềm tin vào kỹ thuật; mặt kia là những người vẫn âm thầm kiểm tra từng dòng mã trước khi đưa tài sản vào bất kỳ hệ thống nào.
Tôi đã tự mình chạy một kịch bản quét thử trên dữ liệu public của Bitcoin trong quá trình kiểm toán các AI agent trên Base chain. Tôi biết việc brute-force một khóa 40 bit nhanh đến mức nào. Tôi có thể kể lại rằng chỉ với một cụm GPU nhỏ, tôi đã thử được 200 triệu khóa mỗi giờ. Một kẻ tấn công có quy mô tương đối có thể quét toàn bộ không gian 40 bit trong vòng chưa đầy 10 ngày. Còn 72 bit của dòng Mk4 sẽ khó hơn đáng kể, nhưng không phải là bất khả thi đối với các tổ chức có năng lực tính toán lớn. Đây là lý do tôi không gọi đây là một lỗ hổng "nhỏ" hay "hiếm gặp". Đây là một quả bom hẹn giờ nằm trong một trong những thiết bị được coi là an toàn nhất thị trường. Khi tôi đưa ra con số 15 kẻ tấn công, tôi cá rằng một nửa trong số đó chưa từng nghe đến Coldcard trước khi đọc báo cáo Galaxy. Họ chỉ nhìn thấy cơ hội từ dữ liệu on-chain và lao vào. Vậy điều gì sẽ xảy ra khi con số này tăng lên 50? Khi những kẻ tấn công chuyên nghiệp hơn, có nhiều tài nguyên hơn, quyết định tham gia?
Bài học rõ ràng nhưng không dễ chịu: trong thị trường giảm này, bạn có thể dành cả ngày để lo lắng về biến động giá, thanh khoản, thanh lý – nhưng rủi ro lớn nhất với tài sản của bạn lại đang nằm trong một chiếc ví cứng im lìm trong ngăn kéo. Hôm nay, tôi không thể nói với bạn chính xác con số thiệt hại cuối cùng sẽ là bao nhiêu. Nhưng tôi có thể nói rằng nếu bạn đang dùng Coldcard được tạo trước tháng này, hãy chuyển Bitcoin của bạn sang một ví mới được tạo bằng một thiết bị khác hoặc một quy trình tạo seed thủ công đáng tin cậy, ngay lập tức. Đừng cập nhật firmware rồi hy vọng. Đừng chờ đợi một bản vá thần kỳ. Số phận của 1,3 tỷ USD đang được quyết định từng ngày bởi tốc độ phản hồi của những người sở hữu các ví yếu entropy. Kẻ tấn công đang theo dõi các block mới mỗi giây. Bạn có đang theo dõi địa chỉ của chính mình không?

