Tweetsy

Giá thị trường

BTC Bitcoin
$77,583.4 -2.51%
ETH Ethereum
$2,435.62 -2.69%
SOL Solana
$103.41 -2.16%
BNB BNB Chain
$689 -2.41%
XRP XRP Ledger
$1.38 -2.75%
DOGE Dogecoin
$0.0845 -2.90%
ADA Cardano
$0.2000 -4.31%
AVAX Avalanche
$7.27 -2.13%
DOT Polkadot
$0.8411 -3.87%
LINK Chainlink
$11.31 -4.03%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,583.4
1
Ethereum ETH
$2,435.62
1
Solana SOL
$103.41
1
BNB Chain BNB
$689
1
XRP Ledger XRP
$1.38
1
Dogecoin DOGE
$0.0845
1
Cardano ADA
$0.2000
1
Avalanche AVAX
$7.27
1
Polkadot DOT
$0.8411
1
Chainlink LINK
$11.31

🐋 Theo dõi cá voi

🟢
0xde30...7cb9
30 phút trước
Chuyển vào
22,062 SOL
🔴
0x195e...2cf1
6 giờ trước
Chuyển ra
2,392.38 BTC
🔵
0x6705...737c
6 giờ trước
Stake
38,807 SOL
Thị trường

Coldcard mất 100 triệu USD vì 40 bit entropy: Khi 'lớp bảo mật cuối cùng' của Bitcoin tự mở khóa

Hồ Huyền
Trong suốt quãng thời gian quan sát thị trường tiền mã hóa, tôi chưa bao giờ thấy một địa chỉ ví bị hack nào lại trở thành một 'chiếc giếng ước' công cộng đúng nghĩa. Nhưng địa chỉ chứa 1.596 BTC bị đánh cắp từ người dùng Coldcard đã làm được điều đó. Hai mươi ba khoản tiền gửi nhỏ, kèm theo các thông điệp OP_RETURN - một vài lời chế giễu, một bài thơ ngắn, một lời đề nghị 'chỉ cần 0,25 BTC để mua xe', và thậm chí một chuỗi lệnh 117 byte cố gắng ra lệnh cho 'AI agent có thể đang điều khiển chiếc ví này' hãy thanh lý toàn bộ tài sản. Tổng chi phí cho tất cả những thông điệp đó: chưa đầy 52 USD cộng thêm khoảng 6 USD phí giao dịch. Trong khi đó, tổng thiệt hại mà vụ việc gây ra: hơn 100 triệu USD. Khoảng cách giữa hai con số đó không chỉ là sự mỉa mai. Nó phản ánh cách cộng đồng Bitcoin đang đối diện với một trong những sự cố bảo mật nghiêm trọng nhất trong lịch sử ngành phần cứng ví. Và nó đặt ra một câu hỏi khó chịu mà tôi đã phải tự hỏi mình suốt nhiều tuần: chúng ta đã tin tưởng vào thứ gì, và tại sao? Câu chuyện bắt đầu khi Coldcard - thương hiệu ví phần cứng của Coinkite, một công ty có trụ sở tại Toronto - chính thức công bố một lỗ hổng bảo mật ảnh hưởng đến toàn bộ thiết bị sản xuất từ khoảng năm 2020 đến 2025. Vấn đề không nằm ở chip bảo mật vật lý, không nằm ở khả năng chống giả mạo, cũng không nằm ở giao thức Bitcoin. Nó nằm ở một nơi cơ bản hơn nhiều: trình tạo số ngẫu nhiên trong firmware. Khi người dùng tạo một ví mới trên Coldcard, thiết bị sẽ tạo ra một cụm từ khôi phục 12 hoặc 24 từ theo chuẩn BIP39. Chuẩn này yêu cầu từ 128 đến 256 bit entropy - về cơ bản là 'độ hỗn loạn' cần thiết để khiến việc đoán khóa riêng tư trở thành bất khả thi về mặt tính toán. Nhưng trong suốt năm năm, các thiết bị Coldcard chỉ tạo ra khoảng 40 bit entropy thực tế. Bốn mươi bit, với một kẻ tấn công có cụm GPU hiện đại, tương đương với việc tìm một cây kim trong một đống cỏ khô mà ai đó đã đốt trước đó. Không gian tìm kiếm bị thu nhỏ từ con số gần như vô hạn xuống còn khoảng một nghìn tỷ phép tính - một con số khiến cuộc tấn công brute-force trở nên khả thi với chi phí chỉ vài nghìn đến vài chục nghìn USD và thời gian vài ngày đến vài tuần. Hơn 7.300 địa chỉ đã bị xâm phạm. Khoảng 1.596 BTC - tương đương hơn 100 triệu USD theo giá thị trường thời điểm đó - đã bị quét sạch mà người dùng không hề hay biết. Kẻ tấn công không cần chiếm quyền điều khiển thiết bị, không cần lừa người dùng ký giao dịch độc hại, không cần khai thác lỗ hổng hợp đồng thông minh. Chỉ cần ngồi đó, chạy một thuật toán quét qua không gian khóa đã bị thu hẹp, phát hiện những địa chỉ có số dư và rút sạch. Điều khiến vụ việc này trở nên khác biệt không chỉ là kỹ thuật. Mà là những gì xảy ra sau đó. Và chính phần sau đó - phần con người, phần văn hóa, phần hỗn loạn trên chuỗi - mới là thứ khiến tôi viết bài này. Hãy để tôi phân tích khía cạnh kỹ thuật một cách thẳng thắn, dựa trên kinh nghiệm làm việc với nhiều dự án Bitcoin và ví phần cứng trong suốt những năm qua. Lỗi entropy 40 bit không phải là một lỗi trong giao thức hay chuẩn BIP39. Đây là một lỗi triển khai, một sự sai lệch giữa thiết kế và thực tế. Loại lỗi mà các buổi kiểm toán thường bỏ qua vì nó nằm quá sâu trong tầng firmware - một nơi mà ngay cả những nhà phát triển giàu kinh nghiệm nhất cũng khó kiểm tra bằng mắt thường. Trong một buổi kiểm toán điển hình, bạn kiểm tra mã nguồn, bạn chạy các bài kiểm tra xâm nhập, bạn xem xét quy trình sản xuất. Nhưng việc đo lường chất lượng thực tế của một trình tạo số ngẫu nhiên - đặc biệt khi nó đã được nhúng sâu vào trong chip và firmware qua nhiều phiên bản - là một bài toán hoàn toàn khác. Tôi còn nhớ một lần, khi còn làm nhân viên phân tích tại một quỹ đầu tư nhỏ ở Tel Aviv vào năm 2018, chúng tôi đã từ chối đầu tư vào một dự án ví phần cứng vì đội ngũ phát triển không thể giải thích rõ ràng nguồn entropy của họ đến từ đâu. Lúc đó tôi nghĩ mình đã quá thận trọng. Bây giờ nhìn lại, tôi ước gì mình đã đặt câu hỏi đó thường xuyên hơn, sâu hơn, và cho nhiều thiết bị hơn. Bởi vì vụ Coldcard này cho thấy ngay cả những thương hiệu được tôn sùng nhất trong cộng đồng Bitcoin cũng có thể mắc những lỗi cơ bản nhất. Để hiểu mức độ nghiêm trọng của 40 bit entropy, chúng ta cần một phép so sánh. Khi các ngân hàng yêu cầu mật khẩu 8 ký tự với chữ hoa, chữ thường, số và ký tự đặc biệt, họ đang cung cấp khoảng 47 bit entropy. Điều đó có nghĩa là Coldcard, trong năm năm, đã bảo vệ tài sản của người dùng bằng 'mật khẩu' có độ mạnh tương đương một mật khẩu ngân hàng trực tuyến thông thường, trong khi quảng cáo rằng nó tương đương với một hầm vàng được bảo vệ bằng khóa 24 từ. Và không chỉ người dùng cá nhân - nhiều quỹ đầu tư, nhiều tổ chức đã sử dụng Coldcard như một phần trong quy trình lưu ký lạnh của họ. Khoảng 1.596 BTC bị mất, trong tổng nguồn cung Bitcoin hơn 19,8 triệu BTC đã được khai thác, chỉ chiếm khoảng 0,008%. Con số này không đủ để tạo ra một cú sốc giá trên thị trường. Nhưng nó không kể toàn bộ câu chuyện. Có một điều mà các báo cáo công khai hiếm khi đề cập: 7.300 địa chỉ được thống kê là số địa chỉ đã bị quét sạch. Nhưng còn những địa chỉ có thể đã bị xâm phạm nhưng vẫn chưa bị rút tiền thì sao? Liệu kẻ tấn công có đang chờ đợi, quan sát, và để cho những nạn nhân tiềm năng tiếp tục gửi thêm Bitcoin vào các địa chỉ đã 'nhiễm độc' mà không hề hay