Ví Bitcoin Không Kết Nối Internet: Lỗ Hổng Coldcard và Tác Động Đến An Ninh Ngoại Tuyến

1 giờ trước đây
11 phút đọc
1 lượt xem

Giới thiệu về tiền điện tử và ví không kết nối internet

Nếu bạn đã dành thời gian tìm hiểu về tiền điện tử, có lẽ bạn đã nghe câu nói: “Không phải chìa khóa của bạn, không phải đồng tiền của bạn.” Câu nói này phản ánh ý tưởng rằng ai kiểm soát chìa khóa riêng của ví thì cuối cùng sẽ kiểm soát được tài sản tiền điện tử bên trong nó. Một ví không kết nối internet (hay còn gọi là air-gapped wallet) đưa triết lý này lên một bước xa hơn bằng cách giữ cho những chìa khóa riêng này hoàn toàn tách biệt khỏi internet. Những ví này được thiết kế để đạt được mức độ bảo mật cao nhất mà một người nắm giữ tiền điện tử có thể có, điều này khiến cho sự cố Coldcard, một lỗ hổng đã dẫn đến thiệt hại lên tới 114 triệu đô la Bitcoin và vẫn đang tiếp diễn, đặc biệt đáng lo ngại cho những người dùng bị ảnh hưởng.

Chức năng và loại hình của ví tiền điện tử

Mặc dù tên gọi của chúng, ví tiền điện tử thực sự không lưu trữ Bitcoin, Ethereum hay các tài sản kỹ thuật số khác. Thay vào đó, ví lưu trữ các chìa khóa công khai và riêng tư cho phép bạn truy cập và chuyển tiền được ghi lại trên một blockchain. Một chìa khóa công khai tương tự như số tài khoản mà người khác có thể sử dụng để gửi tiền điện tử. Ngược lại, một chìa khóa riêng hoạt động như một mật khẩu hoặc chữ ký số cho phép thực hiện giao dịch. Bất kỳ ai có quyền truy cập vào chìa khóa riêng đó có thể kiểm soát các tài sản liên quan đến nó.

Ví tiền điện tử có thể có nhiều hình thức khác nhau, bao gồm ví giấy thực tế (có nghĩa là một bản sao in hoặc viết tay của chìa khóa riêng hoặc cụm từ khôi phục của bạn), ứng dụng phần mềm, ví di động và thiết bị phần cứng. Chúng cũng có thể được chia thành hai loại chính: ví có người giữ (custodial) và ví không có người giữ (non-custodial). Với ví có người giữ, một bên thứ ba giữ chìa khóa riêng của bạn thay mặt bạn. Đó là trường hợp khi, ví dụ, bạn lưu trữ Bitcoin, Ethereum, Solana hoặc các tài sản kỹ thuật số khác với Coinbase hoặc một sàn giao dịch tập trung khác. Ví không có người giữ, còn được gọi là ví tự quản, đặt người dùng hoàn toàn kiểm soát các chìa khóa đó, cùng với trách nhiệm bảo vệ chúng.

Ví không kết nối internet và bảo mật

Một ví không kết nối internet là một loại ví không có người giữ được thiết kế để hoàn toàn không kết nối với internet và tất cả các phương thức giao tiếp không dây, bao gồm Wi-Fi, Bluetooth và NFC. “Khoảng cách không khí” đề cập đến sự tách biệt vật lý giữa ví và các mạng trực tuyến. Bởi vì thiết bị không bao giờ kết nối với internet, nó trở thành một mục tiêu nhỏ hơn nhiều cho các hacker, phần mềm độc hại và các cuộc tấn công lừa đảo. Nhiều công ty sản xuất ví phần cứng được thiết kế đặc biệt để hoạt động mà không cần kết nối internet hoặc không dây trực tiếp.

Trong số những cái tên nổi tiếng nhất có ELLIPAL, với các ví Titan sử dụng mã QR thay vì USB hoặc Bluetooth; Keystone, cũng dựa vào mã QR; Foundation Devices, nhà sản xuất ví Passport tập trung vào Bitcoin; Blockstream, với ví Jade hỗ trợ giao dịch Bitcoin hoàn toàn không kết nối internet bằng mã QR; và, đúng vậy, cả Coldcard.

Vấn đề bảo mật và rủi ro

Coldcard là một ví chỉ dành cho Bitcoin hỗ trợ ký ngoại tuyến bằng thẻ microSD và mã QR tùy chọn – và là mục tiêu của một lỗ hổng firmware gần đây đã dẫn đến việc hơn 100 triệu đô la quỹ của người dùng bị đánh cắp cho đến nay. Trong khi các công ty như LedgerTrezor cũng sản xuất ví phần cứng, các thiết bị của họ thường kết nối qua USB hoặc Bluetooth trong quá trình sử dụng bình thường. Ngược lại, các ví không kết nối internet được thiết kế ngay từ đầu để giữ cho các chìa khóa riêng tách biệt khỏi internet. Nhưng điều đó không có nghĩa là chúng miễn nhiễm với các lỗ hổng tiềm ẩn.

