Bitcoiners chuyển sang dùng xúc xắc khi các thiết lập tự giữ tiền được đánh giá lại

cointelegraphXuất bản vào 2026-08-07Cập nhật gần nhất vào 2026-08-07

Tóm tắt

Trước sự cố lỗi entropy thấp nghiêm trọng trên ví cứng Coldcard dẫn đến các vụ trộm tiền điện tử từ ngày 30/7, người dùng Bitcoin đang xem xét lại các giả định về độ tin cậy trong thiết lập tự giữ ví. Lỗi này, bắt đầu từ firmware 4.0.1 vào tháng 3/2021, khiến thiết bị sử dụng bộ tạo số giả ngẫu nhiên Yasmarang thay vì phần cứng RNG chuyên dụng, làm giảm đáng kể entropy (chỉ còn khoảng 40-70 bit so với mức 128 bit cần thiết), tạo điều kiện cho tin tặc bẻ khóa thành công khóa riêng tư và đánh cắp hơn 100 triệu USD Bitcoin. Sự cố này nhấn mạnh nguyên tắc "đừng tin tưởng, hãy xác minh". Những người dùng tạo cụm seed (khóa khôi phục) bằng phương pháp vật lý như gieo xúc xắc đã bảo vệ được tài sản của mình. Gieo xúc xắc (tối thiểu 100 lần cho seed 24 từ) là quy trình minh bạch, dễ kiểm tra, loại bỏ điểm yếu duy nhất trong việc tạo ví. Các phương pháp khác như sử dụng bảng tra giấy (ví dụ Bitbox), mẫu khử thiên vị codex32, hoặc rút ngẫu nhiên từ các mảnh giấy ghi từ BIP-39 cũng đang được cộng đồng chia sẻ rộng rãi để tạo entropy an toàn. Người dùng cũng có thể kiểm tra chéo tính toàn vẹn bằng cách nhập seed vào nhiều thiết bị để so sánh địa chỉ nhận hoặc chữ ký giao dịch.

Trước lỗi entropy thấp thảm khốc trong ví cứng Coldcard, liên quan đến các vụ trộm cắp được quan sát thấy công khai bắt đầu từ ngày 30 tháng 7, những người nắm giữ Bitcoin đã bắt đầu đánh giá lại các giả định về sự tin cậy trong thiết lập ví cứng của họ.

Cách lỗi entropy của Coldcard hoạt động

Các thiết bị Coldcard được trang bị "bộ tạo số ngẫu nhiên thực sự" (TRNG) STM32 có vẻ hoạt động, dựa vào các quá trình vật lý để tạo ra cụm từ hạt giống không thể đoán được.

Tuy nhiên, sau khi người sáng tạo Coldcard NVK quyết định khởi động việc viết lại firmware để chuyển từ mô hình phần mềm tự do có giấy phép GPL sang mô hình chỉ đọc, một lỗ hổng nghiêm trọng dường như đã được đưa vào.

Bắt đầu từ phiên bản firmware 4.0.1, phát hành vào tháng 3 năm 2021, thiết bị đã sử dụng PRNG Yasmarang của MicroPython thay vì sử dụng đúng cách RNG phần cứng STM32.

Việc tạo số ngẫu nhiên là một vấn đề không thể giải quyết trong khoa học máy tính, đó là lý do tại sao việc tạo khóa riêng tư an toàn, không thể đoán được luôn phải dựa vào các quá trình vật lý bên ngoài ở một mức độ nào đó.

Việc sử dụng PRNG Yasmarang đã được các nhà phân tích trong lĩnh vực này đánh giá rộng rãi là một phương án dự phòng được lập trình sẵn. Tuy nhiên, Coinkite hiện đã tranh cãi về đánh giá này trong một bài đăng X gần đây:


Giả thuyết rằng Coldcard được lập trình để mặc định sử dụng một phương pháp tạo hạt giống rõ ràng là không an toàn cũng đã làm dấy lên suy đoán trên X về việc liệu đây có phải là một cửa hậu được cố ý đặt vào hay không.

Nhà báo Bitcoin điều tra Hodlnaut suy đoán rằng lỗi bắt nguồn từ thực hành phát triển cẩu thả và nỗ lực ngăn chặn lỗi thông qua các thay đổi ngẫu nhiên.

Coinkite ước tính rằng các thiết bị Mk2 và Mk3 tạo ra hạt giống với entropy 40 bit, trong khi Mk4, Mk5 và Q đạt khoảng 70 bit. Cả hai đều thấp hơn nhiều so với 128 bit cần thiết cho một cụm từ hạt giống 12 từ an toàn.

