Một lỗi firmware kéo dài năm năm trên các ví phần cứng Coldcard đã biến một trong những công cụ tự lưu trữ Bitcoin được tin cậy nhất thành lỗ hổng ví phần cứng lớn nhất được ghi nhận. Bắt đầu từ ngày 30 tháng 7 năm 2026, kẻ tấn công đã khai thác entropy yếu trong quá trình tạo seed—chuyển qua một PRNG phần mềm thay vì RNG phần cứng được dự định—rút khoảng 1.600–2.000 BTC (ước tính khoảng 116–130 triệu USD) trên hàng nghìn địa chỉ theo nhiều đợt liên tiếp. Không cần tiếp cận vật lý, không phishing, không kỹ thuật xã hội. Chỉ là toán học nhắm vào các khóa có thể đoán trước.

Phản ứng trên chuỗi diễn ra ngay lập tức và ở quy mô lớn. Dữ liệu của CryptoQuant cho thấy các chuyển khoản từ nhóm nhà đầu tư nhỏ (dưới 1 BTC) đạt 39,6K BTC vào ngày 31/7—gần như trùng khớp với 39,9K BTC được chuyển trong những ngày sau khi FTX sụp đổ vào tháng 11/2022. Địa chỉ hoạt động hằng ngày tăng từ khoảng 645K lên gần 1 triệu, mức cao nhất kể từ tháng 12/2024, gần như hoàn toàn được thúc đẩy bởi việc gửi từ các địa chỉ. Việc chi tiêu của nhà nắm giữ dài hạn từ các ví không phải sàn tăng vọt lên tổng 406K BTC trong 30 ngày tính đến đầu tháng 8, mức cao nhất kể từ giữa tháng 1. Dự trữ trên sàn tăng khoảng 17,5K BTC trong những ngày tiếp theo, trong đó Binance hấp thụ khoảng 51% mức tăng ròng (khoảng 9K BTC).

Santiment ghi nhận tác hại tâm lý trong thời gian thực. Tỷ lệ bình luận xã hội tích cực/tiêu cực của Bitcoin sụp đổ xuống mức thấp lịch sử—khoảng 0,54–0,58—nghĩa là các bình luận bi quan gần như gấp đôi các bình luận lạc quan trên X, Reddit, Telegram và các nền tảng khác. Nỗi sợ lần này nặng hơn một vài sự kiện lớn trước đó vì nó tác động vào lớp thiêng liêng “không có khóa của bạn thì không có đồng coin của bạn”, thay vì chỉ là một sàn giao dịch hay một cầu nối khác.

Tuy nhiên, cùng dữ liệu đó cho thấy một chuỗi chuyển giao tiền từ tay yếu sang tay mạnh theo kiểu kinh điển. Nhóm các bên liên quan trọng yếu của Santiment (các ví nắm 10–10.000 BTC) đã tăng thêm hơn 19.600 BTC kể từ cuối tháng 7, trong khi các ví siêu nhỏ (<0.01 BTC) giảm số lượng nắm giữ. Cá voi và cá mập đã hấp thụ đợt bán tháo của giới bán lẻ. Diễn biến giá vẫn tương đối được kìm ở vùng thấp đến trung của 60K USD, cho thấy cuộc di chuyển cưỡng bức không kích hoạt một chuỗi đầu hàng toàn diện.

Tái phân bổ lành mạnh hay cú đánh mang tính kéo dài?

Điều này giống một đợt di chuyển để kiểm thử hơn là sự từ chối vĩnh viễn đối với việc tự lưu ký. Nhiều người chuyển tiền là những nhà nắm giữ dài hạn có kiến thức, họ chọn Coldcard chính xác vì nó được xem là tiêu chuẩn vàng. Phản hồi nhanh của họ—seed mới, hợp nhất, gửi tạm vào sàn—cho thấy khả năng phục hồi của mạng và mức độ nhận thức của người dùng. Sự bùng nổ hoạt động và việc đồng coin ngủ yên được chuyển động cho thấy blockchain đang làm đúng chức năng của nó khi niềm tin vào một triển khai cụ thể bị sụp đổ.

Tuy vậy, thiệt hại về câu chuyện là có thật. Trong nhiều năm, ngành công nghiệp đã bán ví phần cứng như câu trả lời cuối cùng, khép kín cho rủi ro từ sàn. Chỉ một cờ build còn lại trong firmware trong suốt năm năm, bị cả con người lẫn trí tuệ nhân tạo bỏ sót trong quá trình rà soát, đã mở lại cuộc tranh luận. CZ và những người khác đã chỉ ra rằng các khoản lỗ do tự lưu ký tích lũy (mất khóa, bị khai thác, sai sót của người dùng) khó theo dõi hơn, nhưng có thể đã sánh hoặc thậm chí vượt các vụ hack lớn do sàn giao dịch gây ra. Dòng tiền tạm thời vào Binance và các nơi khác, cùng với sự quan tâm tăng của ETF, cho thấy một phần vốn đang tìm kiếm sự đơn giản tương đối của việc lưu ký theo thể chế trong khi bụi lắng xuống.

Câu hỏi quyết định không phải là liệu đồng coin có được chuyển hay không, mà là chúng sẽ được “đỗ” ở đâu. Nếu một phần đáng kể vẫn ở trên các sàn hoặc di chuyển vĩnh viễn vào các lớp vỏ ETF, thì tinh thần tự lưu ký sẽ bị ảnh hưởng ở mức có thể đo lường. Nếu phần lớn quay trở lại hình thức tự lưu ký đã được thực hành tốt hơn—entropy mới, multisig, kiểm toán độc lập, phần cứng đa dạng, quy trình không kết nối mạng—thì sự kiện này sẽ trở thành một chu kỳ nâng cấp đau đớn nhưng cần thiết.

Bitcoin đã vượt qua Mt. Gox, FTX và vô số lỗi của giao thức lẫn các sự cố triển khai. Sự kiện Coldcard là một lời nhắc nữa rằng “đừng tin, hãy kiểm chứng” cũng áp dụng cho chính các công cụ tạo ra khóa. Các dấu vân tay trên chuỗi cho thấy người dùng đang phản ứng, các bên liên quan then chốt đang tích lũy và mạng vẫn nguyên vẹn. Liệu điều này có trở thành một thay đổi sở thích kéo dài về phía các tổ chức lưu ký hay là chất xúc tác để nâng chuẩn tự lưu ký chặt chẽ hơn sẽ được viết ra trong vài tháng tới của dữ liệu luồng.

Cuộc di chuyển đang diễn ra. Kiểm nghiệm cho câu chuyện vẫn còn để ngỏ.

Nếu bạn thấy phần phân tích này hữu ích, hãy đăng ký Cryptopress để nhận thêm nghiên cứu on-chain và bài viết về crypto: https://cryptopress.substack.com/subscribe

Bài “Bitcoin’s Post-Coldcard Migration: Self-Custody Crisis or Exchange Resurgence?” lần đầu tiên được đăng trên Cryptopress.