Vụ Đánh Cắp Bitcoin Khủng: 38 Triệu Đô La Bốc Hơi Chỉ Trong 25 Phút
TẠO BỞI AIMột cuộc tấn công phối hợp vào gần 500 ví phần cứng đã dẫn đến thiệt hại 594 BTC. Các nhà điều tra nghi ngờ lỗi firmware trên thiết bị Coldcard Mk3.
Cộng đồng tiền điện tử đang xôn xao trước một vụ trộm tinh vi khiến hàng chục triệu đô la bốc hơi chỉ trong vài phút. Trong một hoạt động chớp nhoáng kéo dài khoảng 25 phút, những kẻ tấn công chưa xác định đã rút thành công khoảng 594 BTC từ hàng trăm tài khoản riêng biệt. Với mức giá thị trường hiện tại, số tài sản bị đánh cắp được định giá khoảng 38 triệu đô la. Vụ việc này đặc biệt đáng báo động vì nó nhắm vào các ví phần cứng, vốn được coi là tiêu chuẩn vàng cho việc lưu trữ tài sản kỹ thuật số an toàn. Các nhà phân tích hiện đang xem xét kỹ lưỡng blockchain khi các nạn nhân đối mặt với việc mất đi tài sản mà trong một số trường hợp đã được lưu trữ trong nhiều năm.
Độ chính xác của cuộc tấn công cho thấy trình độ kỹ thuật cao. Tổng cộng gần 500 ví đã bị xâm phạm, phần lớn trong số đó là địa chỉ đơn chữ ký sử dụng các định dạng cũ hoặc SegWit. Nhiều ví trong số này đã không hoạt động trong một thời gian dài, một số chứa các đồng tiền chưa di chuyển kể từ năm 2021. Khả năng kẻ tấn công xác định và khai thác đồng thời các tài khoản cụ thể này cho thấy một lỗ hổng có hệ thống thay vì lỗi của người dùng cá nhân.
Các con số và sự thật
Chi tiết vụ cướp rất đáng chú ý. Các nhà nghiên cứu blockchain phát hiện kẻ tấn công đã di chuyển hơn 1.300 Đầu ra Giao dịch Chưa chi tiêu (UTXO) qua nhiều khối để hợp nhất số tiền cướp được. Cuối cùng, số tiền bị đánh cắp đã được tập hợp vào một địa chỉ đích duy nhất. Điều đáng chú ý là các ví bị ảnh hưởng thiếu sự bảo vệ đa chữ ký, khiến chúng trở thành mục tiêu dễ dàng hơn một khi khóa riêng tư bị xâm phạm. Mặc dù vụ trộm 38 triệu đô la có quy mô lớn, giá Bitcoin tương đối ổn định, cho thấy thị trường đã trở nên khá kiên cường trước tin tức về các vụ vi phạm bảo mật cá nhân.
Coinkite, nhà sản xuất ví phần cứng Coldcard, đã giải quyết tình hình. Các cuộc điều tra hiện đang tập trung vào vấn đề ngẫu nhiên (entropy) lịch sử được tìm thấy trong một số phiên bản firmware của Coldcard Mk3. Nếu entropy được sử dụng trong quá trình tạo hạt giống khôi phục không đủ, các khóa riêng tư kết quả có thể trở nên có thể dự đoán được về mặt toán học đối với những kẻ tấn công tinh vi. Công ty đã đưa ra một loạt hướng dẫn khẩn cấp cho người dùng các thiết bị cũ.
"Tạo một hạt giống khôi phục mới bằng phần cứng hoặc firmware đã cập nhật. Di chuyển tiền vào các ví mới được tạo và xác minh bản sao lưu trước khi chuyển tài sản." - Khuyến nghị chính thức, Coinkite
Bối cảnh
Lỗ hổng bảo mật dường như nghiêm trọng hơn ban đầu. Các nhà nghiên cứu đang điều tra xem liệu vấn đề firmware có cho phép tái tạo các khóa riêng tư đã được tạo trong quá khứ hay không. Kể từ khi các ví phần cứng như Coldcard được thiết kế để đảm bảo rằng các khóa riêng tư không bao giờ rời khỏi thiết bị, một lỗ hổng như vậy sẽ tấn công cốt lõi của đề xuất giá trị của sản phẩm. Tuy nhiên, Coinkite nhấn mạnh rằng các mẫu mới hơn không được cho là bị ảnh hưởng bởi lỗi entropy cụ thể này. Tuy nhiên, sự cố này đóng vai trò như một lời nhắc nhở rõ ràng rằng ngay cả các giải pháp lưu trữ lạnh cũng không miễn nhiễm với các rủi ro dựa trên phần mềm.