Kể từ đó, những kẻ tấn công đã thành công trong việc brute-force các khóa riêng tư, đánh cắp hơn 100 triệu đô la trị giá BTC. Khả năng một ví bị tìm thấy phụ thuộc vào việc có thêm entropy từ xúc xắc hay không, hoặc có sử dụng cụm mật khẩu BIP-39 và đường dẫn không tiêu chuẩn hay không.

Liên quan: Hacker Coldcard chuyển 64 BTC và 200 ETH đến các dịch vụ trộn tiền mã hóa

Kể từ đó, James O’Beirne đã thiết lập một trang web với các địa chỉ honeypot, có tiêu đề cktripwire, để ước tính loại ví nào mà những kẻ tấn công đang quét một cách hiệu quả.

Các honeypot được theo dõi bởi cktripwire. Nguồn: cktripwire.com

Cách entropy vật lý đã cứu một số ví

Cuộc khai thác Coldcard một lần nữa đã nhấn mạnh đau đớn một trong những nguyên tắc cốt lõi của cộng đồng: Đừng tin tưởng, hãy xác minh.

Những người dùng không dựa vào một phần kỹ thuật mờ đục để tạo entropy cho phần quan trọng nhất về bảo mật của quá trình, mà sử dụng một số lượng đủ các lần gieo xúc xắc, đã bảo vệ được đồng xu của họ khỏi bị khai thác.

Gieo xúc xắc là một quá trình đơn giản, minh bạch mà một người dùng bình thường có thể tự kiểm toán và hiểu một cách trực quan. Trong khi đó, việc xác minh TRNG sẽ đòi hỏi kiểm tra vật lý chi tiết các linh kiện điện tử và kiểm tra firmware.

Trong khi một số người đã sử dụng các sự kiện gần đây như một cái cớ để tuyên bố sự kết thúc của việc tự giữ tiền, việc tuân theo thực hành tốt nhất này chỉ để lại rất ít lựa chọn cho một kẻ tấn công từ xa.

Nếu cụm từ hạt giống được tạo ra thông qua entropy vật lý mà không dựa vào bảo mật của ví cứng, thì điểm hỏng duy nhất thực sự trong quá trình tạo ví sẽ được loại bỏ.

Liên quan: Các cuộc tấn công Coldcard có nghĩa là tất cả ví cứng giờ đây đều không an toàn?

Xpub và địa chỉ nhận được suy ra từ hạt giống có thể được kiểm tra chéo bằng cách nhập nó vào các thiết bị khác.

Việc rò rỉ nonce thông qua một khoảng cách không khí cũng có thể bị phát hiện bằng cách kiểm tra xem hai thiết bị có tạo ra cùng một chữ ký tuân thủ RFC 6979 hay không khi được cung cấp một giao dịch chưa ký giống hệt nhau.

Do đó, việc tạo entropy an toàn là điều kiện tiên quyết tuyệt đối cho một chiếc ví an toàn. Nhiều phương pháp và đề xuất khác nhau để tạo ra nó đã được lan truyền trên X kể từ khi cuộc khai thác Coldcard được công bố.

Phương pháp phổ biến nhất là kiểm tra chéo khả năng của thiết bị trong việc chuyển đổi chính xác các mặt xúc xắc thành một cụm từ hạt giống BIP-39 bằng cách áp dụng hàm băm SHA-256. Sử dụng từ 100 lần gieo xúc xắc trở lên sau đó là đủ để tạo entropy cho một hạt giống 24 từ.

Các phương pháp giấy đơn giản, chẳng hạn như bảng được xuất bản bởi Bitbox, phân vùng không gian của các từ hạt giống BIP-39 để một tổ hợp gồm sáu lần gieo xúc xắc và một lần tung đồng xu có thể trực tiếp được gán một từ hạt giống mà không cần sử dụng thiết bị điện tử.

Các mẫu tinh vi hơn như bảng tính khử độ lệch xúc xắc codex32 sử dụng một bộ trích xuất van Neumann có thể được tính toán bằng tay để tạo ra một cụm từ hạt giống an toàn ngay cả với xúc xắc có độ lệch.

Một phương án thay thế cho việc gieo xúc xắc là in ra các từ hạt giống BIP-39, cắt chúng thành những mảnh giấy nhỏ có kích thước bằng nhau, xáo trộn kỹ và sau đó rút ngẫu nhiên 24 từ. Các sản phẩm như Seedsticks hoặc Entropia làm cho việc này trở nên thuận tiện và chắc chắn hơn.



