Cụm từ Seed: 12 từ nằm giữa bạn và nguy cơ mất tất cả

cryptonews.ruXuất bản vào 2026-08-02Cập nhật gần nhất vào 2026-08-02

Tóm tắt

Cụm từ hạt giống (thường gồm 12 hoặc 24 từ) không phải là mật khẩu đăng nhập, mà về mặt toán học chính là ví tiền của bạn. Từ khóa chính và mọi địa chỉ bitcoin đều được tạo ra từ cụm từ này. Không có bản sao lưu tập trung hay dịch vụ khôi phục. Ai sở hữu các từ này sẽ kiểm soát mọi tài sản một cách vĩnh viễn. Vụ trộm 292 triệu USD hồi tháng 1 là một minh họa rõ ràng: không có lỗ hổng kỹ thuật nào bị khai thác, mà thủ phạm chỉ dùng kỹ thuật xã hội để lừa nạn nhân nhập 12 từ này vào trang giả mạo. Số tiền sau đó bị chuyển đi và trộn chỉ trong vài phút. Một phần nhỏ (khoảng 700.000 USD) đã được cứu nhờ theo dõi nhanh, nhưng đây là trường hợp hiếm hoi. Về mặt toán học, không gian tìm kiếm cho 12 từ là cực kỳ lớn (khoảng 128 bit entropy), khiến việc bẻ khóa bằng vét cạn là bất khả thi. Tuy nhiên, rủi ro thực sự nằm ở việc rò rỉ thông tin. Nếu một số từ bị lộ, độ an toàn sẽ giảm theo cấp số nhân chứ không phải tuyến tính. Chỉ cần biết 7-8 từ, thời gian bẻ khóa có thể rút từ hàng nghìn năm xuống còn vài giờ hoặc ít hơn. Chức năng checksum trong tiêu chuẩn BIP39 được thiết kế chủ yếu để phát hiện lỗi chính tả khi nhập lại cụm từ, giúp người dùng tránh khôi phục nhầm vào một ví trống. Mối đe dọa lớn nhất không phải là trộm cắp, mà là việc mất quyền truy cập. Ước tính có tới 23% tổng số bitcoin đã được khai thác (khoảng vài triệu BTC) bị mất vĩnh viễn do chủ sở hữu quên, làm mất cụm từ hạt giống hoặc qua đời mà không có kế hoạch kế thừa. Cụm từ hạt giống là bằng chứng sở hữu duy nh...

Cụm từ Seed (Seed phrase), thường bao gồm 12 hoặc 24 từ được lấy từ danh sách chuẩn gồm 2.048 từ, không phải là thông tin đăng nhập để truy cập vào số tiền được lưu trữ ở nơi khác. Về mặt toán học, chính nó là ví. Mỗi từ này mã hóa một phần entropy ban đầu, mà một thuật toán xác định (được mô tả trong tiêu chuẩn BIP39) sẽ chuyển đổi thành một khóa riêng chính, và mỗi địa chỉ bitcoin mà ví từng tạo ra hoặc sẽ tạo ra trong tương lai đều được suy ra từ chính khóa duy nhất này.

Không có cơ sở dữ liệu doanh nghiệp nào lưu bản sao, không có bộ phận hỗ trợ nào có thể giúp khôi phục khóa đã quên, không có thủ tục "quên mật khẩu". Người nào có thể cung cấp những từ này sẽ kiểm soát mỗi đồng xu có thể được lấy bằng chúng (ngay lập tức và không thể đảo ngược).

Đó là lý do tại sao vụ trộm xảy ra vào tháng Giêng đã diễn ra mà không có bất kỳ lỗ hổng kỹ thuật nào. Công ty ZeroShadow, chuyên về điều tra tội phạm blockchain và đã hỗ trợ theo dõi số tiền bị đánh cắp sau đó, mô tả trường hợp này là kết quả của "tấn công kỹ thuật xã hội, không phải là hack phần mềm ví hoặc cơ sở hạ tầng khóa riêng".

