Coldcard bị 'xẻ thịt': 64 BTC và 200 ETH vào mixer, nhưng phần lớn vẫn nằm trong tầm ngắm
Văn hóa
|
Trần Thảo
|
Kênh tin nóng không có chỗ cho cảm tính. Chỉ có số liệu. Và số liệu đêm qua nói thế này: 64 BTC và 200 ETH, tổng giá trị vài triệu đô la Mỹ, vừa được chuyển vào mixer. Nạn nhân? Coldcard – đứa con cưng của cộng đồng Bitcoin maximalist, thương hiệu "bất khả xâm phạm" mà cả một hệ sinh thái vẫn dựa vào như một lẽ hiển nhiên.
Nhưng đây mới là phần đáng đọc nhất: phần lớn số tiền bị đánh cắp vẫn đang nằm trong các địa chỉ ví có thể theo dõi được. Hacker chưa hoàn tất việc rửa tiền. Hoặc đang rửa dở. Dù là kịch bản nào đi nữa, câu chuyện "cứ cho vào mixer là biến mất" đang bị bóp méo nghiêm trọng.
Tôi đã dành 12 năm quan sát ngành này. Từ thời ICO điên rồ năm 2017, khi tôi viết script Python tự động scrape dữ liệu từ Bitcointalk và Etherscan, xây dashboard theo dõi hơn 200 dự án để tìm ra 3 vụ lừa đảo trước khi chúng sụp đổ. Qua cú sập UST năm 2022, khi tôi dành 48 giờ liên tục phân tích on-chain và dự đoán chính xác sự sụp đổ của 3AC và Celsius trong vòng 2 tuần. Đến ETF Flow Tracker năm 2024, khi tôi xây dựng hệ thống theo dõi dòng vốn của 11 quỹ ETF Bitcoin mỗi 10 phút từ Bloomberg Terminal.
Có một thứ không bao giờ thay đổi xuyên suốt 12 năm đó: khi một câu chuyện an toàn bắt đầu nứt, người nắm dữ liệu sẽ kiếm được nhiều hơn người nắm cảm xúc. Và câu chuyện an toàn về Coldcard, về hardware wallet, về "ví lạnh là hầm trú ẩn cuối cùng" – vừa hứng một nhát búa.
Scam đang đến, ai muốn mùi thì ghé?
Coldcard không phải ví thông thường. Đây là sản phẩm của Coinkite, công ty đến từ Canada, sinh ra cho một nhóm người cực kỳ khó tính: những ai coi self-custody là tôn giáo, coi "not your keys, not your coins" là kinh thánh. Điểm bán hàng cốt lõi: firmware mã nguồn mở, có thể tự kiểm toán, không camera, không Bluetooth, không bất kỳ kết nối không dây nào. Về lý thuyết, đây là một trong những thiết bị an toàn nhất để lưu trữ Bitcoin mà con người từng tạo ra.
Chữ "về lý thuyết" đó là thứ tôi muốn mọi người dừng lại và đọc kỹ.
Mọi hệ thống an toàn đều được xây dựng trên những giả định. Coldcard giả định rằng: phần cứng sạch từ nhà máy, firmware đã được xác thực, và người dùng không bị tấn công qua các kênh phụ trợ. Khi một exploit xuất hiện, điều đó có nghĩa là một trong những giả định đó đã sụp đổ. Và khi một giả định sụp đổ, toàn bộ mô hình bảo mật cần phải được xem xét lại từ đầu.
Vụ này không phải là lần đầu tiên trong lịch sử. Chúng ta đã chứng kiến nhiều vụ tấn công vào hardware wallet: phishing kho ứng dụng giả mạo, tấn công chuỗi cung ứng, firmware giả được cài đặt trước khi đến tay người dùng. Nhưng điểm khác biệt ở đây nằm ở dòng tiền. Hacker không chỉ lấy được private key – họ còn biết cách sử dụng mixer để xóa dấu vết, và họ làm điều đó trên cả hai mạng lưới Bitcoin lẫn Ethereum. Trình độ chuyên nghiệp này không phải dạng nghiệp dư.
Trong bối cảnh này, cần phải hiểu rõ một điều: mixer, hay máy trộn tiền điện tử, không phải là một công nghệ mới. Nó là một kỹ thuật đã tồn tại gần như ngay từ những ngày đầu của Bitcoin. Về bản chất, mixer là một dịch vụ hoặc giao thức gom tiền từ nhiều nguồn, trộn lẫn chúng, rồi trả về cho người dùng. Mục đích duy nhất: cắt đứt mối liên hệ trên chuỗi giữa nguồn tiền và đích đến. Nói cách khác, nó là công cụ để phá vỡ tính minh bạch vốn có của blockchain.