Các chuyên gia cũng cảnh báo người dùng cảnh giác với các lời đề nghị giúp đỡ hoặc hỗ trợ không được yêu cầu. Sau các vụ hack nổi tiếng như vậy, những kẻ lừa đảo thường triển khai các chiến dịch lừa đảo để đánh cắp bất kỳ tài sản còn lại nào từ những người dùng hoảng loạn. Bất kỳ ai sử dụng Coldcard Mk3 nên liên lạc chỉ thông qua các kênh chính thức của nhà sản xuất và không bao giờ nhập cụm từ hạt giống của họ vào bất kỳ trang web hoặc ứng dụng kỹ thuật số nào.
Tại sao nó lại quan trọng đối với người chơi Đức
Đối với những người chơi Đức sử dụng tiền điện tử để bảo mật tiền thắng cược từ các sòng bạc trực tuyến hoặc cá cược thể thao, vụ trộm này là một lời cảnh báo lớn. Ở Đức, cờ bạc được quản lý chặt chẽ bởi Hiệp ước Liên bang về Cờ bạc 2021 (GlüStV 2021). Trong khi các sòng bạc tiền điện tử thường hoạt động trong các thị trường xám không được quản lý, nơi trách nhiệm bảo mật hoàn toàn thuộc về cá nhân, các nhà khai thác được cấp phép GGL cung cấp một mức độ bảo vệ hoàn toàn khác. Chơi với nhà cung cấp được pháp luật công nhận của Đức đảm bảo rằng tiền gửi của bạn được bảo vệ bởi sự giám sát của nhà nước và các đảm bảo tài chính.
Ở Đức, giới hạn gửi tiền hàng tháng thông qua hệ thống LUGAS được đặt ở mức 1.000 euro. Mặc dù điều này có vẻ hạn chế đối với một số người, nhưng nó đóng vai trò như một biện pháp bảo vệ quan trọng chống lại tổn thất tài chính lớn. Những người chuyển đổi tiền thắng cược của họ thành Bitcoin và lưu trữ chúng trên các ví phần cứng chưa được xác minh về cơ bản là bỏ qua các biện pháp an toàn này. Trường hợp này chứng minh rằng ngay cả việc sở hữu vật lý một thiết bị cũng không đảm bảo an ninh 100% nếu công nghệ cơ bản có lỗ hổng cửa hậu. Vẫn nên đa dạng hóa các khoản tiền lớn trên nhiều giải pháp bảo mật thay vì chỉ dựa vào một ví duy nhất.
Ý nghĩa đối với các sòng bạc được cấp phép GGL
Các sòng bạc được nhà nước cấp phép ở Đức không chấp nhận trực tiếp các loại tiền điện tử như Bitcoin, vì tính ẩn danh và biến động của chúng không tương thích với các yêu cầu của GlüStV 2021. Đối với các nhà khai thác trong danh sách trắng GGL, sự cố này xác nhận tính hợp lệ của phương pháp tiếp cận an toàn của họ. Họ dựa vào các nhà cung cấp thanh toán đã được xác minh như PayPal, Klarna hoặc thẻ tín dụng, thường cho phép hoàn tác giao dịch trong trường hợp gian lận - một tùy chọn đơn giản là không tồn tại đối với Bitcoin sau vụ trộm 38 triệu đô la.
GGL duy trì một danh sách trắng tất cả các nhà cung cấp hợp pháp. Người chơi tuân thủ các trang web này không phải lo lắng về các lỗi firmware hoặc tin tặc nhắm vào khóa riêng tư của họ. Bảo vệ người chơi là ưu tiên hàng đầu ở đây, bao gồm giới hạn 1 euro mỗi vòng quay trên các máy đánh bạc ảo. Mặc dù thế giới tiền điện tử có thể giống như miền Tây hoang dã, thị trường Đức được quản lý cung cấp một mạng lưới an toàn khiến tổn thất thảm khốc do lỗ hổng kỹ thuật trở nên gần như không thể.