Nguồn ảnh: X

Kẻ xấu không cần phải hack bất cứ thứ gì. Hắn ta chỉ cần nạn nhân nhập 12 từ vào sai trường, sau đó hành động nhanh chóng: khoảng 139 triệu USD bitcoin và 153 triệu USD litecoin đã được phân phối qua các cầu THORChain, chuyển đổi qua các dịch vụ trao đổi tức thì sang monero và trong vài phút đã được chuyển qua nhiều lớp chuỗi vỏ bọc.

Nhóm giám sát của ZeroShadow đã có thể xác định và đóng băng khoảng 700.000 USD từ số tiền này trong vòng 20 phút — một trường hợp hiếm hoi cứu được một phần tiền, nhắc nhở chúng ta rằng tỷ lệ cụm từ seed bị đánh cắp có thể được khôi phục là rất nhỏ.

Tại sao 12 từ thực sự là một con số khổng lồ

Mỗi từ BIP39 mang 11 bit entropy vì từ điển chứa chính xác 2.048 (2^11) mục. Một cụm từ 12 từ mang theo tổng cộng khoảng 128 bit entropy khi tính đến tổng kiểm tra được tích hợp, và cụm từ 24 từ là 256 bit.

Đây không chỉ là những con số "lớn" so với mật khẩu thông thường — chúng lớn hơn một cách thiên văn. Việc thử tất cả các tổ hợp có thể có của một cụm từ đầy đủ 12 từ, ngay cả với tốc độ cực kỳ hào phóng là 1 tỷ lần thử mỗi giây, sẽ mất khoảng 10^22 năm. Tuổi của Vũ trụ chỉ khoảng 13,8 tỷ năm.

Không có mức độ sức mạnh tính toán thực tế nào trong tương lai có thể thu hẹp khoảng cách này; việc đoán một cụm từ seed hoàn chỉnh, chưa biết không phải là rủi ro mà bất kỳ ai cần phải tính đến.

Nguy hiểm nằm không phải ở toán học, mà là ở rò rỉ thông tin. Nếu thậm chí một vài từ trở nên được biết đến, hoặc kẻ tấn công tìm hiểu được một số từ từ một bức ảnh, từ bản sao lưu đám mây hoặc từ một trò lừa đảo giả mạo dịch vụ hỗ trợ, không gian tìm kiếm còn lại sẽ giảm một cách thảm khốc, chứ không phải từ từ. Biểu đồ trên cho thấy lý do tại sao: nếu 6 trong số 12 từ đã được biết, việc bẻ khóa phần còn lại vẫn sẽ mất khoảng 1.169 năm ở cùng tốc độ brute-force (vẫn an toàn).

Nhưng nếu 7 từ đã biết, thời gian này giảm xuống dưới một năm. Với 8 từ đã biết — xuống còn vài giờ. Với 10 hoặc 11 từ đã biết — xuống còn mili giây. Mức độ bảo mật không giảm tuyến tính khi các từ bị rò rỉ; nó đứt gãy như từ một vách đá, và đó là lý do tại sao việc tiết lộ "chỉ sáu từ đầu tiên" hoặc "một nửa cụm từ" không an toàn hơn đáng kể so với việc tiết lộ toàn bộ cụm từ.

Chức năng duy nhất được tạo ra để phát hiện lỗi, không phải để bảo vệ khỏi kẻ tấn công

Tổng kiểm tra BIP39 tồn tại vì một lý do tầm thường hơn nhiều so với việc bảo vệ khỏi tấn công brute-force: nó phát hiện lỗi chính tả. Từ cuối cùng của cụm từ seed không hoàn toàn ngẫu nhiên; một vài bit của nó đại diện cho một tổng kiểm tra được tính toán dựa trên các từ còn lại, để ví có thể xác minh xem cụm từ đã được nhập chính xác hay chưa.

Chỉ cần ghi sai một từ, với xác suất rất cao, ví sẽ đánh dấu cụm từ đó là không hợp lệ ngay tại thời điểm bạn cố gắng khôi phục nó, thay vì âm thầm tạo ra một ví với số dư khác, trống rỗng. Đây là một yếu tố nhỏ trong thiết kế, nhưng chính nhờ nó mà bản sao lưu bị lỗi thường bị phát hiện ngay lập tức, thay vì trở thành một thảm họa chỉ được phát hiện sau nhiều tháng.