Như các chuyên gia bảo mật đã nhanh chóng nhắc nhở người dùng gần đây, không có tùy chọn nào là 100% an toàn.

Giữ một ví hoàn toàn ngoại tuyến giảm đáng kể nguy cơ bị tấn công từ xa. Phần mềm độc hại không thể truy cập trực tiếp vào một ví không bao giờ kết nối với internet, và các hacker không thể khai thác các kết nối mạng không tồn tại. Tuy nhiên, điều đó không có nghĩa là các ví không kết nối internet miễn nhiễm với mọi mối đe dọa. Người dùng vẫn phải bảo vệ cụm từ khôi phục của họ, xác minh chi tiết giao dịch trước khi ký và giữ cho thiết bị vật lý an toàn. Mất cụm từ khôi phục – hoặc bị đánh cắp – có thể làm mất quyền truy cập vào ví vĩnh viễn.

Kết luận

Sự đánh đổi là sự tiện lợi. Việc gửi tiền thường liên quan đến việc quét mã QR hoặc chuyển tệp giữa các thiết bị, làm cho quá trình này chậm hơn so với việc sử dụng ví phần mềm tiêu chuẩn hoặc tài khoản sàn giao dịch. Các sự kiện gần đây đã cho thấy rằng ngay cả các ví không kết nối internet cũng có thể chứa những lỗi nghiêm trọng. Vào cuối tháng 7 năm 2026, nhà sản xuất ví phần cứng Bitcoin Coinkite đã tiết lộ rằng một lỗi trong firmware được giới thiệu vào tháng 3 năm 2021 đã khiến một số ví Coldcard tạo ra các cụm từ hạt giống từ một tập hợp giá trị nhỏ hơn nhiều so với dự định. Điều này đã giảm độ ngẫu nhiên bảo vệ các chìa khóa riêng của người dùng, khiến chúng dễ bị tổn thương trước những kẻ tấn công có thể đoán được – hoặc sử dụng AI để đoán nhanh hơn nhiều so với cách họ có thể làm thủ công.

Điều đó tệ như nó nghe. Một lần nữa, như một lời nhắc nhở, nếu ai đó khác có chìa khóa riêng của bạn – hoặc vì nó không được bảo vệ đúng cách, hoặc bạn đã trở thành nạn nhân của một cuộc tấn công hoặc lừa đảo, hoặc vì kẻ tấn công đơn giản đoán đúng bằng cách sử dụng AI hoặc phần mềm khác – họ hiện có quyền kiểm soát tất cả các quỹ liên quan đến địa chỉ đó. Vì vậy, bài học khó khăn ở đây cho những người nắm giữ tiền điện tử có ý thức về bảo mật là: trong khi các ví không kết nối internet có thể không bao giờ chạm vào internet, các nhà đầu tư sử dụng chúng vẫn phụ thuộc vào nhà sản xuất ví phần cứng cho sự an toàn cá nhân của họ. Và con người vẫn có thể mắc sai lầm.

Các nhà nghiên cứu tại Galaxy Research cho biết lỗ hổng Coldcard diễn ra theo nhiều đợt, với thiệt hại quan sát được tăng từ khoảng 88 triệu đô la lên gần 114 triệu đô la Bitcoin trong vòng vài ngày. Sự cố này đã khiến nhiều người dùng Coldcard chuyển Bitcoin của họ sau khi các nhà nghiên cứu cảnh báo rằng các địa chỉ dễ bị tổn thương khác vẫn có thể bị nhắm đến. Sự vi phạm này đặc biệt đáng chú ý vì Coldcard, được giới thiệu vào năm 2017, đã lâu được coi là một trong những ví phần cứng Bitcoin tập trung vào bảo mật nhất. Sự cố này nhấn mạnh rằng việc giữ một ví ngoại tuyến bảo vệ chống lại nhiều mối đe dọa trực tuyến, nhưng không thể loại bỏ mọi rủi ro. Bảo mật của một ví cũng phụ thuộc vào chất lượng của phần cứng, firmware, quy trình tạo số ngẫu nhiên và thực tiễn phát triển phần mềm. Một khoảng cách không khí là một lớp phòng thủ quan trọng – không phải là một đảm bảo rằng một thiết bị không có lỗ hổng. Một cách để giúp giảm thiểu các rủi ro tiềm ẩn, theo các chuyên gia bảo mật, là tránh các điểm thất bại đơn lẻ – có nghĩa là, đừng giữ tất cả tiền điện tử của bạn ở một nơi.