biết? Nếu đúng như vậy, con số thiệt hại thực tế có thể còn cao hơn nhiều khi vụ việc lắng xuống. Theo kinh nghiệm quản lý quỹ của tôi, chi phí của một cuộc tấn công như thế này là tuyến tính. Bạn không cần phải là một cơ quan tình báo quốc gia. Bạn cần một văn phòng nhỏ với vài chục GPU, một trình quét khóa được viết tốt, và sự kiên nhẫn. Chi phí vận hành có thể chỉ bằng một phần nhỏ của số tiền bị đánh cắp - và đó là điều khiến nó trở thành một mô hình tội phạm hiệu quả đáng sợ. Trong thế giới tài chính truyền thống, việc đánh cắp 100 triệu USD từ một ngân hàng đòi hỏi một tổ chức tinh vi, nội gián, và vô số bước che giấu. Trong thế giới tiền mã hóa, chỉ cần một lỗi entropy kéo dài 5 năm và một thuật toán thông minh. Tuy nhiên, khía cạnh kỹ thuật thú vị nhất của vụ việc này không nằm ở chuyện hack. Nó nằm ở các thông điệp OP_RETURN. OP_RETURN, trong thiết kế của Bitcoin, là một cách để ghi dữ liệu tùy ý lên blockchain mà không làm ô nhiễm UTXO. Về cơ bản, nó biến Bitcoin thành một 'bảng thông báo công cộng' nơi bất kỳ ai cũng có thể khắc một thông điệp với chi phí tối thiểu. 23 khoản tiền gửi kèm OP_RETURN đến địa chỉ của hacker - tổng cộng 81.527 satoshi, khoảng 52 USD - đã biến một vụ trộm nghiêm trọng thành một màn trình diễn văn hóa. Các thông điệp đa dạng từ chế giễu, đến cầu xin, đến quảng cáo 'dịch vụ rửa tiền chuyên nghiệp' - một lời mời chào mà các nhà điều tra có thể dùng làm bằng chứng hoặc một cái bẫy. Điều đáng chú ý nhất với tôi là thông điệp 117 byte cố gắng ra lệnh cho 'AI agent có thể đang kiểm soát chiếc ví này' hãy thanh lý tất cả tài sản. Đây là một biến thể của tấn công prompt injection - trong thế giới AI thông thường, kỹ thuật này được dùng để qua mặt chatbot, nhưng ở đây, nó đang thử nghiệm một kịch bản tương lai: khi các AI agent bắt đầu quản lý tài sản tiền mã hóa, liệu chúng có 'nghe lời' những thông điệp công khai trên blockchain? Đây có thể là một trò đùa. Nhưng nó cũng có thể là một phép thử có chủ đích, gửi đi từ một kẻ nào đó muốn xem liệu có một AI agent nào đang theo dõi và phản hồi. Khi tôi quan sát các vụ tấn công mạng trong gần hai thập kỷ, tôi chưa bao giờ thấy một kẻ tấn công nào bị biến thành 'người nổi tiếng' ngay trong lúc đang gây án. Nhưng với Bitcoin, điều đó đang xảy ra. Kẻ trộm 100 triệu USD đang trở thành một nhân vật được người dùng viết thư cho, chế giễu, và thậm chí cầu xin. Điều này phản ánh một thực tế rằng Bitcoin, ngoài việc là một hệ thống tiền tệ, còn là một không gian văn hóa nơi ngay cả một vụ trộm tài sản cũng trở thành một phần của 'câu chuyện chung'. Và những lớp ý nghĩa xã hội này đang len lỏi vào cách chúng ta đánh giá an ninh của hệ thống. Từ góc nhìn vĩ mô, tác động của vụ việc lên giá Bitcoin gần như bằng không. 