Hàng triệu đồng xu chứng minh rủi ro lớn hơn không phải là trộm cắp

Bất chấp tất cả sự chú ý mà vụ cướp lừa đảo trị giá 282 triệu USD thu hút, nguyên nhân mất mát lớn hơn và ít được chú ý hơn lại đơn giản hơn nhiều: mọi người mất quyền truy cập vào chính khóa của họ. Các ước tính khác nhau, nhưng công ty phân tích blockchain Chainalysis ước tính rằng tới 23% tất cả bitcoin đã được khai thác (vài triệu BTC trong tổng số khoảng 19,8 triệu được khai thác cho đến nay) vẫn vĩnh viễn không thể truy cập được, chủ yếu do quên cụm từ, bản sao lưu bị hủy và tử vong mà không có kế hoạch thừa kế cụm từ nào. Không có hacker, không có lỗ hổng, không có trang lừa đảo — chỉ đơn giản là một ví mà không ai có thể mở được nữa, chứa các đồng xu sẽ không bao giờ được di chuyển nữa.

Đây là tầm quan trọng thực sự của cụm từ seed: nó không chỉ là mật khẩu cần nhớ, mà là bằng chứng duy nhất và bất khả xâm phạm về quyền sở hữu một tài sản, mà không tồn tại cơ chế khôi phục nào cho nó. Nếu ghi sai, nó sẽ hỏng một cách an toàn. Nếu tiết lộ dù chỉ một phần, bảo mật sẽ nhanh chóng sụp đổ. Nếu mất hoàn toàn, không có gì khác để dựa vào, bitcoin đứng sau nó sẽ đơn giản ngừng tồn tại đối với bất kỳ ai.

end-content

Câu hỏi Liên quan

QMật khẩu chính (seed phrase) là gì và tại sao nó quan trọng hơn mật khẩu đăng nhập thông thường?

AMật khẩu chính (seed phrase), thường gồm 12 hoặc 24 từ, là biểu hiện toán học của chính chiếc ví tiền mã hóa. Nó được tạo ra từ một từ điển chuẩn hóa 2048 từ. Mỗi từ này mã hóa một phần entropy ban đầu, được thuật toán BIP39 chuyển đổi thành một khóa riêng tư chính (master private key). Tất cả các địa chỉ mà ví tạo ra đều xuất phát từ khóa này. Khác với mật khẩu đăng nhập thông thường, không có công ty hay bộ phận hỗ trợ nào lưu trữ bản sao của seed phrase. Ai nắm giữ cụm từ này sẽ kiểm soát hoàn toàn và không thể đảo ngược mọi tài sản trong ví, và nếu mất nó, tài sản sẽ mất vĩnh viễn.

QTại sao việc để lộ dù chỉ một vài từ trong seed phrase lại cực kỳ nguy hiểm?

AĐộ an toàn của seed phrase không giảm tuyến tính mà sụp đổ theo cấp số mũ khi có từ bị lộ. Với một seed phrase 12 từ, nếu 6 từ bị lộ, việc bẻ khóa phần còn lại vẫn cần khoảng 1.169 năm (giả định 1 tỷ lần thử/giây) - vẫn an toàn. Tuy nhiên, nếu lộ 7 từ, thời gian giảm xuống dưới 1 năm. Lộ 8 từ chỉ còn vài giờ, và lộ 10-11 từ thì chỉ còn vài mili giây. Vì vậy, việc tiết lộ 'một nửa' hay 'vài từ' thực tế cũng nguy hiểm như lộ toàn bộ cụm từ.

QVụ trộm 282 triệu USD được mô tả trong bài viết xảy ra bằng cách nào, và không phải bằng cách hack kỹ thuật?

AVụ trộm xảy ra chủ yếu do 'tấn công kỹ thuật xã hội' (social engineering), không phải do lỗ hổng phần mềm ví hay cơ sở hạ tầng khóa. Kẻ tấn công đã lừa nạn nhân nhập 12 từ seed phrase vào một trường nhập liệu giả mạo. Sau khi có được seed phrase, chúng nhanh chóng chuyển khoảng 139 triệu USD Bitcoin và 153 triệu USD Litecoin qua các cầu nối THORChain, chuyển đổi sang Monero thông qua các dịch vụ hoán đổi ngay lập tức và chuyển tiền qua nhiều lớp chuỗi vỏ bọc (chain-hopping) chỉ trong vài phút.

