PHÂN TÍCH THỊ TRƯỜNG · 5 PHÚT ĐỌC
Hack ví cứng Coldcard: hơn 116 triệu USD Bitcoin bị rút
Nguồn dữ liệu: CoinGecko, Binance, Bybit, OKX, Bitget · 277 lượt xem
Ví cứng Coldcard vừa dính vụ trộm lớn thuộc hàng đầu năm dành cho dòng ví phần cứng: từ ngày 30/7/2026, ít nhất một nhóm hacker đã rút khoảng 1.816 BTC (~116 triệu USD) từ hơn 5.200 địa chỉ, một số hãng giám sát ước tính tổng thiệt hại vượt 130 triệu USD. Điểm đáng chú ý: đây không phải do "bẻ khoá" thiết bị đang cắm mạng, mà do một lỗi cấu hình firmware từ tháng 3/2021 khiến khâu tạo seed rơi về bộ sinh số ngẫu nhiên phần mềm yếu. (Nguồn: TRM Labs, TechCrunch, Bloomberg, Fortune, đầu tháng 8/2026.)
⚠️ Bài mang tính thông tin/giáo dục, không phải khuyến nghị mua bán hay lời khuyên bảo mật cá nhân. Mọi số liệu gắn nguồn + thời điểm; giá thay đổi liên tục, xem trực tiếp tại công cụ HieuCoin.
Chuyện gì đã xảy ra?
Vụ tấn công diễn ra theo bốn đợt bắt đầu từ 30/7/2026, được xếp là vụ hack lớn thứ ba của năm 2026. Theo Galaxy Research, có dấu hiệu nhiều hơn một nhóm đứng sau, ít nhất khoảng chục ví tấn công cùng nhắm vào người dùng Coldcard. Gốc rễ kỹ thuật nằm ở một bản firmware phát hành tháng 3/2021: một lỗi cấu hình khi build khiến quá trình tạo seed dùng nguồn ngẫu nhiên phần mềm kém chất lượng thay vì nguồn phần cứng đủ mạnh, làm không gian khoá bị thu hẹp tới mức có thể dò ra.
Một chi tiết cho thấy quy mô còn "nóng": tính đến đầu tháng 8, dòng tiền bị rút mới chỉ được rửa rất hạn chế, một khoản 64,9 BTC gửi vào Wasabi và 200 ETH gửi vào Tornado Cash ngày 4/8/2026, phần còn lại hầu như chỉ gộp thêm một bước. Điều này gợi ý kẻ tấn công vẫn đang tìm cách di chuyển số tiền lớn mà không gây chú ý.
Vì sao quan trọng?
Ví cứng (cold wallet) lâu nay được xem là "két sắt" an toàn nhất cho tự lưu ký. Vụ này cho thấy rủi ro không nằm ở việc thiết bị có nối mạng hay không, mà ở chất lượng ngẫu nhiên khi tạo seed. Nếu entropy yếu, kẻ tấn công có thể tái tạo private key mà không cần chạm vào thiết bị của bạn.
Bối cảnh rộng hơn: theo REKT, năm 2026 đã ghi nhận 276 vụ khai thác với tổng thiệt hại khoảng 1,2 tỷ USD; báo cáo của Blockaid cho biết trong nửa đầu 2026, lạm dụng khoá riêng chiếm khoảng 790 triệu trên 1,1 tỷ USD bị đánh cắp. Lỗ hổng khoá riêng là chủ đề lặp lại của cả năm, và Coldcard là lời nhắc rằng "tự lưu ký" không đồng nghĩa với "miễn nhiễm".
Tác động tới thị trường
Không nên suy ra target giá từ một sự cố bảo mật. Tính đến 12-13/8/2026, BTC vẫn dao động quanh 63.000 - 64.000 USD (nguồn: Yahoo Finance), tức thị trường đang coi đây là rủi ro cục bộ theo thiết bị chứ không phải sự kiện hệ thống. Một vài kịch bản NẾU/THÌ để theo dõi:
- Nếu tâm lý lo ngại tự lưu ký lan rộng, thì có thể thấy dòng dịch chuyển tạm thời sang lưu ký tổ chức hoặc ví khác, kèm biến động thanh khoản ngắn hạn.