Và khi một công cụ phá vỡ tính minh bạch được dùng bởi một kẻ vừa đánh cắp tiền từ một trong những thiết bị an toàn nhất thế giới, câu chuyện không còn dừng lại ở một vụ hack đơn lẻ nữa. Nó trở thành một bài kiểm tra cho toàn bộ hệ sinh thái: từ nhà sản xuất phần cứng, đến đội ngũ phân tích chuỗi, đến cơ quan quản lý, và cuối cùng là người dùng cuối.
Bây giờ, vào phần kỹ thuật. 64 BTC và 200 ETH cùng đi vào mixer. Câu hỏi đầu tiên: mixer nào?
Văn bản gốc không xác định rõ tên mixer. Nhưng chúng ta có thể suy luận dựa trên đặc điểm kỹ thuật của từng mạng lưới. Đối với Bitcoin, phương pháp phổ biến nhất là CoinJoin – một kỹ thuật gom nhiều UTXO từ nhiều người tham gia khác nhau, trộn lẫn chúng trong một giao dịch duy nhất, rồi trả về cho mỗi người một lượng coin tương ứng nhưng từ các địa chỉ mới. Đối với Ethereum, phương pháp phổ biến nhất là Tornado Cash – một hợp đồng thông minh sử dụng bằng chứng không tiết lộ thông tin (ZK proof) để che giấu mối liên hệ giữa người gửi và người nhận. Đây là hai con đường hoàn toàn khác nhau về mặt kỹ thuật, đòi hỏi hacker phải có kiến thức khá rộng ở cả hai hệ sinh thái. Điều đó nói lên rằng: kẻ đứng sau vụ này không phải là một tay mơ mới vào nghề.
Hãy nói về Tornado Cash một chút, vì nó có liên quan trực tiếp đến bức tranh lớn hơn. Tornado Cash từng bị OFAC trừng phạt vào năm 2022. Kể từ đó, câu chuyện "mixer là công cụ của tội phạm" càng được củng cố trong nhận thức của công chúng và các nhà hoạch định chính sách. Nhưng nếu nhìn kỹ hơn dưới góc độ kỹ thuật: việc OFAC trừng phạt một hợp đồng thông minh bất biến không làm cho hợp đồng đó biến mất. Nó chỉ làm cho việc sử dụng nó trở thành hành vi vi phạm pháp luật đối với công dân Mỹ và các thực thể chịu sự điều chỉnh của pháp luật Mỹ. Còn với một hacker hoạt động ngoài phạm vi tài phán của Mỹ – và chúng ta không biết hacker này ở đâu – thì lệnh trừng phạt đó chỉ là một dòng chữ trên giấy.
Điều quan trọng hơn cả: dù hacker dùng mixer nào đi nữa, thì sự thật vẫn là "phần lớn số tiền bị đánh cắp vẫn có thể theo dõi được". Điều này nói lên hai khả năng. Khả năng thứ nhất: hacker mới chỉ bắt đầu quá trình rửa tiền, và một lượng lớn UTXO chưa được xử lý. Khả năng thứ hai: hacker dùng mixer nhưng chỉ với một phần nhỏ số tiền, trong khi phần lớn vẫn nằm trong các ví mà họ kiểm soát. Cả hai kịch bản đều tốt cho phe truy vết, và điều đó làm thay đổi toàn bộ cục diện của câu chuyện.
Tôi từng xây dựng ETF Flow Tracker vào năm 2024 – một hệ thống cập nhật dữ liệu dòng vốn của 11 quỹ ETF Bitcoin mỗi 10 phút. Điều tôi học được từ dự án đó là: nhìn một địa chỉ ví di chuyển giống như xem một con chuột trong mê cung. Bạn không biết chính xác nó sẽ chui vào lỗ nào, nhưng bạn biết nó đang ở đâu ở thời điểm hiện tại. Với phần lớn số tiền vẫn nằm trong tầm ngắm, con chuột trong vụ này chưa thoát khỏi mê cung.