Các phần cứng chuyên dụng như Frostsnap cố gắng phân phối việc tạo entropy một cách có thể xác minh được trên nhiều thiết bị.



Một số người dùng đã bắt tay vào thiết kế các thiết bị entropy vật lý riêng của họ có thể tạo ra một cụm từ hạt giống nhanh gần như một phần cứng điện tử.



Liên quan: Các cuộc tấn công Coldcard có nghĩa là tất cả ví cứng giờ đây đều không an toàn?


Câu hỏi Liên quan

QLỗ hổng entropy thấp trong ví cứng Coldcard là gì và tại sao nó lại nghiêm trọng?

ALỗ hổng là việc các thiết bị Coldcard từ firmware 4.0.1 đã sử dụng trình tạo số giả ngẫu nhiên Yasmarang PRNG (trong MicroPython) thay vì sử dụng đúng bộ tạo số ngẫu nhiên thực sự (TRNG) phần cứng của chip STM32. Điều này làm giảm mức entropy (tính ngẫu nhiên) của seed phrase xuống chỉ còn 40-70 bit, thấp hơn nhiều so với mức 128 bit cần thiết để an toàn, khiến khóa riêng tư có thể bị dò ra và dẫn đến các vụ trộm tiền mã hóa.

QNgười dùng Bitcoin đang phản ứng thế nào sau sự cố Coldcard để tăng cường an toàn cho việc tự lưu giữ?

ANhiều người dùng đang chuyển sang sử dụng các phương pháp tạo entropy vật lý, độc lập với phần cứng. Phương pháp phổ biến nhất là ném xúc xắc nhiều lần (ví dụ trên 100 lần) để tạo chuỗi số ngẫu nhiên, sau đó chuyển đổi thành seed phrase. Các phương án khác bao gồm in danh sách từ BIP-39, cắt ra và bốc thăm ngẫu nhiên, hoặc sử dụng các thiết bị chuyên dụng như Seedsticks, Entropia hay các bảng tra cứu giấy như của Bitbox.

QVai trò của trang web cktripwire do James O’Beirne lập ra là gì?

ATrang web cktripwire được lập ra như một hệ thống 'bẫy mật ong' (honeypot), tạo ra các địa chỉ ví với các loại seed có mức entropy khác nhau. Mục đích là để theo dõi và ước tính loại ví nào mà những kẻ tấn công đang tích cực quét và tấn công, từ đó giúp cộng đồng đánh giá mức độ rủi ro cụ thể của các phương pháp tạo seed khác nhau.

QTại sao việc sử dụng entropy vật lý (như ném xúc xắc) lại được coi là an toàn hơn trong trường hợp này?

ABởi vì quá trình ném xúc xắc là đơn giản, minh bạch và bất kỳ người dùng thông thường nào cũng có thể tự kiểm chứng và hiểu được. Nó loại bỏ sự phụ thuộc vào một 'hộp đen' phần cứng hoặc phần mềm phức tạp mà người dùng không thể xác minh. Việc tạo seed dựa trên một quá trình vật lý ngẫu nhiên bên ngoài này đã loại bỏ 'điểm yếu đơn lẻ' trong quá trình tạo ví, từ đó bảo vệ được tài sản ngay cả khi phần cứng ví có lỗ hổng.

QNgoài việc tạo seed an toàn, người dùng có thể làm gì khác để xác minh tính toàn vẹn của thiết bị ví cứng?

ANgười dùng có thể thực hiện kiểm tra chéo (cross-check). Sau khi tạo seed bằng entropy vật lý, họ có thể nhập seed phrase đó vào nhiều thiết bị ví khác nhau để kiểm tra xem chúng có sinh ra cùng một khóa công khai chính (xpub) và địa chỉ nhận tiền hay không. Ngoài ra, với các giao dịch không ký, họ có thể kiểm tra xem hai thiết bị có tạo ra chữ ký số giống hệt nhau (theo chuẩn RFC 6979) hay không để phát hiện việc rò rỉ nonce qua khe hở không khí (airgap).

