Khoảng 130 triệu USD Bitcoin đã bị đánh cắp từ các ví Coldcard do một lỗ hổng tồn tại trong cơ chế tạo seed phrase (cụm từ khôi phục). Và Ledger đã có những chia sẻ về vụ việc dù sự cố không ảnh hưởng đến thiết bị ký số của hãng, nhưng nó đang cho thấy một thực tại là AI đã bắt đầu thay đổi cuộc chơi bảo mật.
Lỗ hổng cũ nhưng đủ gây thiệt hại hàng trăm triệu USD
Mới đây, một lỗ hổng trong ví Bitcoin Coldcard đã bị khai thác trên quy mô lớn. Nguyên nhân được cho là xuất phát từ một lỗ hổng trong Random Number Generator (RNG) trên một số phiên bản firmware của Coldcard. Lỗi này khiến seed phrase được tạo ra có độ ngẫu nhiên thấp hơn tiêu chuẩn, tạo cơ hội để kẻ tấn công suy đoán và tái tạo cụm từ khôi phục. Sau khi khôi phục được ví, hacker có thể chuyển toàn bộ Bitcoin sang địa chỉ khác mà không cần tiếp cận trực tiếp với thiết bị ví lạnh.
Tổng thiệt hại ước tính lên tới khoảng 130 triệu USD và Coinkite sau đó đã phát hành bản vá và khuyến cáo những người từng tạo ví bằng các phiên bản firmware bị ảnh hưởng nên tạo một ví hoàn toàn mới, đồng thời chuyển toàn bộ tài sản sang địa chỉ mới để tránh nguy cơ tiếp tục bị đánh cắp.
Điểm đáng chú ý là cuộc tấn công không cần phá vỡ cơ chế mã hóa của Bitcoin hay trực tiếp xâm nhập vào một thiết bị đang ngoại tuyến. Điểm yếu nằm ở quá trình tạo khóa ngay từ đầu.
Ledger nói gì về sự cố Coldcard?
Charles Guillemet – CTO của Ledger cho rằng sự cố là lời nhắc nhở rõ ràng về một yếu tố thường bị người dùng bỏ qua, đó là chất lượng của cơ chế ngẫu nhiên trong việc tạo các cụm từ khôi phục.
Theo Ledger, các thiết bị ký số của hãng không bị ảnh hưởng bởi sự cố Coldcard và cho biết 24 từ khôi phục được tạo trực tiếp bằng bộ tạo số ngẫu nhiên phần cứng bên trong Secure Element, thay vì dựa vào phần mềm. Cách này giúp seed phrase có độ “khó” cao và không hề dễ để bị hacker đoán ra.
Nói cách đơn giản, một thiết bị ký số hay ví lạnh có thể được thiết kế rất chắc chắn, nhưng nếu quá trình tạo private key ngay từ đầu không đủ an toàn thì lớp bảo vệ phía sau cũng khó phát huy tác dụng.
Ledger cũng nhấn mạnh rằng việc một dự án có mã nguồn mở không đồng nghĩa với việc toàn bộ mã nguồn đã được kiểm tra kỹ lưỡng. Trong trường hợp Coldcard, đoạn mã liên quan đã tồn tại công khai trong nhiều năm trước khi vấn đề được phát hiện và khai thác.
Theo Guillemet, AI có thể hỗ trợ kẻ tấn công rà soát mã nguồn, tìm lỗi cấu hình và phát hiện những điểm bất thường với tốc độ mà con người khócó thể theo kịp. Điều này đồng nghĩa các nhà sản xuất ví lạnh cũng phải thay đổi cách kiểm tra và bảo vệ sản phẩm, thay vì chỉ dựa vào các quy trình đánh giá truyền thống.
Ledger cho biết hãng đã sử dụng AI kết hợp với các kỹ sư bảo mật và chuyên gia mật mã trong khoảng hai năm để rà soát mã nguồn, tìm lỗ hổng trước khi chúng bị kẻ xấu khai thác. Công ty cũng duy trì Donjon, phòng nghiên cứu bảo mật chuyên tìm cách tấn công các sản phẩm của chính Ledger.
Lưu ý khi chọn thiết bị bảo mật
Từ sự cố Coldcard, Ledger cho rằng người dùng không nên chỉ nhìn vào thiết kế vật lý, khả năng chống giả mạo hay việc thiết bị có hoạt động ngoại tuyến hay không.
Một câu hỏi quan trọng hơn là seed phrase được tạo ra như thế nào và nguồn sinh số ngẫu nhiên đó có được kiểm định độc lập hay không. Đây là nền tảng quyết định mức độ khó đoán của private key và ảnh hưởng trực tiếp đến khả năng bảo vệ tài sản.

Vụ việc của Coldcard không cho thấy Bitcoin hay mã hóa của Bitcoin đã bị phá vỡ. Ngược lại, nó cho thấy một sai sót trong lớp phần mềm hoặc quá trình tạo khóa vẫn có thể biến một chiếc ví ngoại tuyến thành mục tiêu tấn công. Khi AI giúp việc tìm kiếm lỗ hổng diễn ra nhanh hơn, các nhà sản xuất ví lạnh sẽ phải nâng cấp cả công nghệ lẫn quy trình kiểm định để theo kịp tốc độ mới của các cuộc tấn công.







Comment của bạn