- Nếu cộng đồng phản ứng bằng cách nâng chuẩn kiểm toán entropy cho phần cứng, thì dài hạn có thể củng cố niềm tin vào tự lưu ký.
- Nếu dòng tiền bị đánh cắp bắt đầu được rửa quy mô lớn, thì có thể tạo áp lực bán kỹ thuật cục bộ khi hacker thanh khoản hoá.
Góc nhìn tỉnh táo
Không hoảng loạn, nhưng cũng không chủ quan. "An toàn nhất" không đồng nghĩa với "tuyệt đối an toàn". Ba nguyên tắc trung lập rút ra: (1) cập nhật firmware không sửa được seed đã tạo trong giai đoạn lỗi, seed đó cần coi như đã lộ; (2) đa dạng hoá phương án lưu ký, tránh dồn toàn bộ vào một nhà cung cấp hay một thiết bị; (3) ưu tiên thiết bị công bố minh bạch cách sinh và kiểm toán nguồn ngẫu nhiên.
Điều cần theo dõi tiếp
Kết quả điều tra và quy kết trách nhiệm, phản ứng chính thức của nhà sản xuất, và liệu các hãng ví khác có công bố kiểm toán entropy hay không. Đọc thêm bối cảnh vĩ mô trong tổng quan thị trường crypto tháng 8/2026 và khung theo dõi Bitcoin trong phân tích BTC tháng 8/2026.
Nguồn
- TRM Labs, "The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard Hack" (đầu 8/2026).
- TechCrunch, "Hackers steal over $130M by exploiting bug in offline hardware wallets" (4/8/2026).
- Bloomberg, "Coldcard Bitcoin Wallets Compromised as Hackers Exploit Software Flaw" (3/8/2026).
- Fortune, "Bitcoin owners rocked by $116 million hack: What we know about the Coldcard exploit" (3/8/2026).
- REKT / Blockaid, số liệu tổng hợp thiệt hại 2026.
⚠️ Miễn trừ trách nhiệm: Nội dung chỉ nhằm mục đích thông tin và giáo dục, KHÔNG phải lời khuyên đầu tư, pháp lý hay bảo mật cá nhân. Thị trường tài sản mã hoá biến động mạnh và tiềm ẩn rủi ro mất vốn. Tại Việt Nam, khung pháp lý đang thay đổi: Nghị định 284/2026/NĐ-CP có hiệu lực 1/9/2026 quy định xử phạt vi phạm hành chính về tài sản mã hoá. Hãy tự nghiên cứu (DYOR) và cân nhắc tham vấn tổ chức/chuyên gia được cấp phép trước khi ra quyết định.
Câu hỏi thường gặp
- Tôi đang dùng ví Coldcard, cần làm gì?
- Theo các hãng giám sát, nếu seed được tạo trong khoảng từ tháng 3/2021 đến bản vá thì nên coi như đã có thể bị lộ. Cân nhắc chuyển tài sản sang một seed/ví mới sinh entropy đúng chuẩn và tự kiểm chứng theo hướng dẫn chính thức của nhà sản xuất. Đây là thông tin tham khảo, không phải lời khuyên bảo mật cá nhân.
- Cập nhật firmware là an toàn trở lại chứ?
- Không tự động an toàn. Cập nhật firmware không thay đổi seed đã tạo trước đó; nếu khoá riêng đã có thể bị suy ra từ entropy yếu thì bản vá không thu hồi được rủi ro đó.
- Ví cứng có còn đáng dùng không?
- Ví cứng vẫn là lớp bảo vệ tốt hơn nhiều so với để tài sản trên sàn. Sự cố cho thấy nên chọn thiết bị có kiểm toán nguồn ngẫu nhiên minh bạch và tránh phụ thuộc vào một điểm duy nhất.
Bài viết liên quan
Nội dung trên website chỉ mang tính thông tin, không phải lời khuyên đầu tư. Giao dịch crypto có rủi ro mất vốn rất cao.