
Coldcard Mk3 đối mặt nguy cơ lộ seed phrase
Coinkite cảnh báo một số ví phần cứng Coldcard Mk3 có thể đã tạo seed phrase với mức độ ngẫu nhiên không đủ mạnh, khiến Bitcoin của người dùng có nguy cơ bị truy cập trái phép.
Phạm vi cảnh báo gồm các seed được tạo trực tiếp trên Mk3 khi thiết bị chạy firmware 4.0.1, phát hành tháng 3/2021, đến phiên bản cuối cùng 5.0.3. Rủi ro phụ thuộc vào firmware tại thời điểm tạo seed, không phải thời điểm mua thiết bị.
Coinkite cho biết các mẫu Mk4, Mk5 và Q không bị ảnh hưởng theo đánh giá hiện tại. Seed được tạo ở thiết bị khác rồi nhập vào Mk3 cũng không nằm trong phạm vi cảnh báo.
Gần 594,48 BTC bị chuyển khỏi 500 địa chỉ
Trong khoảng 25 phút, 594,48 BTC, trị giá khoảng 38,3 triệu USD, đã được chuyển khỏi gần 500 địa chỉ đơn chữ ký. Khoảng 562 BTC sau đó được gom về một địa chỉ.
Các địa chỉ bị rút tiền có thời gian hoạt động từ năm 2021 đến 2026, tương đối trùng với giai đoạn firmware bị nghi ngờ. Một số chuyên gia cho rằng nguyên nhân có thể liên quan đến lỗi tạo số ngẫu nhiên có entropy thấp.
Tuy nhiên, Coinkite chưa xác nhận vụ chuyển tiền này có liên quan trực tiếp đến lỗ hổng của Coldcard Mk3. Công ty cũng chưa công bố số thiết bị bị ảnh hưởng hay tổng thiệt hại thực tế.
COLDCARD Mk3 Security Advisory
If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.
Mk4, Q and Mk5 are not affected based on our early analysis.
Read the advisory and migrate carefully:https://t.co/3vgPHOjMS7
— COLDCARD (@COLDCARDwallet) July 30, 2026
Người dùng cần tạo seed hoàn toàn mới
Việc chuyển seed cũ sang thiết bị mới hoặc cập nhật firmware không thể khắc phục rủi ro, bởi toàn bộ khóa riêng vẫn được tạo từ seed ban đầu.
Coinkite khuyến nghị người dùng kiểm tra số dư, sau đó tạo seed mới trên thiết bị không bị ảnh hưởng, xác minh địa chỉ nhận và thực hiện một giao dịch thử trước khi chuyển toàn bộ tài sản.
Trong trường hợp chỉ có Mk3, người dùng có thể tạm thời sử dụng BIP-39 passphrase hoặc phương pháp tạo seed bằng ít nhất 99 lần gieo xúc xắc, nhưng đây không phải giải pháp lâu dài.
Đặc biệt, người dùng không được nhập seed phrase vào website, điện thoại, máy tính hoặc dịch vụ kiểm tra trực tuyến, vì các cảnh báo bảo mật thường kéo theo nhiều chiến dịch lừa đảo.





