VânĐạtLiên

Giá thị trường

BTC Bitcoin
$80,737.8 +4.64%
ETH Ethereum
$2,507.94 +2.46%
SOL Solana
$101.57 +8.06%
BNB BNB Chain
$717 +2.68%
XRP XRP Ledger
$1.52 +3.11%
DOGE Dogecoin
$0.0927 +1.32%
ADA Cardano
$0.2269 +3.65%
AVAX Avalanche
$7.67 +2.57%
DOT Polkadot
$0.9174 +1.40%
LINK Chainlink
$11.8 +2.68%

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$80,737.8
1
Ethereum
ETH
$2,507.94
1
Solana
SOL
$101.57
1
BNB Chain
BNB
$717
1
XRP Ledger
XRP
$1.52
1
Dogecoin
DOGE
$0.0927
1
Cardano
ADA
$0.2269
1
Avalanche
AVAX
$7.67
1
Polkadot
DOT
$0.9174
1
Chainlink
LINK
$11.8

🐋 Theo dõi cá voi

🔴
0xecb6...f5f8
3 giờ trước
Chuyển ra
35,261 SOL
🔴
0x7702...ae4d
1 ngày trước
Chuyển ra
2,791,051 USDT
🔵
0x93db...2aef
30 phút trước
Stake
4,297.67 BTC

1.719 BTC từ ví Coldcard bị đánh cắp và lỗ hổng BTCPay Server: bài học về trách nhiệm tự bảo quản

Đặng Hòa Văn hóa

Hôm qua tôi nhận được ba tin nhắn trong vòng một giờ. Hai từ đồng nghiệp trong nhóm audit, một từ một người vận hành nút Lightning ở Đông Nam Á. Nội dung giống nhau: 1.719 BTC, khoảng 111 triệu đô la, đã bốc hơi khỏi người dùng Coldcard. Cùng lúc đó, BTCPay Server xác nhận một lỗ hổng cho phép kẻ tấn công từ xa đọc tệp macaroon của LND — tức là chiếm quyền điều khiển toàn bộ nút thanh toán. Thị trường đang tăng, mọi người đang FOMO, và không ai để ý rằng hai sự kiện này cùng nói một điều: lớp tự bảo quản của bitcoin đang bị tấn công ở tầng công cụ, không phải tầng giao thức.

Trust me bro? Tôi audit trước đã.

1.719 BTC từ ví Coldcard bị đánh cắp và lỗ hổng BTCPay Server: bài học về trách nhiệm tự bảo quản

Tôi đã dành 28 năm quan sát ngành này, và tôi có thể nói với bạn một điều: khi thị trường tăng, các lỗ hổng kỹ thuật càng bị che giấu bởi sự phấn khích. Mọi người nhìn vào biểu đồ giá, nhìn vào dòng vốn ETF, nhưng không ai nhìn vào mã nguồn của các công cụ mà họ đang giao phó tiền của mình. Đây chính là lúc tôi viết.

Bối cảnh: hai sự kiện, một gốc rễ

BTCPay Server là gì? Đó là một máy chủ thanh toán tự bảo quản, mã nguồn mở, cho phép các thương gia chấp nhận bitcoin mà không cần bên trung gian như BitPay. Nó kết nối với nút Bitcoin Core và — trong phiên bản hỗ trợ Lightning — với LND, một triển khai của giao thức Lightning Network.

LND lưu trữ quỹ của người dùng trong các kênh thanh toán. Để xác thực với API của LND, BTCPay sử dụng một tệp gọi là macaroon. Macaroon giống như một chìa khóa API — nhưng trong trường hợp này, nó là chìa khóa toàn quyền. Nếu kẻ tấn công có được tệp admin.macaroon, chúng có thể gọi bất kỳ phương thức nào trên nút LND: chuyển tiền, đóng kênh, rút toàn bộ số dư.

Điều mà lỗ hổng BTCPay vừa xác nhận là một cuộc tấn công từ xa chưa xác thực có thể đọc tệp macaroon đó. Không cần mật khẩu. Không cần quyền quản trị. Chỉ cần gửi một yêu cầu HTTP được thiết kế đặc biệt tới máy chủ BTCPay. Kết quả: kẻ tấn công hoàn toàn kiểm soát nút LND và chuyển tiền ra khỏi các kênh.