Có một chi tiết kỹ thuật mà hầu hết các bản tin sẽ bỏ qua: sự khác biệt giữa CoinJoin và hợp đồng trộn thông minh trên Ethereum. CoinJoin dựa trên sự hợp tác của nhiều bên trong cùng một giao dịch – nếu một bên không trung thực hoặc rời bỏ giữa chừng, toàn bộ giao dịch có thể thất bại. Điều này tạo ra một điểm nghẽn: hacker phải tìm đủ người tham gia, hoặc phải tự tạo ra nhiều địa chỉ giả để "tự trộn với chính mình" – một kỹ thuật gọi là self-mixing, vốn dễ bị phát hiện hơn nhiều. Hợp đồng thông minh thì tự động hơn, nhưng lại để lại dấu vết trên chuỗi: mỗi lần nạp và rút đều tạo ra các giao dịch riêng biệt, và các nhà phân tích có thể sử dụng các thuật toán heuristic để ghép nối các khoản nạp và rút dựa trên thời gian, số tiền, và các đặc điểm hành vi khác.
Và đó là lý do tại sao "hầu hết số tiền vẫn có thể theo dõi" là một chi tiết quan trọng đến vậy. Hệ thống phân tích chuỗi hiện đại không chỉ đơn thuần nhìn vào từng giao dịch riêng lẻ. Chúng xây dựng các biểu đồ liên kết, phân tích cụm địa chỉ, sử dụng machine learning để nhận diện các mẫu hành vi. Một mixer có thể che giấu danh tính, nhưng nó không thể xóa bỏ lịch sử giao dịch. Mỗi UTXO đều có một câu chuyện, và các nhà phân tích giỏi có thể đọc được câu chuyện đó.
Trong bối cảnh này, quy mô của vụ việc cũng cần được đặt đúng chỗ. Vài triệu đô la Mỹ là một con số lớn đối với một cá nhân, nhưng là một con số nhỏ trong thế giới tội phạm tiền mã hóa. Các vụ hack sàn giao dịch thường lên đến hàng trăm triệu đô. Vài triệu đô từ một vụ tấn công hardware wallet chỉ đủ để tạo ra một bản tin, chứ không đủ để tạo ra một cuộc khủng hoảng. Nhưng điều đó không làm giảm giá trị phân tích của vụ việc. Ngược lại, chính vì quy mô nhỏ mà chúng ta có thể nhìn rõ hơn về kỹ thuật, về hành vi, và về những lỗ hổng trong hệ sinh thái.
Điều quan trọng nữa là phải xem xét mối quan hệ giữa các bên trong vụ việc này. Ở phía thượng nguồn, Coldcard bị tấn công. Ở phía hạ nguồn, dòng tiền chảy vào mixer. Ở giữa, các công ty phân tích chuỗi như Chainalysis, Elliptic, và nhiều đơn vị khác đang theo dõi từng bước di chuyển. Và ở phía xa hơn, các sàn giao dịch tuân thủ KYC/AML đang phải đối mặt với áp lực tăng cường kiểm soát các dòng tiền có dấu hiệu rửa tiền. Đây là một chuỗi phản ứng có sự tham gia của nhiều bên, và mỗi bên đều có động cơ riêng.
Kênh tin nóng không có chỗ cho những câu hỏi thừa. Nhưng có một câu hỏi mà tôi nghĩ ai cũng nên tự hỏi: nếu một thiết bị được tiếp thị là "an toàn tuyệt đối" có thể bị xâm phạm, thì những thiết bị khác với mức độ bảo mật thấp hơn còn dễ bị tấn công đến mức nào? Đây là phần mà hầu hết các bản tin sẽ bỏ qua: thị trường không quan tâm. BTC không nhúc nhích. ETH không nhúc nhích. Vài triệu đô so với khối lượng giao dịch hàng ngày của hai đồng tiền lớn nhất chỉ là một giọt nước trong đại dương. Nhưng điều đó không có nghĩa là không có gì đáng chú ý. Ngược lại, có ba tín hiệu lớn đang ẩn dưới bề mặt mà hầu hết mọi người sẽ bỏ lỡ.
Thứ nhất: câu chuyện "hardware wallet = an toàn tuyệt đối" đã chết. Không phải chết vì vụ này – nó đã chết từ lâu, chỉ là chưa ai chịu chôn. Vụ Coldcard chỉ là một cái đinh nữa đóng vào quan tài, nhưng cái đinh này nằm đúng chỗ quan trọng nhất: nó đóng vào nhận thức của những người dùng khó tính nhất, những người tin tưởng tuyệt đối vào thiết bị của mình. Người dùng thông minh sẽ hiểu: hardware wallet giảm thiểu rủi ro, nhưng không xóa bỏ rủi ro. Câu chuyện "cứ cất vào ví lạnh là xong" là một câu chuyện mà ngành công nghiệp tự kể cho chính mình để bán sản phẩm. Và khi câu chuyện đó bắt đầu nứt, người bán sẽ phải đối mặt với những câu hỏi khó.
