Bitcoin.com News đã phân tích cách 13 nhà sản xuất hàng đầu của các thiết bị quan trọng này đã giao tiếp trên X — kênh truyền thông xã hội chính dành cho mọi vấn đề liên quan đến tài sản crypto — từ khi khủng hoảng bắt đầu vào cuối tháng 7 và trong suốt tháng 8.
TỐC ĐỘ VÀ SỰ RÕ RÀNG
Các đội ngũ khác nhau về tốc độ, sự rõ ràng, tính hữu ích, giọng điệu, mức độ tự quảng cáo, cũng như việc họ có tiếp tục theo dõi tình hình sau vài ngày và giờ đây, vài tuần sau đó hay không. Ví dụ, nhà sản xuất Bitkey — công ty Block của Mỹ, đã tham gia vào cuộc điều tra ban đầu về Coldcard — là một trong những người đầu tiên cảnh báo người dùng của họ và cộng đồng rộng hơn về lỗ hổng, và ngay sau đó là công ty Blockstream của Canada, nhà sản xuất Jade. Trong khi đó, một số công ty khác mất hơn một ngày để đăng một bài trên X. Một trong những nhà lãnh đạo ngành — công ty Ledger châu Âu — đã thông báo cho người theo dõi trên X sau khoảng 14 giờ kể từ khi khủng hoảng bắt đầu.
Tuy nhiên, những ai phản ứng nhanh nhất không phải lúc nào cũng thể hiện sự cẩn thận tối đa.
KHẢ NĂNG TỰ LƯU TRỮ RỘNG RÃI
Trong mọi trường hợp, giữa các xu hướng xuất hiện trong thông điệp của các nhà sản xuất ví, sự chú ý đặc biệt đã được dành cho các phương pháp tạo entropy, khi các đội ngũ cố gắng phân biệt mình với Coldcard. Ngoài ra, một số đội nhấn mạnh việc hỗ trợ entropy do người dùng tạo ra như một cách để giảm sự phụ thuộc vào bộ tạo số ngẫu nhiên (RNG) của chính thiết bị.
Cũng có sự khác biệt trong cách các nhà sản xuất thiết bị mã nguồn đóng và mở cố gắng trấn an người dùng của họ. Các thiết bị có định hướng mã nguồn mở rõ rệt hơn (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) đặt cược vào khả năng kiểm chứng, trong khi các thiết bị với mã nguồn khép kín hơn (Ledger, Tangem, Ngrave) dựa nhiều hơn vào chứng chỉ và kiểm toán.
Hơn nữa, không phải tất cả các đội đều thảo luận về cài đặt chữ ký đa bên (multisig) như một biện pháp bảo vệ có cấu trúc, đặc biệt là khi nói đến cấu hình liên quan đến nhiều nhà cung cấp, trong khi một số công ty đã tận dụng thời điểm này để quảng bá các khuyến nghị rộng hơn về tự lưu trữ nói chung.
SỰ GIÚP ĐỠ VÀ KHOÁC LÁC
Về mặt theo dõi sau đó, Trezor, Bitkey, Bitbox và Blockstream Jade nổi bật là những người tham gia tích cực hơn, cung cấp thêm thông tin, trong khi Ledger, Tangem, Safepal và Ngrave tương đối ít hoạt động hơn trong khía cạnh này.
Ngoài ra, không phải mọi đội đều đưa ra hướng dẫn thực tế về di chuyển cho người dùng bị ảnh hưởng, và Foundation (nhà sản xuất Passport Prime), Bitkey, Ellipal, Jade, Bitbox và Trezor đã nổi bật với các khuyến nghị cụ thể của họ. Trong khi đó, Foundation và Trezor cũng báo cáo về các biện pháp bảo mật bổ sung của họ. Ngrave và Ellipal dường như đã sử dụng cách diễn đạt quảng cáo hào nhoáng nhất, chẳng hạn như "an toàn nhất thế giới", "dẫn đầu về công nghệ air-gap", v.v.
Bây giờ, hãy xem xét ngắn gọn thông điệp của từng ví. Chúng được xếp hạng theo ngày đăng bài đầu tiên trên X trong thời gian khủng hoảng.