Coldcard, mặt khác, là một ví phần cứng nổi tiếng về bảo mật — được quảng bá như một thiết bị "air-gapped", tức là không bao giờ kết nối trực tiếp với máy tính. Galaxy Research xác nhận rằng 1.719 BTC đã bị đánh cắp từ người dùng Coldcard, với tổng thiệt hại ước tính lên tới 130 triệu đô la. Điều đáng chú ý: giao thức bitcoin không bị tấn công. Bitcoin vẫn hoạt động. Nhưng những người tự bảo quản tài sản của họ đã bị tấn công thông qua các lớp công cụ xung quanh.

Kỹ thuật: chuỗi tấn công và điểm mù của niềm tin

Hãy để tôi phân tích chuỗi tấn công BTCPay một cách chi tiết, dựa trên những gì đã được xác nhận và những gì tôi suy luận từ kinh nghiệm audit của mình.

Đầu tiên, kẻ tấn công quét internet để tìm các phiên bản BTCPay Server đang chạy. Đây là điều mà bất kỳ kẻ tấn công có tổ chức nào cũng làm — họ không nhắm vào một mục tiêu cụ thể, họ quét toàn bộ không gian địa chỉ IPv4. BTCPay Server thường chạy trên các máy chủ có địa chỉ IP tĩnh, cổng 80 hoặc 443, và có thể bị phát hiện bằng các dấu hiệu nhận dạng trong phản hồi HTTP.

Tiếp theo, kẻ tấn công khai thác lỗ hổng đọc tệp từ xa. Vì đây là một lỗ hổng chưa được tiết lộ chi tiết, tôi sẽ không đoán cụ thể — nhưng với tư cách là một người đã audit nhiều hệ thống tương tự, tôi có thể nói rằng loại lỗ hổng này thường xuất phát từ việc xử lý đường dẫn tệp không an toàn. Một tham số như ?file=invoice.pdf có thể bị thay đổi thành ?file=../../.lnd/data/chain/bitcoin/mainnet/admin.macaroon. Nếu ứng dụng không kiểm tra đường dẫn đúng cách, kẻ tấn công có thể đọc bất kỳ tệp nào mà quy trình BTCPay có quyền truy cập.

Và đây là điểm mấu chốt: tệp admin.macaroon không được bảo vệ bằng mật khẩu. Nó là một tệp nhị phân nhỏ, chứa các thông tin xác thực được ký bởi nút LND. Khi kẻ tấn công có được tệp này, chúng không cần phải phá vỡ mã hóa — chúng chỉ cần sử dụng nó như một chìa khóa hợp lệ.

Code là nhân chứng, audit là lời khai.

Tệp macaroon này được thiết kế để thuận tiện cho việc tích hợp, nhưng nó tạo ra một điểm lỗi duy nhất. Nếu một lớp web interface có lỗ hổng, toàn bộ số dư Lightning có thể bị rút sạch. Không có cơ chế xác nhận giao dịch thứ hai, không có ngưỡng rút tiền, không có cảnh báo. Đây là một thiết kế an toàn ở cấp độ LND, nhưng không an toàn ở cấp độ hệ thống — vì BTCPay giả định rằng lớp web của nó không bao giờ bị xâm phạm. Giả định đó vừa sụp đổ.

Điều thú vị là cách khắc phục: BTCPay phát hành phiên bản 2.4.2 để vá lỗ hổng đọc tệp, và LND phát hành phiên bản 0.21.1 tự động tạo lại macaroon. Nghĩa là ngay cả khi kẻ tấn công đã đánh cắp macaroon cũ, việc nâng cấp sẽ làm mất hiệu lực của chìa khóa đó. Đây là một biện pháp phòng thủ thông minh, nhưng nó không thể phục hồi số tiền đã bị rút trước khi nâng cấp.

Còn Coldcard thì sao? Khi tôi nghe tin 1.719 BTC bị đánh cắp từ người dùng Coldcard, điều đầu tiên tôi tự hỏi là: liệu đây có phải là một cuộc tấn công vào phần cứng, hay là một cuộc tấn công vào quy trình làm việc xung quanh nó?

