Nhiều nhóm tin tặc độc lập đã khai thác một lỗ hổng trong ví cứng Coldcard của hãng Coinkite, chiếm đoạt tổng cộng hơn 130 triệu USD tài sản Bitcoin và các đồng tiền số khác tính đến ngày 4/8. Lỗ hổng nằm ở cơ chế tạo cụm từ khôi phục (seed phrase), vốn hoạt động như mật khẩu gốc để truy cập ví. Bộ tạo số ngẫu nhiên của thiết bị sinh ra giá trị có thể đoán trước, cho phép tin tặc dùng phương pháp dò brute-force để tái tạo chính xác seed phrase của nạn nhân mà không cần chạm vào thiết bị vật lý.
Đội ngũ bảo mật của công ty Block là bên phát hiện và công bố lỗ hổng, vốn bắt nguồn từ đoạn mã được viết từ năm 2021. Coinkite đã đăng cảnh báo hôm thứ Năm và cập nhật lại vào thứ Bảy, khuyến nghị người dùng cập nhật firmware và chuyển toàn bộ tài sản trong ví tiền điện tử sang seed phrase mới ngay lập tức. Hãng chưa đưa ra bình luận thêm với báo chí. Vụ việc là lời cảnh báo rằng ngay cả ví cứng ngoại tuyến, vốn được xem là an toàn nhất, cũng có thể bị khai thác nếu lỗi nằm sâu trong tầng mã nguồn tạo khóa bảo mật.