PHẢN ỨNG CỦA 13 NHÀ LÃNH ĐẠO THỊ TRƯỜNG VÍ CỨNG BITCOIN ĐỐI VỚI KHỦNG HOẢNG COLDCARD
Bitkey
30 tháng 7, 22:07 theo giờ EDT
Bitkey và nhà sản xuất của nó, công ty Block, đã chủ động sớm trong cuộc khủng hoảng Coldcard: đội ngũ Block tự mình điều tra các vụ trộm và công bố phân tích kỹ thuật chi tiết xác nhận rằng ví Bitkey không bị ảnh hưởng. Ngoài những giải thích rõ ràng bằng ngôn ngữ dễ tiếp cận và cảnh báo rằng các seed bị lỗi của Coldcard vẫn bị xâm phạm ngay cả khi được chuyển sang nơi khác, đội ngũ cũng khuyên không nên vội vàng thiết lập các hệ thống tự lưu trữ mới. Trong FAQ được công bố giữa tháng 8, một lần nữa nhấn mạnh rằng Bitkey không bị ảnh hưởng, không cần hành động nào, và mô tả chi tiết kiến trúc chính multisig "2-of-3" của nó. Sau đó, việc truyền thông được định hướng lại để giáo dục người dùng về multisig và khôi phục, thay vì lặp lại các thông điệp về khủng hoảng.
Blockstream Jade
30 tháng 7, 23:20 EDT
Đội ngũ này ngay lập tức đảm bảo rằng các cụm từ seed của Jade được tạo ra từ nhiều nguồn entropy độc lập. Hơn nữa, họ đã đăng một bài blog thực tế mô tả quy trình di chuyển bốn bước cho người dùng Coldcard bị ảnh hưởng. Đội ngũ đã đi sâu vào chi tiết về kiến trúc đa nguồn entropy của Jade và nhấn mạnh mã nguồn hoàn toàn mở của nó. Trong các thông điệp tiếp theo, trọng tâm là trả lời câu hỏi của người dùng, giải thích các tính năng bảo mật của ví và công bố các phương pháp tạo entropy ngoại tuyến mới.
Passport Prime
30 tháng 7, 23:33 theo giờ EDT
Nhà sản xuất ví Passport Prime đã phản hồi với một tuyên bố rằng tất cả các mẫu của họ luôn tạo entropy chính xác và an toàn. Tiếp theo là các bài đăng kỹ thuật chi tiết giải thích sự cố của Coldcard và kiến trúc phần cứng đa nguồn entropy của chính họ. Ngoài ra, đội ngũ đã chia sẻ thêm phân tích về kiến trúc entropy của họ sau sự cố. Trong số các biện pháp mới cụ thể được công bố có việc tăng cường giám sát tình trạng để ngăn chặn seed entropy thấp do lỗi phần cứng, phát hành ứng dụng kiểm tra entropy trên Passport Prime có sẵn cho người dùng, và kế hoạch công bố báo cáo AI xác minh mã với mỗi bản phát hành phần mềm.
Trezor
31 tháng 7, 03:16 theo giờ EDT
Trezor đảm bảo với người dùng rằng tiền của họ an toàn, nhưng sớm bổ sung rằng bất kỳ ai đã chuyển seed được tạo bởi Coldcard sang Trezor vẫn có rủi ro. Cảnh báo tương tự cũng có mặt ở hầu hết các ví khác. Vài ngày sau, đội ngũ đã đăng một bài phân tích kỹ thuật về kiến trúc entropy của ví. Sau đó, việc giao tiếp tiếp tục đến giữa tháng 8: công ty củng cố lập trường và lặp lại các giải thích về entropy, cảnh báo lừa đảo, và đề cập đến việc có thể hỗ trợ thêm entropy dựa trên xúc xắc. Trong khi đó, vào ngày 13 tháng 8, Trezor thông báo rằng gần 14.000 khách hàng của họ bị ảnh hưởng bởi rò rỉ dữ liệu tại ShipMonk, một trong các nhà cung cấp dịch vụ giao hàng của Trezor.