Từ kinh nghiệm của tôi, phần lớn các vụ mất tiền liên quan đến ví phần cứng không đến từ việc chip bảo mật bị phá vỡ, mà đến từ cách người dùng tương tác với ví. Coldcard yêu cầu người dùng ký giao dịch bằng cách xem địa chỉ trên màn hình nhỏ và xác nhận bằng nút bấm vật lý. Điều này rất an toàn nếu người dùng thực hiện đúng quy trình. Nhưng có rất nhiều công cụ xung quanh: phần mềm Specter, Electrum, các công cụ đa chữ ký, các tập lệnh Python mà người dùng tự viết.

Một kẻ tấn công có thể không cần phá vỡ Coldcard — chúng chỉ cần thay thế địa chỉ nhận trong phần mềm mà người dùng sử dụng. Nếu người dùng không kiểm tra địa chỉ trên màn hình Coldcard một cách cẩn thận, họ có thể gửi tiền đến ví của kẻ tấn công. Đây là một kiểu tấn công đã tồn tại từ lâu, nhưng nó vẫn hoạt động vì con người tin vào những gì họ thấy trên màn hình máy tính hơn là trên màn hình nhỏ của ví.

Phản trực giác: vấn đề không nằm ở nơi bạn nghĩ

Đây là góc nhìn phản trực giác mà tôi muốn bạn suy ngẫm: vấn đề không nằm ở chỗ Coldcard bị hack hay BTCPay bị hack. Vấn đề nằm ở chỗ toàn bộ ngành công nghiệp này đã bán cho bạn một ảo tưởng rằng tự bảo quản là một sản phẩm.

Tự bảo quản không phải là một sản phẩm. Nó là một trách nhiệm. Khi bạn mua một chiếc Coldcard, bạn không mua sự an toàn — bạn mua trách nhiệm vận hành an toàn. Khi bạn chạy BTCPay Server, bạn không mua sự tự do — bạn mua trách nhiệm nâng cấp, giám sát và vá lỗi kịp thời.

Những gì chúng ta đang thấy là hậu quả của việc "tự bảo quản" được tiếp thị như một sản phẩm tiêu dùng. Các công ty bán ví phần cứng quảng cáo "không ai có thể lấy tiền của bạn trừ khi họ có thiết bị vật lý" — nhưng họ không nói về các cuộc tấn công vào phần mềm xung quanh. Các dự án mã nguồn mở cung cấp các công cụ mạnh mẽ — nhưng họ không chịu trách nhiệm nếu bạn không nâng cấp.

1.719 BTC từ ví Coldcard bị đánh cắp và lỗ hổng BTCPay Server: bài học về trách nhiệm tự bảo quản

Trong thị trường tăng, sự chủ quan này càng trở nên tồi tệ hơn. Mọi người FOMO, họ mua bitcoin, họ chuyển tiền vào ví tự bảo quản một cách vội vàng, họ không kiểm tra xem công cụ họ đang dùng có được bảo trì hay không. Và sau đó, một ngày, họ thức dậy và thấy số dư bằng không.

Tôi đã cảnh báo về điều này nhiều lần. Vào tháng 7 năm 2020, tôi đã audit một giao thức DeFi và phát hiện một lỗi trong cơ chế lãi suất kép — lỗi này khiến kẻ tấn công có thể thao túng tỷ giá. Tôi đã gửi báo cáo khẩn cấp, nhưng nhóm phát triển đã bỏ qua vì áp lực tung ra thị trường. Hai tháng sau, hợp đồng đó bị tấn công và thiệt hại 2,2 triệu đô la. Tôi đã rút ra một bài học: sự im lặng của thị trường không có nghĩa là không có gì sai.

So sánh với các vụ tấn công trước đây

Hãy nhìn vào lịch sử. Năm 2016, Bitfinex bị đánh cắp 120.000 bitcoin — tương đương 72 triệu đô la vào thời điểm đó. Bitcoin đã giảm khoảng 20% trong ngày hôm đó. Nhưng vài tuần sau, giá đã phục hồi. Năm 2022, Ronin Bridge bị đánh cắp 625 triệu đô la, nhưng bitcoin gần như không bị ảnh hưởng. Năm 2023, Atomic Wallet bị đánh cắp 100 triệu đô la, và thị trường hầu như không nhúc nhích.

