Peter Todd Cảnh Báo: Không Có Bitcoin Nào An Toàn Trên Singlesig Sau Vụ Hack Coldcard Trị Giá 38 Triệu Đô La

3 giờ trước đây
5 phút đọc
2 lượt xem

Cuộc Khủng Hoảng Lòng Tin Trong Thị Trường Ví Phần Cứng Tiền Điện Tử

Thị trường ví phần cứng tiền điện tử đang đối mặt với một cuộc khủng hoảng nghiêm trọng về lòng tin sau khi một lỗi kỹ thuật trong các thiết bị Coldcard cho phép hacker rút sạch hơn 500 địa chỉ Bitcoin. Trong một cuộc tấn công tự động, những kẻ tấn công đã chuyển 594,48 BTC, trị giá khoảng 38,3 triệu đô la, vào một ví.

Phản Ứng Của Các Chuyên Gia

Cuộc thảo luận nhanh chóng thu hút sự chú ý của nhà phát triển Bitcoin nổi tiếng Peter Todd, người đã được xác định trong một bộ phim tài liệu của HBO là người sáng lập Bitcoin, Satoshi Nakamoto. Đối với Todd, sự cố này là một minh chứng cho sự hoài nghi lâu dài của ông đối với các thiết bị tiền điện tử thương mại.

Bảo mật của ví hoàn toàn phụ thuộc vào sự ngẫu nhiên trong quá trình tạo cụm từ hạt giống. Tuy nhiên, như đã chỉ ra, cơ chế này đã không hoạt động đúng cách trong firmware của Coldcard kể từ tháng 3 năm 2021.

Vấn Đề Kỹ Thuật

Theo Block Security, gần như tất cả các mẫu đều dễ bị tổn thương: Mk2, Mk3, Mk4, Q và Mk5. Ở các thiết bị cũ hơn, một lỗi trong mã nguồn đã vô hiệu hóa bộ phát sinh phần cứng tích hợp, khiến ví tạo ra các khóa thông qua một thuật toán phần mềm có thể dự đoán. Trong các mẫu mới hơn, các phần quan trọng của dữ liệu đã bị cắt ngắn, dẫn đến việc số lượng các kết hợp cụm từ bí mật giảm xuống mức tối thiểu, cho phép hacker thực hiện tấn công brute-force trên một máy tính trong vài phút.

“Tôi luôn hoài nghi về ví phần cứng. Bạn phải trả rất nhiều tiền cho một thiết bị chạy mã mà ít người sẽ bao giờ xem xét, trên phần cứng có thể bị tấn công qua chuỗi cung ứng,” Peter Todd chia sẻ trên X.

Giải Pháp Đề Xuất

Theo nhà phát triển này, sự cố vừa qua là một ví dụ điển hình về sự thiếu sót trong việc kiểm tra và kiểm toán độc lập mã nguồn của dự án. Ngành công nghiệp hiện cần chuyển sang thử nghiệm xác định đầu cuối cho phần cứng thực, điều này sẽ giúp xác định chính xác nguồn gốc của entropy. Thay vì tin tưởng mù quáng vào các chip, Todd đã đề xuất một phương pháp tạo ra ngẫu nhiên vật lý bằng cách sử dụng một bộ bài và nhắc lại đề xuất trước đó của ông về một RNG dựa trên nút.

Việc thêm một ví phần cứng vào cấu hình multisig là hợp lý, nhưng với singlesig, có lẽ tốt hơn là nên giữ lại phần mềm đã được kiểm toán tốt trên phần cứng thông dụng.

Khuyến Cáo Đối Với Người Dùng

Dữ liệu mới từ Block Security cũng làm suy yếu hy vọng rằng các thiết lập multisig vẫn an toàn. Nếu tất cả các khóa đa chữ ký được tạo ra trên các thiết bị Coldcard dễ bị tổn thương, hacker có thể xâm phạm chúng từng cái một. Lỗi được giới thiệu vào thời điểm cụm từ hạt giống được tạo ra, và việc chỉ xuất khẩu các từ sang một thiết bị khác không khắc phục được điều đó.

Cách duy nhất để bảo vệ Bitcoin bây giờ là hoàn toàn di tản tài sản. Các chuyên gia đang kêu gọi người dùng ngay lập tức tạo một cụm từ hạt giống mới trên phần cứng của bên thứ ba và chuyển tất cả các quỹ sang các địa chỉ mới. Chỉ những người dùng đã thêm một cụm từ BIP-39 bổ sung trong quá trình thiết lập ban đầu mới được bảo vệ, vì nó tạo ra một rào cản khác chống lại các cuộc tấn công brute-force.