Coldcard bị khai thác 100 triệu USD: Khi 'tuyệt đối an toàn' trở thành điểm mù của self-custody"
Đỗ Mỹ
ustody",
"article": "Tháng 7/2026 đã đi vào lịch sử tiền mã hóa như một tháng đen tối với 247 triệu USD bị đánh cắp trên toàn hệ sinh thái. Nhưng con số này không gây sốc bằng việc một phần lớn tổn thất đến từ Coldcard - dòng ví phần cứng 'air-gapped' được cộng đồng Bitcoin tôn sùng như biểu tượng của sự tự quản lý tài sản tuyệt đối. Hơn 100 triệu USD bốc hơi khỏi các địa chỉ gắn với sản phẩm này trong một vụ khai thác lỗ hổng. Coinkite, công ty đứng sau Coldcard, vẫn chưa phát hành báo cáo kỹ thuật chính thức. Các diễn đàn bảo mật đang chìm trong hỗn loạn thông tin, và cộng đồng Bitcoin đang sống trong một cơn ác mộng mà họ chưa từng tưởng tượng.\n\nĐể hiểu vì sao sự cố này gây chấn động, cần nói rõ Coldcard là gì. Khác với Ledger hay Trezor vốn hướng tới đại chúng, Coldcard định vị ở phân khúc cực đoan dành cho những người dùng khắt khe nhất. Máy không có màn hình, không kết nối USB, giao dịch được ký thông qua thẻ SD - một phương thức cách ly mạng hoàn toàn, gọi là air-gapped. Toàn bộ firmware mã nguồn mở, chip bảo mật chuyên dụng và một cộng đồng kiểm thử độc lập. Với nhiều Bitcoiners, Coldcard không chỉ là một sản phẩm, mà là một tuyên ngôn: 'Không có mạng, không có hack.'\n\nColdcard có một vị thế gần như tôn giáo trong cộng đồng Bitcoin. Những người ủng hộ thường miệt thị các đối thủ thương mại như Ledger vì thiếu minh bạch, và Trezor vì không có secure element. Coldcard, với toàn bộ mã nguồn mở và khả năng kiểm tra độc lập, trở thành 'cỗ máy chân lý' cho những ai coi trọng chủ quyền tài sản hơn sự tiện lợi. Đó là lý do vì sao vụ tấn công lần này gây tổn thương tâm lý đặc biệt nghiêm trọng: không phải ai cũng có thể chấp nhận rằng 'chân lý' của mình đã bị bẻ gãy. Năm 2023, Ledger Connect Kit - một thư viện JavaScript dùng để kết nối ví Ledger với các ứng dụng phi tập trung - từng bị tấn công thông qua một gói phần mềm giả mạo, gây thiệt hại hàng triệu USD. Nhưng sự cố lần này đáng lo hơn, vì nó chạm vào lớp cứng - lớp được xem là bất khả xâm phạm nhất. Tháng 7/2026 thay đổi tất cả. Với tổng thiệt hại 247 triệu USD, đây là tháng tồi tệ thứ hai trong năm, và một mình vụ Coldcard chiếm hơn 40% con số đó.\n\nTheo bằng chứng on-chain, các khoản tiền bị rút không đến từ những người dùng mới, mà từ những địa chỉ đã tồn tại qua nhiều chu kỳ - những người nắm giữ lâu dài, những người tin tưởng tuyệt đối vào mô hình tự quản lý. Điều này cho thấy kẻ tấn công không nhắm vào con mồi ngẫu nhiên, mà đã quan sát và kiên nhẫn chờ đợi trong một thời gian dài. Những con số TVL thực sự đại diện cho niềm tin - và 100 triệu USD là niềm tin bốc hơi trong vài giờ.\n\nKhi tôi còn xây dựng công cụ giám sát dòng tiền MEV bằng dữ liệu Flashbots, tôi từng coi phần cứng là lớp cuối cùng không thể bị xuyên thủng. Tôi đã sai. Kẻ tấn công không bao giờ nhắm vào lớp phức tạp nhất; chúng nhắm vào lớp mà con người tin tưởng nhất. Một người dùng có thể cẩn thận với mọi giao dịch trực tuyến, nhưng lại vô tư cắm thẻ SD vào một chiếc máy tính nhiễm mã độc, và xem nhẹ việc xác minh chữ ký firmware trước khi cập nhật. Trong các buổi workshop về bảo mật self-custody mà tôi từng thực hiện, chỉ có chưa đến 10% số người tham gia tự mình xác minh tính toàn vẹn của firmware