Điều này cho tôi biết rằng thị trường đã quá quen với những vụ trộm ở quy mô này. Một hoặc hai tỷ đô la bị đánh cắp từ các công cụ tự bảo quản không còn khiến các nhà đầu tư tổ chức phải giật mình. Họ nhìn vào dòng vốn ETF, họ nhìn vào lãi suất của Fed, họ không nhìn vào các tệp macaroon bị rò rỉ.

Nhưng tôi thì nhìn. Và tôi thấy một khuôn mẫu: các cuộc tấn công đang chuyển từ sàn giao dịch tập trung sang các công cụ tự bảo quản. Khi các sàn giao dịch lớn siết chặt an ninh, kẻ tấn công tìm đến những mục tiêu dễ dàng hơn — những người dùng crypto không chuyên, những người tin rằng chỉ cần mua một chiếc ví phần cứng là đủ.

Về tác động giá, con số 1.719 BTC gần như không có ý nghĩa gì so với khối lượng giao dịch hàng ngày của bitcoin — thường vượt quá 100 tỷ đô la. Ngay cả khi kẻ tấn công bán toàn bộ số tiền đó trong một ngày, nó cũng chỉ là một giọt nước trong đại dương. Nhưng tác động đến niềm tin vào hệ sinh thái tự bảo quản có thể kéo dài nhiều tháng.

Điểm mù bảo mật: vấn đề nằm ở "người vận hành chậm nhất"

Đây là lúc tôi muốn chỉ ra một điểm mù nghiêm trọng mà hầu hết các bài phân tích bỏ qua. Trong các hệ thống tập trung, bảo mật được duy trì bởi một nhóm chuyên gia. Trong các hệ thống tự bảo quản, bảo mật phụ thuộc vào người vận hành chậm nhất — người không nâng cấp trong nhiều tháng, người không đọc các bản tin bảo mật, người chạy BTCPay Server từ năm 2023 mà không bao giờ cập nhật.

Kẻ tấn công biết điều này. Chúng quét internet, tìm tất cả các phiên bản BTCPay Server đang chạy, và chỉ cần một phiên bản chưa được vá là đủ để chúng kiếm được lợi nhuận. Đây không phải là một cuộc tấn công nhắm vào một người dùng cụ thể — đây là một cuộc tấn công quét diện rộng, giống như một ngư dân kéo lưới: nếu lưới đủ rộng, sẽ luôn có cá.

Điều này đặt ra một câu hỏi khó chịu: ai chịu trách nhiệm khi một cá nhân mất tiền vì họ không nâng cấp phần mềm? Câu trả lời của tôi, dù khó nghe, là: chính họ. Tự bảo quản nghĩa là bạn tự chịu trách nhiệm. Không có chính phủ nào bảo hiểm cho bạn, không có sàn giao dịch nào hoàn tiền cho bạn, không có cơ quan quản lý nào bảo vệ bạn. Đây là sự tự do — và sự tự do luôn đi kèm với trách nhiệm.

Nhưng nó cũng đặt ra một trách nhiệm cho các nhà phát triển: nếu bạn xây dựng một công cụ tự bảo quản, bạn có trách nhiệm làm cho việc nâng cấp trở nên dễ dàng, tự động và không thể bị trì hoãn. Một nút bấm "nâng cấp" trên giao diện web không đủ. Cần có các cơ chế tự động cập nhật, cảnh báo bảo mật, và trong một số trường hợp, khóa chức năng nếu phiên bản đã quá cũ.

Nhìn về phía trước: tương lai của tự bảo quản

Vậy chúng ta học được gì? Hai sự kiện này không chỉ là hai tin tức đáng buồn — chúng là các dấu hiệu cảnh báo cho một mùa hè có thể còn tồi tệ hơn.

