Coldcard tung bản cập nhật bảo mật, tăng cường độ ngẫu nhiên cho ví phần cứng

AdminAdminTháng 8 22, 2026
32 lượt xem

Coinkite vừa chính thức phát hành bản cập nhật firmware mới nhằm củng cố cơ chế tạo seed phrase cho các thiết bị ví lạnh Coldcard. Các phiên bản 5.6.1 (cho Coldcard Mk4 và Mk5) và 1.5.1Q (cho Coldcard Q) hiện đã được cung cấp đến người dùng.

Thay đổi quan trọng nhất là yêu cầu người dùng phải tự cung cấp entropy (độ ngẫu nhiên) khi tạo seed mới. Cụ thể, người dùng cần thực hiện ít nhất 65 lần nhấn phím với nhịp độ không theo quy luật, tung xúc xắc 50 lần hoặc tung đồng xu 128 lần. Dữ liệu này sẽ được kết hợp với nguồn ngẫu nhiên từ phần cứng và các thành phần bảo mật nội bộ của thiết bị để tạo ra seed phrase. Phương pháp này được thiết kế nhằm đảm bảo tính bảo mật cho khóa riêng tư ngay cả khi một trong các nguồn entropy của thiết bị xảy ra lỗi.

Coinkite khuyến cáo người dùng nên cập nhật thiết bị ngay lập tức. Đơn vị này nhấn mạnh rằng những seed phrase đã tạo trước đó vẫn tồn tại rủi ro. Để đảm bảo an toàn, người dùng cần chuyển tài sản sang các ví có seed phrase mới được tạo bằng quy trình đã nâng cấp.

Nâng cấp bảo mật giao dịch và kết nối USB

Bản cập nhật mới cũng bổ sung nhiều lớp bảo vệ cho quá trình xử lý dữ liệu qua cổng USB và ký giao dịch. Coinkite đã triển khai cơ chế xác thực lại giao dịch ngay trước khi ký, nhằm chống lại các hình thức tấn công vào cổng USB máy tính. Ngoài ra, firmware mới bổ sung các bước kiểm tra phần cứng trong quá trình khởi động để đảm bảo thiết bị hoạt động đúng luồng dữ liệu an toàn.

Các thay đổi khác bao gồm việc giới hạn tải xuống qua USB chỉ trong dữ liệu đầu ra gần nhất, yêu cầu thiết lập phiên làm việc được mã hóa và chặn mặc định một số chế độ băm chữ ký Bitcoin cho phép thay đổi dữ liệu giao dịch.

Bối cảnh và nỗ lực khắc phục sự cố

Theo báo cáo của Galaxy Research vào ngày 14/8, các vụ tấn công liên quan đến lỗ hổng Coldcard đã gây thiệt hại ít nhất 1.778 Bitcoin (tương đương khoảng 112 triệu USD). Dữ liệu từ DefiLlama xếp vụ việc này vào nhóm 3 vụ khai thác tiền điện tử lớn nhất trong năm 2026. Trước đó, TRM Labs xác định một lỗi firmware từ tháng 3/2021 đã làm suy yếu tính ngẫu nhiên của seed phrase, khiến độ bảo mật khóa giảm từ 128 bit xuống 40 bit, dẫn đến khả năng bị tấn công vét cạn (brute-force).

Để hỗ trợ người dùng kiểm tra rủi ro, công ty bảo mật blockchain Coinspect đã ra mắt Unlukey. Đây là công cụ miễn phí cho phép kiểm tra xem các địa chỉ ví công khai có thuộc nhóm dữ liệu bị ảnh hưởng bởi lỗi tạo seed yếu hay không.

Theo Cointelegraph

Các kênh thông tin của chúng tôi

Tuyên bố miễn trừ trách nhiệm:Bài viết chỉ nhằm mục đích cung cấp thông tin và chia sẻ kiến thức về công nghệ blockchain, tài sản mã hóa và diễn biến thị trường. Nội dung không phải là lời khuyên đầu tư, tư vấn tài chính, chào mời hoặc khuyến nghị giao dịch dưới bất kỳ hình thức nào. Mọi quyết định đầu tư của người đọc là hoàn toàn tự nguyện và tự chịu trách nhiệm.

Để lại một bình luận