Các chiến dịch quét sạch tài sản trên blockchain nhắm vào các dòng ví cứng Bitcoin cụ thể đang không ngừng gia tăng về tốc độ. Theo dữ liệu giám sát mới nhất, nhóm tấn công đã thực hiện thành công đợt chuyển dịch hàng loạt mới nhất trong khung giờ cuối tuần, chỉ với một thao tác duy nhất đã rút khoảng 200 BTC từ gần 2.000 địa chỉ độc lập. Tính từ ngày thứ Sáu đến thứ Bảy vừa qua, tổng khối lượng tài sản bị đánh cắp là rất đáng kể. Tổng kết lại ba làn sóng tấn công trước đó, số địa chỉ bị xâm phạm đã vượt mốc 4.500, với hơn 1.400 BTC bị chuyển dịch trái phép, tương đương giá trị lên tới gần 90 triệu USD.
Khác với cách gom vốn cẩu thả và tập trung vào một vài tài khoản chung như giai đoạn đầu, phương thức định tuyến vốn trong đợt tấn công lần này thể hiện rõ đặc tính ẩn danh và tinh vi hơn. Thay vì dồn nhiều khoản vào một vài ví công khai, đối tượng xấu thiết lập đường dẫn riêng biệt cho từng địa chỉ nạn nhân và bao gói chúng trong các giao dịch sử dụng kịch bản phức tạp. Sự điều chỉnh kỹ thuật này không chỉ gây khó khăn cho việc truy vết trên mạng lưới mà còn cho thấy nhóm tấn công đang liên tục tối ưu hóa thuật toán quét. Dữ liệu giám sát ghi nhận số lượng ví bị xử lý trong mỗi lượt đóng gói có xu hướng tăng lên, đồng thời phạm vi quét được thu hẹp chính xác vào đường dẫn phân tách khóa (key derivation path) mặc định của ví, thay vì thử nghiệm ngẫu nhiên các nhánh khác. Chiến lược chọn lọc này minh chứng cho việc hiệu suất khớp lệnh của mã độc đang được cải thiện đáng kể.
Nguyên nhân gốc rễ của lỗ hổng bảo mật này bắt nguồn từ một bản cập nhật firmware nền tảng cách đây hai năm. Tại thời điểm đó, quá trình tạo seed phrase (cụm từ khôi phục) của một số thiết bị đã vô tình được chuyển sang sử dụng mô-đun tạo số ngẫu nhiên phần mềm thay vì nguồn entropy chuyên dụng cấp phần cứng như thiết kế ban đầu. Sai sót này trực tiếp thu hẹp không gian tìm kiếm khóa, cho phép kẻ tấn công không cần tiếp xúc với thiết bị vật lý mà chỉ dựa vào sức mạnh tính toán ngoại tuyến đã có thể suy ngược ra tổ hợp khóa riêng tư. Mặc dù giới chuyên môn nghi ngờ tất cả các đợt quét đều do cùng một nhóm đứng sau điều khiển, nhưng chuỗi tấn công vẫn không hề gián đoạn. Trái lại, khi những địa chỉ có giá trị lớn dần bị dọn sạch, mức giao dịch trung bình trên mỗi đợt đã có xu hướng giảm dần theo bậc thang. Trong đợt đầu tiên, mức mất mát trung bình là gần 1 BTC/ví, trong khi các đợt gần đây chỉ còn khoảng 0,1 BTC, hoàn toàn khớp với chiến lược ưu tiên khai thác các ví chứa lượng tài sản lớn trước.
Việc gia tăng các vụ trộm cắp có chọn lọc này đang tạo ra áp lực lớn lên niềm tin của cộng đồng vào độ an toàn của các thiết bị lưu trữ khóa offline. Ngày càng nhiều nhà đầu tư đang nghiêm túc rà soát lại quy trình sao lưu cụm từ khôi phục, kiểm tra phiên bản firmware và cấu hình đường dẫn phân tách khóa. Đối với toàn bộ hệ sinh thái tài sản kỹ thuật số, độ vững chắc của các nguyên lý mật mã học nền tảng một lần nữa trở thành tâm điểm chú ý. Vai trò không thể thay thế của bộ tạo số ngẫu nhiên phần cứng, yêu cầu nhà sản xuất phải tung bản vá bảo mật kịp thời, cũng như lợi ích phân tán rủi ro của kiến trúc đa chữ ký đều đã được kiểm chứng một lần nữa qua sự cố này. Liệu rằng trong tương lai sẽ xuất hiện thêm các làn sóng tấn công mới hay các kịch bản độc hại có tiếp tục thâm nhập vào các ví có số dư thấp nằm ở đuôi dài hay không, vẫn là những diễn biến mà cộng đồng an ninh blockchain luôn bám sát để theo dõi.





