Hơn 150 triệu USD Bitcoin đã bốc hơi khỏi những chiếc ví cứng Coldcard. Nhưng điều kỳ lạ là: các vụ trộm đang chậm lại. Bạn có nghĩ đó là dấu hiệu an toàn? Hãy nghĩ lại.
Context: Tại sao là bây giờ? Thị trường đang đi ngang, mọi người đang tích lũy. Khi Bitcoin dao động quanh vùng giá quen thuộc, người dùng cá nhân thường chủ quan với bảo mật. Galaxy Research vừa tung ra một báo cáo đáng chú ý: tổn thất từ các vụ trộm Coldcard có thể vượt 150 triệu USD, nhưng tốc độ đã chậm lại đáng kể. Tin tốt? Không hẳn. Báo cáo chỉ ra rằng sự chậm lại này không đến từ việc lỗ hổng được vá, mà từ việc “những người dùng yếu đã bị khai thác hết hoặc đã rời đi”. Nói cách khác, kẻ tấn công không bị ngăn chặn; chúng chỉ hết mục tiêu trong nhóm đó thôi.
Core: Những con số và sự thật kỹ thuật Coldcard là một trong những ví cứng Bitcoin được ưa chuộng nhất nhờ tính năng ký ngoại tuyến (air-gapped) và hỗ trợ PSBT. Nhưng 150 triệu USD không phải là con số nhỏ. Dựa trên kinh nghiệm audit của tôi, các vụ trộm quy mô lớn thường không đến từ việc phá vỡ thuật toán mã hóa, mà từ ba vector chính: tấn công chuỗi cung ứng (thiết bị bị can thiệp khi vận chuyển), lộ seed phrase (do người dùng backup không an toàn), và tấn công xã hội (giả danh hỗ trợ, phishing). Galaxy Research không nói thẳng, nhưng tôi dám cá rằng phần lớn 150 triệu USD này đến từ lỗi con người, không phải lỗi phần cứng. Bằng chứng: nếu là lỗi kỹ thuật, “người dùng yếu” sẽ không phải là biến số quyết định. Khi một lỗi trong firmware được khai thác, nó ảnh hưởng đến tất cả mọi người, không phân biệt trình độ.
Từ 10 năm quan sát ngành, tôi nhận thấy một mô hình lặp lại: mỗi khi một sự cố bảo mật lớn xảy ra, thị trường thường phản ứng thái quá. Lần này cũng vậy. Nhưng điều đáng chú ý là sự chậm lại của các vụ trộm có thể tạo ra một “cảm giác an toàn giả”. Thực tế, kẻ tấn công không biến mất; chúng chỉ chuyển sang nhắm vào các ví cứng khác như Ledger, Trezor, hoặc thậm chí là ví mềm. Sự im lặng này là cơn bão đang dịch chuyển.
Contrarian: Góc nhìn ngược – Sự chậm lại là tin xấu Nếu bạn nghĩ rằng “ồ, trộm Coldcard đã chậm lại, an toàn rồi”, thì bạn đang mắc bẫy. Hãy nhìn vào logic: kẻ trộm đã kiếm được 150 triệu USD từ một nhóm người dùng cụ thể. Nhóm đó đã cạn kiệt. Vậy chúng sẽ làm gì? Chúng sẽ mở rộng mục tiêu. Các báo cáo gần đây cho thấy các cuộc tấn công vào ví Ledger và Trezor cũng đang gia tăng. Đây không phải là sự trùng hợp. Khi một cánh cửa đóng lại, bọn trộm sẽ đập cánh cửa khác. Và điều đáng sợ hơn: nếu 150 triệu USD chỉ là phần nổi của tảng băng (vì không phải vụ trộm nào cũng được báo cáo), thì con số thực có thể gấp đôi. Galaxy Research chỉ ghi nhận các vụ có thể truy vết trên chuỗi. Còn những vụ qua mixer, qua cross-chain bridge? Chúng ta không biết.
Một góc nhìn phản trực giác khác: sự chậm lại có thể là do kẻ tấn công đang “nghỉ ngơi” để phát triển công cụ mới. Chúng đã học được cách khai thác hành vi người dùng. Lần tới, chúng có thể nhắm vào những người dùng “cứng cựa” hơn, với số dư lớn hơn. Đừng nhầm lẫn giữa sự kết thúc của một chiến dịch với sự kết thúc của mối đe dọa.
Takeaway: Tự quản lý không phải là cài đặt mặc định Bitcoin không quan tâm đến cảm xúc của bạn. Nó chỉ ghi lại các giao dịch. Nếu bạn đang dùng ví cứng, hãy tự hỏi: bạn có đang backup seed phrase đúng cách? Bạn có kiểm tra tính toàn vẹn của thiết bị khi nhận hàng? Bạn có dùng máy tính sạch để ký giao dịch? Nếu câu trả lời là “chưa chắc”, thì bạn chính là mục tiêu tiếp theo. Sự chậm lại của các vụ trộm Coldcard không phải là lý do để chủ quan. Nó là lời nhắc nhở: an ninh là một quá trình, không phải một sản phẩm. Và khi thị trường đi ngang, kẻ trộm vẫn làm việc. Câu hỏi duy nhất là: bạn có sẵn sàng cho đợt tấn công tiếp theo không?