Khoảng 594 Bitcoin, trị giá tương đương 38 triệu USD, đã bị rút sạch khỏi khoảng 500 ví riêng biệt chỉ trong vòng 25 phút (từ 01:31 đến 01:56 UTC) vào thứ Sáu. Vụ tấn công này được xác định xuất phát từ lỗ hổng trong cơ chế tạo khóa bảo mật của ví phần cứng Coldcard.
Kẻ gian đã thực hiện 500 giao dịch để chia nhỏ và di chuyển 1.324 khoản Bitcoin chỉ trong phạm vi 3 khối (block). Sau đó, 562 BTC đã được gom về một địa chỉ duy nhất và hiện số tiền này vẫn chưa có dấu hiệu bị di chuyển tiếp.
Tất cả các ví bị rút tiền đều là ví đơn chữ ký (single-signature) và mỗi ví đều nắm giữ trên 0,15 BTC. Nhiều ví trong số đó đã “ngủ đông” suốt nhiều năm và lượng coin bị rút được tạo ra trong khoảng thời gian từ năm 2021 đến 2026, khớp gần như hoàn toàn với mốc thời gian xuất hiện lỗ hổng kể trên.
Coldcard là dòng ví phần cứng do công ty Coinkite (Canada) phát triển. Đây là một thiết bị độc lập nhỏ gọn có nhiệm vụ lưu trữ khóa Bitcoin ngoại tuyến, tách biệt hoàn toàn khỏi các máy tính có kết nối internet. Các phiên bản Mk2, Mk3, Mk4, Q và Mk5 là các thế hệ nối tiếp của dòng sản phẩm này, được ra mắt qua nhiều năm tương tự cách các hãng công nghệ tung ra các đời điện thoại mới.
Mức độ rủi ro của người dùng phụ thuộc vào phiên bản firmware mà thiết bị đang chạy tại thời điểm ví được khởi tạo lần đầu tiên, chứ không phụ thuộc vào thời điểm mua thiết bị phần cứng.
Mã hạt giống của ví (seed phrase) — cụm từ bí mật dùng để kiểm soát toàn bộ tài sản — theo nguyên lý phải được tạo ngẫu nhiên từ một tập hợp dữ liệu khổng lồ đến mức việc đoán bừa là điều hoàn toàn bất khả thi.