QChức năng của mã checksum trong tiêu chuẩn BIP39 là gì?

AMã checksum trong BIP39 (thường nằm trong vài bit cuối của từ cuối cùng) có chức năng chính là phát hiện lỗi chính tả khi người dùng nhập hoặc khôi phục seed phrase, chứ không phải để chống lại các cuộc tấn công bẻ khóa. Khi người dùng nhập sai một từ, ví sẽ có xác suất rất cao để nhận biết cụm từ đó không hợp lệ ngay lập tức và báo lỗi. Điều này giúp tránh việc tạo ra một ví mới, trống rỗng từ một seed phrase sai lầm, một thảm họa mà người dùng có thể chỉ phát hiện ra sau nhiều tháng.

QTheo bài viết, nguyên nhân chính dẫn đến mất Bitcoin vĩnh viễn là gì, và nó lớn đến mức nào so với trộm cắp?

ANguyên nhân chính dẫn đến mất Bitcoin vĩnh viễn không phải là trộm cắp hay hack, mà là việc người dùng mất quyền truy cập vào chính seed phrase của họ. Điều này xảy ra do quên seed phrase, bản sao lưu bị hủy, hoặc qua đời mà không có kế hoạch kế thừa. Theo ước tính của Chainalysis, có tới 23% tổng số Bitcoin đã được khai thác (khoảng vài triệu BTC trong tổng số ~19,8 triệu BTC hiện nay) bị mất vĩnh viễn vì những lý do này. Con số này lớn hơn rất nhiều so với tổng giá trị bị đánh cắp trong các vụ trộm.

Nội dung Liên quan

Ngân hàng Ý không nhìn thấy lợi thế hệ thống của stablecoin trong chuyển tiền

Một nghiên cứu của Ngân hàng Ý kết luận rằng stablecoin không mang lại lợi thế hệ thống bền vững về chi phí và tốc độ trong chuyển tiền quốc tế so với các dịch vụ tiêu chuẩn. Các ưu điểm tiềm năng bị mất đi bởi phí chuyển đổi sang/và từ tiền pháp định và hiệu quả của cơ sở hạ tầng thanh toán địa phương. Nghiên cứu so sánh việc chuyển 200 USDC qua 10 hành lang giữa Ý và các nước như Brazil, Argentina, Nhật Bản, UAE và Nam Phi. Tổng chi phí chuyển stablecoin dao động từ 0,3% đến gần 9%, tùy tuyến. Thời gian giải quyết giao dịch dưới 20 phút ở những nơi có hệ thống thanh toán tức thời, nhưng có thể kéo dài 1-2 ngày làm việc ở khu vực không có. Chi phí và độ trễ chủ yếu đến từ việc trao đổi, chuyển đổi tiền tệ và chất lượng hạ tầng địa phương, không phải từ phí blockchain. Dù stablecoin rẻ hơn mức trung bình toàn cầu là 6,65%, chúng chỉ rẻ hơn dịch vụ Wise ở 3/7 tuyến so sánh được. Các tác giả cho rằng lợi ích sẽ rõ ràng hơn nếu stablecoin có thể được chi tiêu trực tiếp mà không cần đổi sang tiền địa phương. Họ cũng lưu ý rằng các quy định cấm đoán không làm giảm nhu cầu với stablecoin, trong khi quy định quá chặt chẽ lại gây khó khăn cho người dùng phổ thông.

cryptonews.ru41 phút trước

Ngân hàng Ý không nhìn thấy lợi thế hệ thống của stablecoin trong chuyển tiền

cryptonews.ru41 phút trước

Cơn sốt Bitcoin đang bùng nổ: Tuyên bố mới của Saylor gây nên những đồn đoán về việc mua vào

