Ngày 31/7, số địa chỉ hoạt động trên mạng lưới Bitcoin bất ngờ tăng vọt lên gần 1 triệu – mức cao nhất kể từ tháng 12/2024. Trước đó một ngày, con số này chỉ là 645.000. Điều bất thường là giá Bitcoin vẫn nằm im quanh vùng 60.000 USD, chỉ nhích thêm 1,24%. Khối lượng giao dịch tăng, giá đứng yên – đó là dấu hiệu kinh điển của một sự kiện mang tính phòng thủ, không phải sự bùng nổ đầu cơ.
Nguyên nhân xuất phát từ một lỗ hổng bảo mật nghiêm trọng trong ví phần cứng Coldcard – thương hiệu vốn được cộng đồng tự lưu ký coi là "boong-ke kỹ thuật số" bất khả xâm phạm. Kẻ tấn công đã khai thác lỗ hổng trong bộ tạo số ngẫu nhiên (RNG) để tái tạo khóa riêng tư của người dùng. Đây là lớp tấn công nằm sâu nhất trong mật mã học: khi RNG bị lỗi, toàn bộ khóa sinh ra từ đó có thể bị dự đoán.
Ba đợt tấn công được xác nhận đã rút tổng cộng 1.367 BTC từ 4.585 địa chỉ, trị giá khoảng 88,6 triệu USD. Một đợt thứ tư được cho là đã cuốn đi thêm 380 BTC. Tổng thiệt hại có thể lên tới 1.747 BTC, tương đương hơn 113 triệu USD theo tỷ giá hiện tại. Dữ liệu từ Galaxy Research của Alex Thorn cho thấy các giao dịch quét ví diễn ra với cường độ 13,8 giao dịch mỗi khối, gấp 45 lần so với mức nền trước sự kiện. Kiểu tấn công "theo xung" này cho thấy kẻ tấn công có thể đã dùng công cụ tự động hóa để dò tìm khóa và quét sạch hàng loạt ví trong thời gian ngắn.
Điều đáng nói là các dấu hiệu của cuộc tấn công không hề khó phát hiện nếu theo dõi sát dữ liệu. Trước ngày 31/7, đã có những báo cáo rải rác về ví bị rút sạch mà không có giao dịch lừa đảo nào. Nhưng phải đến khi các nhà phân tích tại Glassnode ghép nối dữ liệu, bức tranh mới lộ diện. Hàng loạt địa chỉ đã ký giao dịch bằng khóa riêng tư có cùng một điểm chung: chúng đều được tạo ra từ một lô thiết bị Coldcard có cùng dải số serial. Mối tương quan này là dấu vân tay của lỗi RNG. Khi một dải khóa có thể dự đoán được, chỉ cần một cú nhấp chuột của kẻ tấn công là toàn bộ số dư biến mất.
Phản ứng của thị trường trên chuỗi là một cú sốc. Trong 24 giờ, lượng Bitcoin dưới 1 BTC được chuyển đi lên tới 39.600 BTC – một con số ngang bằng với ngày 16/11/2022, thời điểm FTX sụp đổ. Điều khác biệt: lần này dòng tiền chảy từ ví tự quản lý ra ngoài, ngược chiều với giai đoạn FTX khi người dùng đổ xô rút tiền khỏi sàn giao dịch về ví cá nhân.
Tuy nhiên, điều đáng chú ý nhất là cấu trúc của dòng tiền. Số địa chỉ gửi tăng vọt, trong khi số địa chỉ nhận gần như không đổi. Điều đó nghĩa là tiền đang được gộp lại, không phải phân tán. Người dùng không mua bán, họ đang tìm cách bảo toàn tài sản. Họ chuyển từ Coldcard sang các địa chỉ mới – có thể là ví mềm, ví đa chữ ký, hoặc các sàn giao dịch tập trung. Nhưng nếu một phần lớn trong số 1.747 BTC này kết thúc tại các sàn, thì nguy cơ bán tháo là hiện hữu.