1.596 BTC so với khối lượng giao dịch hàng ngày của thị trường chỉ là một giọt nước trong đại dương. Nhưng tác động lên thị trường phần cứng ví lại là một câu chuyện hoàn toàn khác. Coldcard từng được cộng đồng Bitcoin maximalist tôn sùng như một biểu tượng của sự an toàn tuyệt đối. Thiết bị này không có màn hình cảm ứng, không có Bluetooth, không có kết nối không dây. Nó là một cục gạch nhỏ với các nút bấm vật lý, được thiết kế để làm một việc duy nhất: ký giao dịch Bitcoin một cách an toàn. Thương hiệu 'an toàn tuyệt đối' đó chính là lý do tại sao các nhà đầu tư lớn, những người nắm giữ dài hạn, và cả một số quỹ chọn Coldcard làm nơi cất giữ tài sản. Giờ đây, niềm tin đó đã bị nứt. Và trong thị trường bảo mật, niềm tin là tài sản duy nhất không thể mua lại bằng tiền. Sự dịch chuyển thị phần là điều gần như chắc chắn. Ledger - vốn đã trải qua cuộc khủng hoảng Recover năm 2023 - và Trezor, thiết bị mã nguồn mở hoàn toàn, gần như chắc chắn sẽ hưởng lợi từ làn sóng người dùng rời bỏ Coldcard. Các thương hiệu nhỏ hơn như Passport và BitBox02 sẽ tận dụng cơ hội để nhấn mạnh quy trình kiểm toán bảo mật của riêng họ. Nhưng câu hỏi thú vị hơn nằm ở hướng ngược lại: liệu một số người dùng - đặc biệt là những người không có nền tảng kỹ thuật vững - sẽ quyết định rằng tự lưu trữ là quá rủi ro và quay trở lại giao tài sản cho các sàn giao dịch tập trung hoặc dịch vụ lưu ký có bảo hiểm? Trong chu kỳ 2025, khi các quỹ ETF Bitcoin đã tạo ra một kênh đầu tư thể chế, phần lớn nhà đầu tư mới không cần phải tự giữ khóa riêng của họ. Họ có thể mua Bitcoin qua ETF, qua các sàn giao dịch được quản lý, hoặc qua các dịch vụ lưu ký chuyên nghiệp. Vụ Coldcard này, dù gây thiệt hại cho một nhóm nhỏ người dùng tự quản lý tài sản, lại cung cấp một lý lẽ mới cho trào lưu 'trở về với lưu ký tập trung' - một trào lưu mà tôi cho rằng sẽ định hình lại cấu trúc thị trường trong chu kỳ tới. Về mặt pháp lý, vụ việc nằm ở một vùng xám thú vị. Bitcoin không phải là chứng khoán, vì vậy SEC và CFTC gần như chắc chắn không có thẩm quyền. Nhưng FBI, RCMP của Canada và các cơ quan thực thi pháp luật khác có thể sẽ can thiệp vì quy mô của vụ trộm - hơn 100 triệu USD là một con số đủ lớn để kích hoạt các cuộc điều tra liên bang. Các thông điệp OP_RETURN trong ví của hacker, bao gồm lời mời 'dịch vụ rửa tiền', có thể trở thành bằng chứng quan trọng. Trong lịch sử, FBI đã từng gửi thông điệp cho hacker qua blockchain. Bây giờ, ngược lại, công chúng đang gửi thông điệp cho một hacker, và tất cả những thông điệp đó đều nằm trong hồ sơ công khai vĩnh viễn. Một câu hỏi pháp lý thú vị khác là trách nhiệm sản phẩm. Coinkite có thể đối mặt với các vụ kiện tập thể từ những người dùng mất tài sản. Tuy nhiên, các điều khoản sử dụng của hầu hết các ví phần cứng đều bao gồm các điều khoản miễn trừ trách nhiệm rất rộng. Câu hỏi lớn là các điều khoản đó có miễn trừ cho trường hợp 'sơ suất nghiêm trọng' hay không - và một lỗi entropy kéo dài 5 năm, ảnh hưởng đến hàng nghìn người dùng, có thể được xem là sơ suất nghiêm trọng hay chỉ là một rủi ro kỹ thuật mà người dùng đã chấp nhận khi ký vào thỏa thuận sử dụng? Bây giờ, hãy để tôi nói về điều mà tôi cho là phần quan trọng nhất của vụ việc này - một điều mà hầu hết các bài báo đều bỏ qua. Nếu bạn đọc các báo cáo an ninh thông thường về vụ Coldcard, bạn sẽ thấy một câu chuyện quen thuộc: 'hacker sẽ nhanh chóng rửa tiền qua mixer và bán trên sàn giao dịch'. Nhưng thực tế đang diễn ra hoàn