Thứ hai: ngành công nghiệp phân tích chuỗi đang hưởng lợi lớn hơn mọi người vẫn nghĩ. Mỗi vụ rửa tiền thất bại là một case study bán hàng. Mỗi vụ hacker tưởng rằng mình đã thoát nhưng vẫn bị theo dõi là một minh chứng sống động cho giá trị của Chainalysis, Elliptic, và các công ty tương tự. Cụm từ "phần lớn số tiền vẫn có thể theo dõi" xuất hiện trong thông báo không phải là một lời thừa nhận bất lực. Nó là một lời quảng cáo. Mỗi lần một vụ việc như thế này xảy ra, ngân sách của các cơ quan thực thi pháp luật cho công cụ phân tích chuỗi lại tăng lên. Và khi ngân sách tăng, doanh thu của các công ty này tăng theo.
Thứ ba: áp lực quy định sẽ tăng, và điều này tác động đến cả những dự án quyền riêng tư hợp pháp. Câu chuyện "mixer là công cụ rửa tiền" sẽ được dùng làm đòn bẩy cho các quy định mới. OFAC, FinCEN, FATF – tất cả đều đang theo dõi vụ việc này, không phải vì vài triệu đô la bị đánh cắp, mà vì nó là một ví dụ hoàn hảo để biện minh cho việc siết chặt quản lý đối với các dịch vụ trộn tiền. Khi một con hổ bị thương, cả khu rừng phải trả giá. Những dự án quyền riêng tư có ý định tốt, xây dựng công nghệ hợp pháp, cũng sẽ bị vạ lây vì một kẻ xấu dùng công nghệ tương tự để che giấu hành vi phạm tội.
Và có một điểm mù nữa, một điểm mà hầu hết các bài phân tích sẽ không đề cập: nếu Coldcard thực sự có lỗ hổng ở cấp độ firmware, thì đây không chỉ là vấn đề của một công ty. Đây là vấn đề của toàn bộ ngành công nghiệp phần cứng. Nếu một thiết bị được coi là an toàn nhất trong phân khúc có thể bị xâm phạm, thì các thiết bị khác với mức độ bảo mật thấp hơn còn dễ bị tấn công đến mức nào? Câu hỏi này sẽ ám ảnh không chỉ người dùng Coldcard, mà còn ám ảnh cả những người dùng Ledger, Trezor, và hàng loạt các sản phẩm ví phần cứng khác.
Câu hỏi không phải là "Coldcard có an toàn không?". Câu hỏi đúng phải là: "Nếu Coldcard bị xâm phạm, thì còn thứ gì thực sự an toàn?". Và câu trả lời, dựa trên tất cả những gì dữ liệu cho chúng ta thấy, là: không có gì an toàn tuyệt đối. Chỉ có các lớp phòng thủ, và điều quan trọng là hiểu rõ các giả định của từng lớp.
Hãy theo dõi các tín hiệu tiếp theo. Thông báo chính thức từ Coinkite sẽ là tín hiệu quan trọng nhất. Nếu họ xác nhận một lỗ hổng ở cấp độ firmware, giá trị thương hiệu Coldcard sẽ bị tổn hại nghiêm trọng. Nếu họ chứng minh rằng đó là do tấn công chuỗi cung ứng hoặc phishing, thì câu chuyện sẽ khác đi. Tiếp theo, hãy theo dõi dòng chảy của số tiền còn lại. Nếu phần lớn số Bitcoin và Ethereum còn lại bắt đầu di chuyển vào mixer, mức độ phức tạp của vụ việc sẽ tăng lên. Và cuối cùng, hãy theo dõi các tuyên bố từ cơ quan quản lý. Nếu OFAC hoặc FinCEN đưa ra các hướng dẫn mới về mixer trong những tuần tới, đó là một tín hiệu rõ ràng rằng vụ việc này đang được dùng làm chất xúc tác chính sách.
Còn bây giờ, hãy ghi nhớ một điều: trong thế giới tiền mã hóa, thứ duy nhất đáng tin cậy hơn một câu chuyện an toàn là một cái bẫy đã được đặt sẵn. Kẻ săn mồi luôn biết trước con mồi sẽ chạy đi đâu. Và lần này, con mồi nghĩ rằng mình đang trốn, nhưng thực ra nó vẫn đang chạy trong một chiếc lồng có camera theo dõi.