Nội dung Liên quan

Thượng nghị sĩ Toomey sẽ trình đơn kiến nghị về việc tổ chức bỏ phiếu thông qua dự luật CLARITY Act vào tháng Chín

Mặc dù thảo luận và có thể bỏ phiếu về việc chấm dứt tranh luận cho Dự luật Thị trường Tài sản Kỹ thuật số (Đạo luật CLARITY) bị hoãn do kỳ nghỉ của Thượng viện, lãnh đạo đa số Cộng hòa John Thune dự định đệ trình một kiến nghị để thúc đẩy cuộc bỏ phiếu này trước kỳ nghỉ tháng Tám, nhằm chuẩn bị cho một cuộc bỏ phiếu vào tháng Chín. Động thái này được coi là tín hiệu tích cực cho thấy lãnh đạo đảng Cộng hòa ưu tiên thông qua dự luật. Tuy nhiên, vẫn còn những trở ngại. Hai vấn đề nổi lên có thể ngăn dự luật đạt được 60 phiếu ủng hộ cần thiết: mối quan tâm của các ngân hàng địa phương về lợi nhuận từ stablecoin và một điều khoản đạo đức liên quan đến việc các quan chức chính phủ phải thoái vốn khỏi các công ty tiền mã hóa. Ít nhất hai Thượng nghị sĩ Cộng hòa đã đe dọa bỏ phiếu chống nếu không có sửa đổi bảo vệ ngân hàng địa phương. Giám đốc điều hành Coinbase Brian Armstrong hoan nghênh nỗ lực của Thượng nghị sĩ Thune, cho rằng một khuôn khổ pháp lý rõ ràng sẽ thúc đẩy đầu tư, đổi mới và tạo việc làm tại Mỹ. Tuy vậy, các nhà phân tích cho rằng cơ hội thông qua dự luật vào tháng 9 là thấp, do Thượng viện chỉ còn 14 ngày làm việc trước khi tạm nghỉ cho chiến dịch bầu cử giữa kỳ vào tháng Mười.

cryptonews.ru4 giờ trước

Thượng nghị sĩ Toomey sẽ trình đơn kiến nghị về việc tổ chức bỏ phiếu thông qua dự luật CLARITY Act vào tháng Chín

cryptonews.ru4 giờ trước

Bitcoin Miners’ Pivot to AI Loses its Wow Factor for Wall Street

Sự chuyển hướng của các thợ đào Bitcoin sang lĩnh vực trí tuệ nhân tạo (AI) và điện toán hiệu suất cao (HPC) đang thay đổi mô hình kinh doanh của họ, nhưng phản ứng của thị trường chứng khoán đã nguội lạnh đáng kể, cho thấy nhà đầu tư đang trở nên kén chọn hơn. Theo phân tích từ Blocksbridge Consulting, phản ứng thị trường đối với các thông báo về thỏa thuận hạ tầng AI trong hai năm qua đã yếu đi rõ rệt. Nghiên cứu 25 thỏa thuận từ tháng 6/2024 đến tháng 8/2026 cho thấy mức tăng trung bình của cổ phiếu vào ngày công bố đã giảm từ khoảng 24% (với các thỏa thuận sớm nhất) xuống còn khoảng 10% (với các thỏa thuận gần đây), mặc dù quy mô và giá trị hợp đồng có tăng lên. Các thỏa thuận ban đầu, như của Core Scientific với CoreWeave, từng đẩy cổ phiếu tăng hơn 40%. Tuy nhiên, các thỏa thuận lớn gần đây, như hợp đồng 401 megawatt của TeraWulf với Anthropic hay thỏa thuận 6,6 tỷ USD của CleanSpark, chỉ tạo ra mức tăng cổ phiếu khiêm tốn từ 5% đến 9%. Chỉ số tăng trưởng hạ tầng AI TEM của TheEnergyMag, theo dõi các công ty chuyển hướng sang lĩnh vực này, cũng đã giảm khoảng 28,5% so với mức cao tháng 6, phản ánh sự thận trọng gia tăng của nhà đầu tư. Sự hạ nhiệt này đi cùng với đợt điều chỉnh rộng hơn trong nhóm cổ phiếu hạ tầng AI và bán dẫn. Báo cáo kết luận rằng giờ đây, nhà đầu tư chú trọng nhiều hơn đến khả năng thực thi, nguồn tài chính và lợi nhuận dài hạn, thay vì chỉ tập trung vào giá trị hợp đồng được công bố.

cryptonews.ru4 giờ trước

Bitcoin Miners’ Pivot to AI Loses its Wow Factor for Wall Street

cryptonews.ru4 giờ trước

Trezor: Chìa khóa của bạn luôn ở trong tay ai đó. Và người đó nên là bạn.