Trước tiên, hãy nhìn vào dòng tiền tổ chức. Khi các quỹ đầu tư như BlackRock và Fidelity tham gia sâu hơn vào không gian này, họ sẽ yêu cầu một tiêu chuẩn bảo mật cao hơn. Tôi đã phát triển một quy trình audit chuẩn cho các tổ chức vào cuối năm 2024 — một danh sách 120 mục kiểm tra, bao gồm cả phân tích tĩnh và thử nghiệm fuzzing. Và tôi có thể nói với bạn rằng hầu hết các công cụ tự bảo quản hiện tại không thể vượt qua quy trình này. Không phải vì chúng kém, mà vì chúng được thiết kế cho các cá nhân, không được thiết kế cho các tổ chức. Khoảng cách này chính là cơ hội cho kẻ tấn công.

Thứ hai, hãy xem xét sự hội tụ giữa AI và crypto. Gần đây tôi đã audit một oracle AI cho một dự án mạng học máy, và tôi phát hiện một lỗ hổng trong hàm cập nhật dữ liệu — một AI agent có thể ghi dữ liệu lên blockchain mà không qua xác thực, dẫn đến rủi ro đầu độc dữ liệu. Tôi nhận ra rằng chúng ta đang bước vào một kỷ nguyên mà các công cụ tự động hóa sẽ tương tác với các hợp đồng thông minh và ví tiền — và mỗi sự tương tác đó là một bề mặt tấn công mới.

Nhưng hãy quay lại với bài học hiện tại. Khi bạn nhìn thấy một dự án huy động được hàng trăm triệu đô la, khi bạn nhìn thấy một giao thức mới được quảng bá rầm rộ, khi bạn nhìn thấy một chiếc ví phần cứng mới được bán hết hàng — đừng nhìn vào marketing. Hãy nhìn vào code. Hãy nhìn vào cách nhóm phát triển xử lý các báo cáo lỗ hổng. Hãy nhìn vào tốc độ họ phát hành bản vá.

Code là nhân chứng, audit là lời khai. Và lời khai ở đây rất rõ ràng: chúng ta không thể tiếp tục tin rằng tự bảo quản chỉ là mua một thiết bị phần cứng đắt tiền và ngủ ngon. Tự bảo quản là một cam kết suốt đời với việc học hỏi, nâng cấp và duy trì kỷ luật vận hành. Không một công cụ nào có thể thay thế điều đó.

Khi tôi nhìn thấy con số 1.719 BTC bị đánh cắp, tôi không chỉ thấy một vụ trộm. Tôi thấy hàng trăm người dùng đã tin rằng một chiếc ví phần cứng là đủ, đã tin rằng các nhà phát triển sẽ tự động bảo vệ họ, đã tin rằng "không ai có thể lấy tiền từ ví phần cứng" là một sự thật tuyệt đối. Và bây giờ, họ phải đối mặt với một thực tế khắc nghiệt: sự an toàn của bitcoin của bạn là trách nhiệm của bạn, toàn bộ trách nhiệm, từng byte một.

Trust me bro? Đừng tin tôi. Hãy tự audit. Hãy tự kiểm tra. Hãy tự hỏi: nếu công cụ tôi đang dùng bị tấn công ngay bây giờ, tôi có biết cách bảo vệ mình không? Nếu câu trả lời là không, thì đã đến lúc bạn phải học.

Token cuối cùng, tôi muốn để lại cho bạn một suy nghĩ tiến bộ — không phải một lời kết luận, mà là một câu hỏi: nếu một vụ trộm hơn 100 triệu đô la từ người dùng Coldcard chỉ là một dòng chữ nhỏ trên một trang tin giữa hàng loạt tin tức về sự tăng giá, thì chúng ta đang tự lừa dối mình như thế nào về mức độ sẵn sàng của hệ sinh thái này? Khi thị trường sụp đổ, khi dòng vốn dừng lại, và khi không còn tiếng ồn giá cả để che giấu các lỗ hổng, liệu chúng ta có sẵn sàng đối mặt với những gì mình đã bỏ qua trong cơn sốt vàng? Tôi không chắc. Nhưng tôi biết rằng code sẽ không chờ đợi chúng ta.

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x872d...4c99
Thợ đào DeFi hàng đầu
+$5.0M
70%
0x7b5c...6378
Thợ đào DeFi hàng đầu
+$2.5M
67%
0xc1ad...b983
Nhà giao dịch on-chain dày dặn
-$4.0M
76%