Câu hỏi thường gặp
Bao nhiêu tiền đã bị đánh cắp trong vụ tấn công tiền điện tử?
Tổng cộng khoảng 594 BTC đã bị đánh cắp, tương đương khoảng 38 triệu đô la vào thời điểm xảy ra vụ trộm. Toàn bộ hoạt động chỉ diễn ra trong 25 phút và ảnh hưởng đến gần 500 ví riêng lẻ.
Những thiết bị nào bị ảnh hưởng bởi lỗ hổng bảo mật?
Cuộc điều tra tập trung vào các ví phần cứng Coldcard Mk3 do Coinkite sản xuất. Nghi ngờ rằng một lỗi firmware đã cản trở tính ngẫu nhiên an toàn trong quá trình tạo hạt giống, làm cho các khóa riêng tư có thể dự đoán được.
Chủ sở hữu Coldcard Mk3 nên làm gì bây giờ?
Chủ sở hữu nên cập nhật ngay firmware hoặc chuyển sang phần cứng mới hơn. Nhà sản xuất khuyến nghị tạo một hạt giống khôi phục hoàn toàn mới và chuyển tất cả tiền vào một địa chỉ ví mới, an toàn.
Có khả năng phục hồi Bitcoin bị đánh cắp không?
Vì các giao dịch Bitcoin không thể đảo ngược và số tiền đã được hợp nhất vào một địa chỉ duy nhất, việc phục hồi cực kỳ khó xảy ra. Cơ quan chức năng chỉ có thể cố gắng theo dõi chuyển động của tiền nếu chúng được chuyển đến một sàn giao dịch.
Người chơi trong các sòng bạc trực tuyến của Đức có gặp rủi ro từ các vụ hack như vậy không?
Không, miễn là họ chơi với các nhà điều hành có giấy phép GGL, vì những nhà này không sử dụng tiền điện tử trực tiếp và được quản lý chặt chẽ. Hiệp ước Liên bang về Cờ bạc 2021 của Đức đảm bảo an ninh cao thông qua hệ thống LUGAS và danh sách trắng chính thức.
Chia sẻ
Về tác giả

Lisa Lustich
Tổng biên tập và người kiểm định sòng bạc
Lisa Lustich đã kiểm định các sòng bạc trực tuyến tiếng Đức từ năm 1997 và điều hành ban biên tập Lustich.de. Hơn 400 bài đánh giá đã xuất bản, cố vấn bảo vệ người chơi được chứng nhận (khóa BZgA, 2019).
Tất cả bài viết của Lisa Lustich →Nguồn & đọc thêm
- Cơ quan cờ bạc chung của các bang Đức (GGL): gluecksspiel-behoerde.de
- Danh sách nhà điều hành trực tuyến được cấp phép: GGL-Whitelist
- Đường dây hỗ trợ nghiện cờ bạc BZgA: 0800 1 372 700 (miễn phí, ẩn danh, 24/7)
- Phương pháp biên tập: Nguyên tắc biên tập Lustich.de
Cờ bạc có thể gây nghiện. Hãy chơi có trách nhiệm. Tư vấn: 0800 1 372 700 (BZgA, miễn phí và ẩn danh).
Chủ đề liên quan
Đọc thêm
TẠO BỞI AIHiện đại hóa Tài chính Sòng bạc: Hội thảo về Trò chơi bộ lạc tập trung vào AI và Tự động hóa
Công ty kế toán Wipfli sẽ tổ chức hội thảo Elevate 2026 vào tháng 8 năm 2026 tại Graton Resort để giúp các nhóm tài chính trò chơi bộ lạc triển khai các giải pháp kiểm toán tự động và AI.
TẠO BỞI AIAI Thúc đẩy Cá cược Cá nhân hóa: Odditt và Optimove Khởi động Hợp tác
Sự hợp tác giữa Odditt và Optimove mang đến hơn 100.000 lượt đặt cược theo ngữ cảnh hàng ngày trực tiếp vào các kênh truyền thông của người chơi, nâng tầm cá nhân hóa lên một cấp độ kỹ thuật mới.
TẠO BỞI AIGR8 TECH nâng cấp Nền tảng Đại lý cho Nhà điều hành Casino
Công ty công nghệ game GR8 TECH đã cải tiến phần mềm đại lý của mình để quản lý các mạng lưới với hơn 200.000 đối tác hoạt động hiệu quả hơn.