Giám đốc điều hành của Strategy Inc. (Nasdaq: MSTR), Michael Saylor, một lần nữa khơi dậy những đồn đoán về việc công ty sẽ thông báo mua Bitcoin mới vào thứ Hai, sau khi đăng thông điệp "Bitcoin Drive engaged" vào ngày 2 tháng 8. Thông báo này đi kèm với biểu đồ mua hàng quen thuộc của công ty, phù hợp với thói quen báo hiệu thay đổi kho bạc trước các báo cáo hàng tuần của Saylor. Báo cáo kèm theo cho thấy dự trữ Bitcoin của Strategy là 843.775 BTC, trị giá khoảng 53,25 tỷ USD. Giá mua trung bình được ghi nhận là 75.653 USD/BTC, với lỗ chưa thực hiện là 10,58 tỷ USD (-16,58%). Một tín hiệu tương tự vào Chủ nhật tuần trước đã dẫn đến thông báo vào ngày 27/7 về việc công ty gia tăng dự trữ tiền mặt. Sổ cái thời gian thực của Strategy hiển thị 116 giao dịch đã đăng ký với tổng số 843.775 BTC được mua, đồng thời ghi nhận hai đợt bán Bitcoin gần đây tổng cộng 3.588 BTC (giảm từ 847.363 BTC), nhằm mục đích tài trợ cho cổ tức ưu đãi và bổ sung dự trữ USD. Công ty được báo cáo là đã không mua BTC trong tuần kết thúc ngày 26/7, đồng thời tăng dự trữ USD lên khoảng 3,75 tỷ USD. Bối cảnh tài chính đầy thách thức khi Strategy báo lỗ hoạt động 8,33 tỷ USD trong quý II/2026, chủ yếu do lỗ chưa thực hiện trên tài sản kỹ thuật số. Ban lãnh đạo có thể bán thêm tới 1,25 tỷ USD Bitcoin để củng cố dự trữ USD. Thông báo cập nhật dự kiến vào thứ Hai sẽ cho thấy liệu "Bitcoin Drive" có đánh dấu việc tái tích lũy hay không, khi Strategy cân bằng giữa kho dự trữ Bitcoin khổng lồ và các nghĩa vụ tiền mặt ngày càng tăng.

cryptonews.ru42 phút trước

Cơn sốt Bitcoin đang bùng nổ: Tuyên bố mới của Saylor gây nên những đồn đoán về việc mua vào

cryptonews.ru42 phút trước

Cổ phiếu các công ty trí tuệ nhân tạo được giao dịch như 'meme coin', trong khi Bitcoin hầu như không thay đổi giá - Tổng quan tuần

