Galaxy Research xác nhận khoảng 1.719 BTC, tương đương 111 triệu USD, đã bị đánh cắp từ người dùng ví cứng Bitcoin Coldcard do lỗ hổng bảo mật nghiêm trọng trong firmware. Đơn vị nghiên cứu này cảnh báo tổng thiệt hại thực tế có thể vượt 130 triệu USD khi tính cả các trường hợp đang chờ xác minh. Các cuộc tấn công diễn ra theo nhiều đợt từ cuối tháng 7/2026, với sự tham gia của nhiều nhóm tin tặc độc lập thay vì một tổ chức duy nhất.
Nguồn gốc lỗ hổng
Nguyên nhân xuất phát từ bản cập nhật firmware phát hành tháng 3/2021, khiến thiết bị Coldcard chỉ đạt độ ngẫu nhiên 72 bit thay vì 128 bit như thiết kế ban đầu. Vì vậy, cụm từ khôi phục trở nên yếu và có thể bị dò ngược (brute-force) để tìm ra khóa riêng tư. Các dòng Mk3, Mk4, Mk5 và Q chạy firmware phát hành sau ngày 17/3/2021 đều bị ảnh hưởng. Coinkite, hãng sản xuất Coldcard tại Canada, đã tạm dừng xóa dữ liệu khách hàng để phục vụ điều tra pháp lý. Sự cố là lời cảnh báo lớn cho ngành tiền mã hóa về rủi ro bảo mật ví phần cứng.