Đây không phải là tín hiệu tăng giá. Đây là một cuộc di tản được ngụy trang dưới dạng số liệu "active address" tăng cao. Các nhà phân tích on-chain đã ngay lập tức chỉ ra sự khác biệt: cùng một mức địa chỉ hoạt động khoảng 1 triệu, nhưng vào tháng 12/2024, giá Bitcoin ở vùng 100.000 USD; còn bây giờ, giá chỉ là 60.000 USD. Cùng một con số, hai câu chuyện hoàn toàn trái ngược – một bên là sự hưng phấn, một bên là nỗi sợ hãi.
Sự kiện này còn gây ra chấn động ở tầng giao thức. BIP-110 – bản nâng cấp được lên kế hoạch kích hoạt – đã bị hoãn lại vô thời hạn. Các nhà phát triển Bitcoin tỏ ra thận trọng, muốn đánh giá lại các giả định an toàn sau sự cố RNG. Đây là một trong những trường hợp hiếm hoi mà một lỗ hổng ở tầng thiết bị vật lý lại có thể ảnh hưởng đến lộ trình nâng cấp của giao thức.
Rủi ro pháp lý cũng bắt đầu lộ diện. Nếu lỗi đến từ phần cứng thay vì firmware, nhà sản xuất Coinkite có thể phải đối mặt với các vụ kiện trách nhiệm sản phẩm từ khách hàng tại Canada và nhiều quốc gia khác. Đồng thời, cơ quan thực thi pháp luật có thể sử dụng dữ liệu trên chuỗi để truy vết dòng tiền, nhưng với quy mô 4.585 địa chỉ trải khắp toàn cầu, cuộc điều tra sẽ là bài toán khó cần sự hợp tác đa quốc gia.
Trong bối cảnh đó, cuộc tranh luận về "tự lưu ký" lại bùng lên. Nhiều người đặt câu hỏi: nếu ngay cả ví cứng cũng có thể bị tấn công, thì "tự lưu ký" tuyệt đối có còn ý nghĩa? Vài nhân vật có ảnh hưởng trong ngành đã lên tiếng, trong đó có cả những người từng ủng hộ mạnh mẽ phương châm "không phải chìa khóa của bạn, không phải đồng coin của bạn". Tuy nhiên, theo quan điểm của tôi, sự cố này không nên bị đẩy đến cực đoan. Nó chỉ cho thấy rằng không có giải pháp nào là hoàn hảo. Một chiến lược lưu trữ phân tầng – kết hợp giữa ví cứng nhiều hãng, ví đa chữ ký và một phần nhỏ trên sàn – có thể là hướng đi thực dụng hơn.
Về mặt dài hạn, tác động tới nền kinh tế token của Bitcoin là không đáng kể. 1.747 BTC chỉ chiếm 0,009% tổng cung – một con số quá nhỏ để gây ra thay đổi cơ bản về giá trị. Nhưng về mặt tâm lý và cấu trúc thị trường, đây là một lời nhắc nhở đắt giá. Khi tiền di chuyển vì sợ hãi, dữ liệu on-chain trở nên nhiễu loạn. Các nhà phân tích nên sử dụng dữ liệu đã điều chỉnh theo thực thể, thay vì tin vào những con số thô.
Với những ai đang sử dụng Coldcard, việc đầu tiên cần làm là chuyển toàn bộ tài sản sang một ví mới được tạo từ nguồn entropy độc lập. Với các nhà đầu tư, đừng vội đọc những con số địa chỉ hoạt động cao như một dấu hiệu tăng giá. Hãy để dữ liệu tự kể câu chuyện.

Tuần tới, điều quan trọng nhất cần theo dõi là dòng tiền vào sàn giao dịch. Nếu một lượng lớn Bitcoin từ các địa chỉ "di tản" xuất hiện trong lệnh bán, chúng ta có thể thấy một đợt giảm giá nữa. Nếu không, sự kiện Coldcard sẽ chỉ là một vết nứt không đáng kể trên bức tường thành của hệ thống tự quản lý. Nhưng vết nứt đó đã cho thấy: ngay cả những bức tường kiên cố nhất cũng có thể sụp đổ từ bên trong – từ một con số ngẫu nhiên được sinh ra sai cách.