**Tóm tắt:** Bài viết phân tích các diễn biến chính trên thị trường tài chính và tiền điện tử trong tuần, với trọng tâm là sự biến động mạnh ở lĩnh vực AI và sự trầm lặng tương đối của Bitcoin. **Thị trường chứng khoán & AI:** * Cổ phiếu AI được giao dịch như "meme coin" với biến động cực đoan. Thị trường Hàn Quốc lao dốc 8% trong một phiên, chịu ảnh hưởng từ đợt bán tháo chip toàn cầu. * Quỹ "Situational Awareness" của Leopold Aschenbrenner bị thua lỗ nặng, dẫn đến thanh lý tài sản lớn, góp phần gây ra biến động. Citadel được cho là đã mua lại phần lớn danh mục của quỹ này. * Các chuyên gia như Ram Ahluwalia và Flood khuyên nên kiên nhẫn, trong khi Jim Bianco lưu ý thị trường thường tìm đáy sau khi một sự kiện lớn (như sự sụp đổ của một quỹ) xảy ra. **Macro & Tiền tệ:** * Các phát biểu của Chủ tịch Fed Kevin Warsh được cho là đã góp phần gây ra biến động, với một số ý kiến cho rằng ông thiếu năng lực. * Bộ Tài chính Nhật Bản can thiệp để hỗ trợ đồng Yên, nhưng hiệu quả hạn chế. * Có dấu hiệu về việc giảm thanh khoản toàn cầu và đà tăng trưởng sản xuất Mỹ chậm hơn kỳ vọng. **Thị trường Tiền điện tử:** * Bitcoin ít biến động, dao động quanh mức 64,000 USD, trong khi sự chú ý đổ dồn sang thị trường truyền thống. * Nhiều công ty tiền điện tử gặp khó khăn: BitMart và Storj Labs tuyên bố đóng cửa/phá sản; Coinbase (COIN) lao dốc sau báo cáo tài chính yếu; Uphold và các sàn khác cắt giảm nhân sự. * MicroStrategy tiếp tục tích lũy Bitcoin và mua lại cổ phiếu của chính mình, một chiến lược bị chỉ trích là "vòng xoáy Ponzi". * Cảnh báo bảo mật nghiêm trọng về lỗ hổng trên ví phần cứng Coldcard có thể làm lộ khóa riêng tư, đòi hỏi người dùng hành động ngay. **Các chủ đề khác:** * **DeFi/Blockchain:** Trade.xyz trên Hyperliquid và Pump.fun trên Solana cực kỳ thành công, đặt ra câu hỏi liệu họ có tự khởi chạy blockchain riêng hay không. Nghi ngờ giao dịch nội gián trên Hyperliquid. * **AI & Crypto:** Jason Calacanis và Barry Silbert nhiệt tình ủng hộ dự án Bittensor (TAO), coi đó là mô hình AI phi tập trung. Tác giả cảnh báo nên thận trọng trước sự cổ xúy của các nhà đầu tư mạo hiểm. * Các tranh cãi trong ngành: Kyle Samani chỉ trích Multicoin Capital; Charles Hoskinson khó chịu vì câu hỏi về quá khứ đồng sáng lập Ethereum. **Thông điệp chính:** Thị trường đang trải qua giai đoạn biến động mạnh, đặc biệt ở mảng AI, trong khi tiền điện tử chịu áp lực. Tính kỷ luật, sự kiên nhẫn và cảnh giác cao độ (đặc biệt về bảo mật) là cần thiết trong bối cảnh hiện tại.

cryptonews.ru54 phút trước

Cổ phiếu các công ty trí tuệ nhân tạo được giao dịch như 'meme coin', trong khi Bitcoin hầu như không thay đổi giá - Tổng quan tuần

cryptonews.ru54 phút trước

Coinkite bị chỉ trích vì lưu trữ email khách hàng sau vụ hack Coldcard trị giá 88 triệu USD

Coinkite một lần nữa đối mặt với làn sóng chỉ trích từ khách hàng sau khi lỗi trong quá trình tạo cụm từ seed ngẫu nhiên cho ví phần cứng Coldcard dẫn đến việc hơn 1.000 BTC (trị giá hơn 88 triệu USD tính đến thời điểm đó) bị đánh cắp trong hai ngày. Để cảnh báo phần lớn khách hàng có thể bị ảnh hưởng, công ty đã gửi email thông báo đến các địa chỉ email liên quan đến giao dịch mua hàng từ năm 2019. Hành động này vấp phải chỉ trích khi khách hàng chất vấn việc công ty lưu trữ dữ liệu email lâu dài. Coinkite phản hồi bằng cách viện dẫn chính sách công khai, nói rằng email được lưu để khách hàng có thể đăng nhập và xác nhận các thông tin khác đã bị xóa, nhưng không nêu rõ thời hạn xóa các địa chỉ email này. Trong một tuyên bố dường như mâu thuẫn, CEO Rodolfo Novak nhấn mạnh rằng công ty không lưu trữ thông tin khách hàng và không có cách nào liên lạc trực tiếp với những người bị ảnh hưởng, đồng thời kêu gọi sự hỗ trợ để tiếp cận tất cả người dùng có nguy cơ. Ông cũng khẳng định Coinkite cung cấp tùy chọn mua hàng ẩn danh và xóa dữ liệu khách hàng sau 90 ngày, đồng thời nhấn mạnh công ty rất coi trọng vấn đề bảo mật.

cryptonews.ru54 phút trước

Coinkite bị chỉ trích vì lưu trữ email khách hàng sau vụ hack Coldcard trị giá 88 triệu USD

cryptonews.ru54 phút trước

Giao dịch

Giao ngay
活动图片