OneKey
31 tháng 7, 04:24 sáng theo giờ EDT
Sau khi trấn an người dùng bằng cách đảm bảo rằng các thiết bị này không bị ảnh hưởng bởi sự cố, OneKey giải thích rằng entropy được tạo riêng trên chính thiết bị bằng cách kết hợp các nguồn số ngẫu nhiên độc lập. Các thông điệp sau đó lặp lại những điểm chính tương tự, bao gồm việc có hai nguồn entropy trên thiết bị, chứng nhận, phần mềm nguồn mở và chuyên môn liên tục từ các chuyên gia bảo mật, cùng với các bài viết chi tiết hơn, bao gồm về multisig và cách nâng cấp bảo mật cụm từ seed.
Bitbox
31 tháng 7, 04:52 theo giờ EDT
Thậm chí trước tuyên bố có nội dung đầu tiên vào ngày 31 tháng 7, đội ngũ đã trả lời trong một chủ đề riêng biệt sớm hơn rằng thiết bị của họ an toàn. BitBox cũng giải thích rằng các cụm từ seed của họ kết hợp năm nguồn entropy độc lập. Các thông điệp sau đó đã chi tiết hóa các nguồn entropy này, được trình bày trong khuôn khổ "bảo vệ nhiều lớp", và đề cập đến phần mềm nguồn mở, kiểm toán nội bộ bằng AI, chương trình thưởng cho lỗ hổng và hỗ trợ tạo entropy thủ công bằng cách gieo xúc xắc. BitBox cũng giải thích ưu và nhược điểm của cấu hình multisig. Riêng biệt, không liên quan đến Coldcard, BitBox đã tiết lộ và sửa lỗi phần mềm của chính họ. Không có báo cáo về việc sử dụng chúng.
Keystone
31 tháng 7, 06:47 sáng theo giờ EDT
Các bài đăng đầu tiên của Keystone giải quyết vấn đề tạo entropy mà không đề cập đến khủng hoảng Coldcard, nhưng một tuyên bố khác vào ngày 4 tháng 8 đã xác nhận rằng các kiểm tra nội bộ cho thấy tất cả thiết bị Keystone an toàn. Sau đó, đội ngũ đã mô tả chi tiết thiết kế thiết bị của họ, nhấn mạnh rằng quy trình tạo đã được xác minh ở mỗi bước. Họ cũng đề xuất hai giải pháp bổ sung: thêm cụm mật khẩu BIP-39 hoặc sử dụng chức năng "gieo xúc xắc" của thiết bị. Trong các phản hồi tiếp theo vào đầu tháng 8, trọng tâm là kiến trúc đa nguồn và các tùy chọn "gieo xúc xắc" và cụm mật khẩu, đồng thời người dùng được mời xem xét phần mềm nguồn mở và báo cáo kiểm toán công khai để xác minh độc lập.
Ledger
31 tháng 7, 12:16 EDT
Sau thông báo ban đầu rằng vấn đề Coldcard không ảnh hưởng đến Ledger, trong đó chỉ ra bộ tạo số ngẫu nhiên thực sự được chứng nhận nhúng trong phần tử bảo mật, một giải thích chi tiết hơn đã được đưa ra vào ngày 2 tháng 8 từ CTO Charles Guillemet. Trong các thông điệp sau đó, đội ngũ tập trung vào sự khác biệt công nghệ của họ, đồng thời đưa ra khuyến nghị về multisig, cảnh báo rằng các sơ đồ lưu trữ phức tạp hơn có thể rủi ro hơn, và đề xuất các giải pháp khác như Miniscript và MuSig2 — một giao thức multisig hai vòng cho Bitcoin. Ngoài ra, đội ngũ đã nói về cách họ chuẩn bị cho các cuộc tấn công bảo mật sử dụng AI. Mặc dù bản thân Ledger không bị vi phạm bảo mật nào, khách hàng của họ đã bị ảnh hưởng bởi hai vụ rò rỉ dữ liệu cá nhân liên quan đến sự cố của bên thứ ba.