Gần đây, sự cố với Coldcard liên quan đến việc tạo số ngẫu nhiên kém đã khiến một số người dùng mất tiền. Tuy nhiên, đây là lỗi cụ thể của một sản phẩm cụ thể, không phải là lỗ hổng của toàn bộ khái niệm ví cứng hay việc tự lưu trữ. Nếu ví của bạn được tạo đúng cách, tài sản của bạn vẫn an toàn. Phản ứng tự nhiên là sợ hãi, nhưng sợ hãi là một kỹ sư tồi. Đừng vội chuyển sang các cấu hình phức tạp như đa chữ ký (multisig) nếu bạn chưa hiểu rõ. Đa chữ ký phù hợp với số lượng lớn nhưng cũng đi kèm rủi ro quản lý và chi phí. Đối với nhiều người, một ví đơn giản với một seed phrase được ghi chép an toàn là đủ. Một phản ứng khác là chuyển tiền trở lại sàn giao dịch. Điều này hiểu sai bài học cốt lõi. Vấn đề then chốt là: luôn có ai đó nắm giữ khóa riêng tư của bạn. Nếu không phải bạn, thì đó là một công ty. Lịch sử cho thấy các sàn có thể bị hack, phá sản. Tự lữu trữ nghĩa là bạn nắm quyền kiểm soát thực sự. Sự tin cậy khi dùng ví cứng dựa trên một giả định hẹp hơn (thiết bị được tạo đúng) và có thể được kiểm chứng nhờ mã nguồn mở, thay vì tin tưởng mù quáng vào một bên thứ ba. Nhiệm vụ của ngành công nghiệp là làm cho việc tự lưu trữ trở nên đơn giản và rõ ràng, không chỉ dành cho người am hiểu kỹ thuật. Bảo mật thực sự không nằm ở độ phức tạp. Một ví một chữ ký mạnh mẽ là điểm khởi đầu tuyệt vời. Nguyên tắc cốt lõi là: Đừng tin tưởng, hãy xác minh. Mã nguồn mở của Trezor cho phép bất kỳ ai kiểm tra cách thức hoạt động, bao gồm cả việc tạo số ngẫu nhiên. Tính minh bạch này, cùng với chương trình tìm lỗi bảo mật, giúp xây dựng niềm tin thực sự. Tóm lại, sự cố này nhấn mạnh bản chất của việc tự sở hữu: nó đi kèm trách nhiệm. Nhưng đó là cái giá cho quyền sở hữu thực sự. Việc giao chìa khóa cho người khác không loại bỏ rủi ro, mà chỉ chuyển rủi ro đó đến nơi bạn không kiểm soát được. Tay bạn vẫn là nơi đáng tin cậy nhất để giữ Bitcoin của chính mình.

cryptonews.ru4 giờ trước

Trezor: Chìa khóa của bạn luôn ở trong tay ai đó. Và người đó nên là bạn.

cryptonews.ru4 giờ trước

Hai thượng nghị sĩ đề xuất miễn thuế cho Trump từ hoạt động kinh doanh tiền điện tử

Hai thượng nghị sĩ Mỹ, một đảng viên Cộng hòa và một Dân chủ, đã đề xuất một sửa đổi miễn thuế cho cựu Tổng thống Donald Trump liên quan đến hoạt động kinh doanh tiền mã hóa. Đề xuất này có thể cho phép Trump trì hoãn hoặc thậm chí tránh hoàn toàn việc nộp thuế lợi tức vốn từ việc bán các tài sản tiền số, tiết kiệm cho ông hàng triệu đô la, đặc biệt nếu số tiền thu được được tái đầu tư và giữ cho đến cuối đời. Báo cáo thu nhập năm 2025 của Trump cho thấy ông kiếm được 1,4 tỷ đô la từ các dự án tiền mã hóa và meme coin. Nếu không có sự trì hoãn, ông sẽ phải nộp ngay 20% thuế trên lợi nhuận. Tuy nhiên, việc xem xét dự luật chứa đựng sửa đổi này (Đạo luật CLARITY) tại Thượng viện đang bị trì hoãn do bất đồng về khía cạnh đạo đức, mà một số nghị sĩ Dân chủ yêu cầu, liên quan đến việc Tổng thống đương nhiệm nắm giữ tài sản tạo ra thu nhập. Các cuộc đàm phán với chính quyền đang kéo dài, và lịch nghỉ hè của Quốc hội có thể khiến vấn đề bị trì hoãn thêm. Trong bối cảnh này, lãnh đạo đa số Dân chủ tại Thượng viện Chuck Schumer đã giới thiệu một dự luật riêng nhằm thành lập một cơ quan độc lập chống tham nhũng, có thẩm quyền điều tra tổng thống và các quan chức cấp cao về các khoản thu nhập bất hợp pháp, bao gồm từ tiền mã hóa.

cryptonews.ru4 giờ trước

Hai thượng nghị sĩ đề xuất miễn thuế cho Trump từ hoạt động kinh doanh tiền điện tử

cryptonews.ru4 giờ trước

Giao dịch

Giao ngay
活动图片