toàn ngược lại. Địa chỉ của hacker vẫn nằm im, vẫn giữ hàng chục triệu USD trong ví, và vẫn đang 'thu thập' các thông điệp OP_RETURN từ công chúng. Điều này cho thấy một khả năng phản trực giác: kẻ tấn công có thể không phải là một kẻ cơ hội muốn nhanh chóng thanh lý tài sản. Họ có thể là một 'người nắm giữ' thực sự, có niềm tin vào giá trị lâu dài của Bitcoin, và đang chờ đợi thời điểm thích hợp để di chuyển tiền qua các kênh khó truy vết hơn. Họ cũng có thể đang sử dụng chiếc ví này như một 'mật ong' để quan sát ai đang theo dõi, ai đang cố gắng tương tác, và ai có thể là mối đe dọa. Tôi đã thấy điều này trước đây trong các vụ tống tiền ransomware lớn. Kẻ tấn công thường giữ một phần lớn số tiền trong nhiều tháng, thậm chí nhiều năm, không phải vì không biết cách rửa tiền, mà vì chúng đang chờ đợi 'cơn bão' đi qua. Sự chú ý của truyền thông là một con dao hai lưỡi - nó làm lộ danh tính và phương thức, nhưng cũng làm tăng tính thanh khoản và uy tín của địa chỉ như một 'nhân vật' trong vũ trụ Bitcoin. Và khi một địa chỉ trở nên nổi tiếng, việc theo dõi nó trở nên khó khăn hơn, bởi vì có quá nhiều người đang gửi tiền và thông điệp vào đó, tạo ra nhiễu cho các nhà điều tra. Có một điều nữa mà tôi muốn nhấn mạnh: sự hài hước của các thông điệp OP_RETURN đang làm xao nhãng một sự thật nghiêm trọng. Khi 23 người gửi tiền và viết thơ cho hacker, họ đang vô tình - hoặc cố ý - che giấu thực tế rằng 7.300 địa chỉ đã bị xâm phạm và hơn 100 triệu USD đã bị đánh cắp. Kẻ tấn công đang trở thành một nhân vật 'đáng thương' trong một câu chuyện giải trí, thay vì một tên tội phạm nguy hiểm đang nắm giữ một lượng lớn tài sản bất hợp pháp. Sự bình thường hóa này, theo tôi, còn nguy hiểm hơn cả vụ hack ban đầu, bởi vì nó làm giảm nhận thức về rủi ro của cộng đồng. Trong một thị trường mà mọi người đang chờ đợi hướng đi tiếp theo, vụ Coldcard này là một lời nhắc nhở rằng giá trị của Bitcoin không nằm ở những con số trên biểu đồ, mà nằm ở niềm tin rằng tài sản của bạn an toàn khi bạn tự nắm giữ khóa riêng. Khi niềm tin đó bị lung lay, dù chỉ ở một phân khúc nhỏ của thị trường, nó sẽ tạo ra những gợn sóng lan tỏa. Câu hỏi không phải là 'Coldcard có còn an toàn không', mà là 'ngành công nghiệp ví phần cứng có học được bài học từ sự thất bại này không'. Và có một câu hỏi khác, sâu hơn, mà mỗi người dùng tự lưu trữ cần tự hỏi: nếu entropy của thiết bị bạn tin tưởng đã yếu đi trong 5 năm mà không ai biết, thì còn bao nhiêu lỗ hổng tương tự đang nằm im trong các tầng phần mềm của những thiết bị khác? Trên blockchain, mọi dòng chữ đều có thể bị xóa sửa - nhưng trên Bitcoin, mọi thông điệp đều vĩnh viễn. Có lẽ đó cũng là phép ẩn dụ cho sự tự do mà chúng ta đang cố gắng bảo vệ, và cái giá của sự tự do đó là sự chú ý không ngừng đến những chi tiết nhỏ nhặt nhất - bởi vì trong thế giới tiền mã hóa, chi tiết nhỏ nhặt nhất cũng có thể là thứ khiến mọi thứ sụp đổ.

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x7d3f...18f7
Ví lưu ký tổ chức
+$3.7M
94%
0x4d09...b6ec
Nhà tạo lập thị trường
+$2.8M
61%
0xee12...3846
Nhà giao dịch on-chain dày dặn
+$3.3M
87%