Tóm tắt các số liệu chính của chiến dịch kiểm toán. Nguồn: Bitcoin Red Team
Trong một chiến dịch kéo dài 30 giờ, nhóm chuyên gia an ninh mạng độc lập hoạt động dưới tên gọi Bitcoin Red Team đã tiến hành rà soát tự động và thủ công, ghi nhận tổng cộng 4,962 lỗ hổng bảo mật trải dài trên 390 dự án. Số liệu thống kê chỉ ra một thực trạng đáng lưu tâm về rủi ro chuỗi cung ứng mã nguồn: Trong số 391 kho lưu trữ được trích xuất phân tích, chỉ duy nhất một mã nguồn đảm bảo tính toàn vẹn tuyệt đối.
Quá trình phân lớp rủi ro (Triage) xác định hàng trăm lỗ hổng thuộc phân nhóm có mức độ nghiêm trọng cao hoặc rất cao. Tính đến thời điểm báo cáo, 147 hạng mục rủi ro đã được đóng gói và chuyển giao cho các nhóm quản trị dự án để thiết lập bản vá (Patching).
14.3% Thuộc Cấp Độ Nghiêm Trọng
Phân tích về mặt cấu trúc lỗ hổng cho thấy sự phân bổ không đồng đều. Đội ngũ kiểm toán đã định lượng được 84 điểm nghẽn ở mức rất nghiêm trọng (Critical) và 624 điểm ở mức nghiêm trọng (High). Tổng hợp lại, phân khúc rủi ro cấp cao chiếm khoảng 14.3% tổng quy mô mẫu. Khối lượng còn lại được phân bổ vào các mức trung bình, thấp, hoặc thuần túy mang tính thông tin. Có 246 phát hiện vẫn đang trong trạng thái chờ định lượng.
Mức độ nghiêm trọng của các lỗ hổng (Severity Yield). Nguồn: Bitcoin Red Team
Về chất lượng dữ liệu kiểm toán, khoảng 21.4% báo cáo được đính kèm mã minh chứng khả năng khai thác thực tế (Proof-of-Concept). Phần lớn các phát hiện (gần 91%) là hệ quả của các công cụ quét mã tĩnh tự động. Tỷ lệ sai số được ghi nhận ở mức rất thấp, chỉ với 8 trường hợp bị loại bỏ sau khi thẩm định thủ công.
"Hầu hết các báo cáo ở mức rất nghiêm trọng mà chúng tôi đệ trình đều được các chủ dự án xác nhận nhanh chóng. Điều này khẳng định quy trình định lượng rủi ro đã xác định chính xác các điểm yếu cấu trúc thực sự," Calle, nhà nghiên cứu vật lý học và là kiến trúc sư của giao thức Cashu ecash, nhận định.
Phân Tích Dữ Liệu
Dữ liệu chỉ ra rằng, 4,101 báo cáo (tương đương 83%) đã được hệ thống ghi nhận chỉ trong giờ đầu tiên. Khối lượng đột biến này không xuất phát từ tốc độ rà soát thời gian thực, mà đến từ nghiệp vụ tích hợp dữ liệu kiểm toán hồi tố (Retrospective Data Ingestion).
Rob Hamilton, Giám đốc điều hành của đơn vị bảo hiểm rủi ro tài sản số AnchorWatch, đã tiến hành các đợt kiểm toán độc lập tiêu tốn hơn 10,000 USD trên hơn 100 thư viện mã nguồn trước khi chiến dịch chính thức diễn ra. Khi bóc tách tập dữ liệu gốc này, tốc độ phát hiện rủi ro thời gian thực ổn định ở mức 29 lỗ hổng/giờ (840 lỗ hổng trong 29 giờ tiếp theo), phản ánh chính xác hơn năng lực rà soát thông thường của mạng lưới đóng góp.
Lưu Ký Lạnh Thể Hiện Khả Năng Kháng Cự Tốt
Trái với những lo ngại ban đầu, phân khúc ví cứng (Hardware Wallets) và vi chương trình (Firmware) – bao gồm cả nhóm bị ảnh hưởng là Coldcard – lại thể hiện độ vững chắc cao, xếp áp chót về tỷ lệ lỗ hổng nghiêm trọng với chỉ 9.6%.
Điểm yếu lớn nhất của hệ sinh thái nằm ở các Thư viện Mã hóa cơ sở (Cryptography Libraries). Có tới 1,385 điểm nghẽn được phát hiện trên 128 dự án thuộc nhóm này, chiếm hơn 25% tổng số lượng báo cáo, đặt ra dấu hỏi về chất lượng của các bộ mã nguồn phụ thuộc.
Khủng Hoảng Suy Giảm Entropy Của Coldcard
Chiến dịch Red Team được xúc tiến ngay sau một trong những sự cố mật mã nghiêm trọng nhất năm. Vào ngày 30/07, nhà sản xuất ví Coinkite xác nhận một rủi ro thuật toán trên dòng thiết bị Coldcard: Quá trình tạo Cụm từ khôi phục (Seed Phrase) bị lỗi, dẫn đến sự suy giảm độ ngẫu nhiên (Entropy Degradation). Thay vì đạt tiêu chuẩn mã hóa, hệ thống chỉ tạo ra 32-bit Entropy từ phần tử bảo mật, hạ thấp không gian xác suất xuống mức một cuộc tấn công vét cạn (Brute-force) có thể phá vỡ chỉ với 4.3 tỷ lần thử.
Biểu đồ dòng tiền (Flow of Funds) bị ảnh hưởng bởi lỗ hổng Coldcard. Nguồn: Galaxy Research
Báo cáo từ Galaxy Research ước tính tổng tài sản bị thất thoát do lỗ hổng này đã xác định được ít nhất 1,591 BTC tính đến ngày 04/08. Một kịch bản tấn công khai thác vòng thứ 4 có thể đưa tổng quy mô rủi ro lên sát mốc 130 triệu USD.
Vấn đề suy giảm Entropy không phải là mới trong ngành. Lịch sử đã ghi nhận các đợt thất thoát tài sản mang tính hệ thống từ các lỗi tương tự, điển hình như sự cố Milk Sad (2023) sinh khóa từ 32-bit thời gian đồng hồ trên Libbitcoin Explorer, hay lỗ hổng Ill Bloom (tháng 05/2026) nhắm vào trình tạo số ngẫu nhiên bằng JavaScript gây thiệt hại 5.7 triệu USD.
Tài Trợ Bảo Mật
Phản ứng trước rủi ro hệ thống, tổ chức phi lợi nhuận OpenSats đã khởi động chương trình Code RED, thiết lập cơ chế tài trợ và hoàn trả chi phí cho các chuyên gia phân tích hệ thống nhằm khuyến khích việc công bố lỗ hổng minh bạch.
Dù bức tranh hạ tầng mang nhiều rủi ro tiềm tàng, giá Bitcoin giao dịch ổn định quanh trục 64,396 USD, ghi nhận mức biên độ hẹp -0.50%. Bản báo cáo kiểm toán không tạo ra bất kỳ cú sốc thanh khoản nào, chủ yếu do bản chất của các số liệu: Đây là điểm nghẽn tiềm tàng được tìm thấy trong môi trường rà soát, không phải là các cuộc tấn công khai thác (Exploits) đang diễn ra thực tế.
Biểu đồ giá Bitcoin (BTC) duy trì ổn định sau khi báo cáo được công bố.