Tangem
31 tháng 7, 15:08 EDT
Tangem cũng nhanh chóng nhấn mạnh rằng thiết bị không seed này hoạt động trên mã hoàn toàn khác với Coldcard. Sau đó, vào tháng 8, Tangem tuyên bố rằng bảo mật được đảm bảo bởi kiến trúc, thử nghiệm và xác minh độc lập, không chỉ bởi mã nguồn mở. Ngoài ra, công ty đã đăng một giải thích tại sao phần mềm độc hại nhắm vào cụm từ seed không hoạt động chống lại Tangem. Sau đó, các tuyên bố chính của đội tập trung vào kiến trúc và chứng nhận.
Ellipal
1 tháng 8, 07:21 EDT
Ngoài việc trấn an người dùng, Ellipal kêu gọi họ kiểm tra thay vì chỉ tin tưởng, vì thiết bị chấp nhận seed do người dùng tự tạo. Ngoài ra, công ty đã chia sẻ một giải thích về cách tự kiểm tra tính ngẫu nhiên của việc tạo. Hai ngày sau, họ đề xuất một cuộc quay thưởng các công cụ bảo mật seed. Trong các thông điệp sau đó, công ty tập trung vào các giải thích kỹ thuật, và vào ngày 5 tháng 8 đã đề xuất một danh sách kiểm tra di chuyển cho người dùng đã tạo cụm từ seed trên Coldcard. Ellipal cũng tích cực cảnh báo người dùng về các nỗ lực lừa đảo và thậm chí chia sẻ bài đăng của đối thủ cạnh tranh Ledger về phần cứng mã nguồn mở.
Safepal
1 tháng 8, 14:14 EDT
SafePal cũng tập trung nhấn mạnh sự khác biệt với Coldcard, tuyên bố rằng ví này trích xuất entropy tại thời điểm tạo ví, thay vì dựa vào một chip hoặc nguồn duy nhất. Giống như nhiều ví khác, công ty cũng cảnh báo về các nỗ lực lừa đảo. Bài đăng và blog của họ vào ngày 1 tháng 8 thực tế đã tạo nên toàn bộ phản hồi; sau đó chỉ có một bài đăng về cụm mật khẩu được đăng. Tuy nhiên, vào ngày 16 tháng 8, công ty thông báo rằng gần 40.000 khách hàng của họ bị ảnh hưởng bởi một vụ rò rỉ dữ liệu.
Ngrave
1 tháng 8, 15:43 EDT
Ngrave nhấn mạnh vào quy trình tạo "Perfect Key" của họ, kết hợp nhiều phương pháp mật mã, tạo ở chế độ "air-gap" và dấu vân tay riêng của người dùng. Sau đó, công ty tiếp tục nhắc nhở người dùng rằng việc sử dụng một nguồn tạo khóa duy nhất đại diện cho một điểm thất bại duy nhất. Công ty cũng đề nghị người dùng tự kiểm tra phát triển này. Ngoài ra, đội ngũ tuyên bố đang sử dụng "các đánh giá phòng thủ mạng khác nhau bằng các mô hình ngôn ngữ lớn (LLM), áp dụng các mô hình hàng đầu thế giới để bảo vệ tiền của bạn", và công bố một chương trình xóa dữ liệu khách hàng.
KeepKey
1 tháng 8, 16:25 EDT
KeepKey đã chia sẻ một phân tích kỹ thuật từ nhà phát triển của họ, đồng thời đăng một liên kết đến blog KeepKey giải thích ai có rủi ro, cần thực hiện những bước nào để di chuyển và tại sao multisig hoàn toàn dựa trên Coldcard không bảo vệ khỏi loại lỗi này. Đây là bài đăng duy nhất của KeepKey sau khi khủng hoảng Coldcard bắt đầu, vì đội ngũ này không hoạt động nhiều trên X.
Tóm lại, khủng hoảng Coldcard không chỉ dạy cho các nhà sản xuất ví cứng những bài học bảo mật mới, mà hy vọng giao tiếp của họ cũng sẽ được cải thiện hơn nữa khi/nếu cuộc khủng hoảng tiếp theo bùng phát.
Bitcoin.com News đã liên hệ với tất cả các đội ngũ này để lấy ý kiến và sẽ công bố phản hồi của họ nếu có.





