Đến đầu tháng 8/2026, câu chuyện entropy Coldcard có màn thứ hai: lừa đảo. Trezor, Foundation và những hãng khác cảnh báo rằng tin tặc đang nhân bản trang web của các thương hiệu, giả mạo email hỗ trợ, và dẫn nạn nhân qua các “kiểm toán phần cứng” cài phần mềm độc hại truy cập từ xa hoặc thu thập cụm từ khôi phục.
Nếu bạn đang chuyển đổi sau cảnh báo Coldcard — hoặc bạn chỉ đơn giản nắm giữ các ví phần cứng và thấy tin tức — thì đây là bài viết bổ trợ thực dụng cho phân tích sự cố của chúng tôi.
Làn sóng lừa đảo trông như thế nào
Các mẫu hình được báo cáo sau khi công bố:
- Email từ các địa chỉ Coldcard / hãng giả mạo thúc giục một “kiểm toán phần cứng phối hợp”
- Trang web nhân bản có chat trực tiếp nơi một người thật hướng dẫn bạn cài các công cụ truy cập từ xa
- Tin nhắn giả danh “đội ngũ bảo mật” của Trezor, Foundation, Ledger hoặc Jade
- Các kịch bản tạo cảm giác khẩn cấp: “chuyển quỹ trong 24 giờ nếu không sẽ bị quét sạch”
Các hãng hợp pháp sẽ không yêu cầu cụm từ khôi phục 12/24 từ, QR seed hay PIN của bạn qua chat, email hoặc DM. Họ sẽ không gửi firmware dưới dạng tệp đính kèm email.
Danh sách chuyển đổi an toàn
Dùng danh sách này nếu seed Coldcard của bạn có thể nằm trong khoảng thời gian tạo dễ bị tổn thương:
- Chỉ đọc khuyến cáo chính thức — đánh dấu trang bảo mật của Coinkite; bỏ qua các PDF được chuyển tiếp.
- Cập nhật firmware từ trang chính thức của hãng hoặc kênh phát hành GitHub có tài liệu.
- Seed mới trên phần cứng đã sửa — không bao giờ tái sử dụng cụm từ cũ trên một thiết bị “đã vá” rồi cho rằng đã xong.
- Xác minh trên màn hình thiết bị — địa chỉ nhận mới và dấu vân tay ví trước khi tin tưởng một ứng dụng đồng hành.
- Giao dịch thử nghiệm trước — số tiền nhỏ, xác nhận đã nhận, sau đó chuyển phần còn lại theo từng đợt dự kiến.
- Cách ly quy trình của bạn — không nhập seed vào trang web, Excel, trình quản lý mật khẩu đồng bộ đám mây hoặc các “trợ giúp khôi phục”.
- Theo dõi thị trường phí — chuyển đổi khẩn cấp trong thời điểm tin tức nóng có thể tốn kém; lên kế hoạch theo đợt nếu cần, nhưng đừng trì hoãn mãi với một seed đã biết là yếu.
Nếu bạn đang rời Coldcard sang một thiết lập chỉ Bitcoin hoặc đa nhà cung cấp khác, hãy so sánh lựa chọn trong hướng dẫn Coldcard so với Jade Plus và phần chọn chỉ Bitcoin của chúng tôi.
Ghi chú “hãng không bị ảnh hưởng” (bối cảnh, không phải tiếp thị)
Sau sự cố, Ledger, Trezor, Blockstream Jade và Foundation đã công bố các ghi chú kỹ thuật giải thích vì sao các nhánh tạo seed của họ không dùng chung cơ chế dự phòng RNG của Coldcard. Những tuyên bố này hữu ích để giảm hoảng loạn — chúng không phải lý do để nhấp vào một liên kết trong DM nói “xác minh Ledger của bạn sau sự cố Coldcard”.
Hãy đối chiếu mọi tuyên bố với chính tên miền của hãng. Khi nghi ngờ, hãy duyệt truy cập thủ công; đừng làm theo email.
Những thói quen sống sót qua cảnh báo tiếp theo
- Luôn cập nhật firmware từ các kênh chính thức
- Ưu tiên ký rõ ràng / rà soát trên thiết bị cho mọi giao dịch chi tiêu
- Chia nhỏ số dư lớn (multisig, hoặc seed riêng cho tiết kiệm so với chi tiêu)
- Thực hành khôi phục khô trước khi bạn cần một cuộc chuyển đổi khẩn cấp thật sự
- Dùng danh sách kiểm tra an toàn ví phần cứng của chúng tôi để rà soát định kỳ
Không chắc nên chọn thiết bị nào sau một tuần đầy lo lắng? Hãy làm bài trắc nghiệm chọn ví hoặc xem các ví phần cứng tốt nhất.
Góc nhìn của WalletLab
Sự cố bảo mật tạo ra hai rủi ro: lỗ hổng gốc, và cú sốc sau đó từ kỹ thuật xã hội. Hãy sửa seed. Bỏ qua cuộc “kiểm toán” giả. Chỉ chuyển quỹ qua một quy trình mà bạn kiểm soát trên phần cứng bạn tin tưởng.