Coldcard Đẩy Bitcoin Trở Lại Các Sàn Giao Dịch: Giao Dịch Chống Tự Quản Lý

3 giờ trước đây
6 phút đọc
2 lượt xem

Lỗ hổng Coldcard và Tác động của Nó

Lỗ hổng Coldcard không phải là một cuộc tấn công theo cách mà hầu hết mọi người hiểu. Không ai đã xâm nhập vào bất cứ điều gì, không ai đã lừa đảo ai, và không ai đã đánh cắp cụm từ hạt từ một tờ ghi chú. Các thiết bị đã tạo ra các khóa riêng yếu trong suốt năm năm, và một kẻ tấn công đã tìm ra cách để đoán chúng. Sự phân biệt này rất quan trọng vì nó đánh vào nền tảng của lập luận tự quản lý.

Triết lý Tự Quản Lý và Coldcard

Lời quảng bá cho ví phần cứng luôn đơn giản: “khóa của bạn, đồng tiền của bạn, không có rủi ro đối tác.” Coldcard được coi là tiêu chuẩn vàng của triết lý này: tách biệt, mã nguồn mở, chỉ hỗ trợ Bitcoin, và được các nhà nghiên cứu bảo mật cũng như các nhà quản lý tổ chức công nhận là thiết bị đáng tin cậy nhất trong hệ sinh thái.

Nếu ví phần cứng đáng tin cậy nhất có thể phát hành một lỗi entropy trong năm năm mà không bị phát hiện, câu hỏi không còn là liệu Coldcard có thất bại hay không, mà là liệu bất kỳ ví phần cứng nào có thể được tin cậy như lớp quản lý duy nhất cho các khoản nắm giữ Bitcoin đáng kể hay không.

Hành Động Thị Trường và Các Đợt Tấn Công

Thị trường đang trả lời câu hỏi này bằng hành động. Đợt sóng đầu tiên đã xảy ra vào lúc 2:14 sáng UTC ngày 30 tháng 7, khi một thực thể duy nhất đã quét 594 BTC từ khoảng 500 ví trong vòng 25 phút. Đợt sóng thứ hai diễn ra vào ngày 1 tháng 8, rút 284,4 BTC từ 2.889 địa chỉ. Đợt sóng thứ ba xảy ra sau đó trong ngày với 207,73 BTC qua một cụm địa chỉ riêng biệt. Đợt sóng thứ tư đến vào ngày 3 tháng 8, với Alex Thorn từ Galaxy Research xác định 448,7 BTC di chuyển từ 709 địa chỉ nghi ngờ là nạn nhân.

Ước tính tổng hợp đứng ở khoảng 1.816 BTC qua 5.294 địa chỉ.

Nguyên Nhân và Hệ Quả

Coinkite, nhà sản xuất có trụ sở tại Toronto, đã truy tìm vấn đề đến một thay đổi firmware vào tháng 3 năm 2021. Một bộ bảo vệ tiền xử lý đã được thiết lập để chọn bộ tạo số ngẫu nhiên phần cứng trong quá trình tạo hạt giống. Hệ thống xây dựng đã chọn một phương án dự phòng MicroPython xác định thay thế. Firmware đã được biên dịch mà không có cảnh báo.

Trên các thiết bị Mk3, không gian tìm kiếm hiệu quả đã giảm xuống còn khoảng 40 bit. Một hạt giống 128 bit có nhiều tổ hợp khả thi hơn số nguyên tử trong vũ trụ quan sát được, trong khi một hạt giống 40 bit chỉ có khoảng một triệu triệu tổ hợp, nằm trong tầm với của phần cứng thông thường.

Thay Đổi Triết Lý Quản Lý

Sau khi FTX sụp đổ vào tháng 11 năm 2022, cộng đồng Bitcoin đã trải qua một sự thay đổi triết lý quản lý đáng kể. Câu nói “không phải khóa của bạn, không phải đồng tiền của bạn” đã trở thành lời khuyên thực tế hơn là một khẩu hiệu. Dữ liệu trên chuỗi cho thấy một sự chuyển giao Bitcoin kéo dài nhiều tháng từ các địa chỉ sàn giao dịch sang ví tự quản lý.

Lỗ hổng Coldcard đã đảo ngược dòng chảy đó. Các chuyển giao ròng từ ví tự quản lý sang các địa chỉ sàn giao dịch đã tích cực mỗi ngày kể từ ngày 31 tháng 7.

Rủi Ro Tự Quản Lý

Phép tính đó là sự chuyển mình trong câu chuyện. Tự quản lý lẽ ra phải loại bỏ hoàn toàn rủi ro đối tác. Lỗ hổng Coldcard chứng minh rằng tự quản lý giới thiệu một loại rủi ro riêng: rủi ro chuỗi cung ứng, rủi ro firmware, rủi ro entropy, và rủi ro rằng thiết bị mà bạn tin tưởng với các khóa riêng của bạn không thực hiện những gì nhà sản xuất của nó tuyên bố.

Khả Năng Phục Hồi và Tương Lai

Người dùng phải tạo ra các hạt giống hoàn toàn mới và chuyển quỹ của họ. Block, Trezor và Ledger đã xác nhận rằng sản phẩm của họ không bị ảnh hưởng bởi lỗ hổng cụ thể này. Tuy nhiên, lỗ hổng này chứng minh rằng các lỗi entropy ở cấp firmware có thể tồn tại không bị phát hiện trong nhiều năm trong bất kỳ mã nguồn mở nào.

Triết lý tự quản lý sẽ sống sót sau lỗ hổng Coldcard. Các thỏa thuận ký tên đa chữ ký không phụ thuộc vào bất kỳ thiết bị đơn lẻ nào, ví phần cứng từ các nhà sản xuất có mã nguồn khác nhau, và các thực hành lưu trữ lạnh kết hợp việc tung xúc xắc để tạo entropy vẫn là những phương pháp hợp lệ.

Kết Luận

Lưu ý: Bài viết này chỉ mang tính chất thông tin và không cấu thành lời khuyên tài chính, đầu tư hoặc pháp lý. Các ước tính thiệt hại dựa trên phân tích blockchain của bên thứ ba và chưa được xác nhận bởi nhà sản xuất hoặc cơ quan thực thi pháp luật. Xuất bản ngày 3 tháng 8 năm 2026.