# Bài viết Liên quan Entropy

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Entropy", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru5 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru5 giờ trước

Chính AI đã giúp phát hiện lỗ hổng bảo mật trong hệ thống Coldcard?

Vào ngày 30 tháng 7, một cuộc tấn công lớn nhắm vào các ví Bitcoin được tạo ra bằng ví phần cứng Coldcard đã diễn ra, ảnh hưởng đến khoảng 500-1.200 địa chỉ và đánh cắp ước tính khoảng 1.128,5 BTC (tương đương 71,1 triệu USD). Hầu hết số tiền này nằm trên một địa chỉ có số dư lớn và lâu ngày không hoạt động. Điểm chung của các ví bị tấn công là chúng đều sử dụng "seed phrase" (cụm từ khôi phục) được tạo ra trên các thiết bị Coldcard (chủ yếu là Mk3 phiên bản firmware 4.0.1 từ năm 2021, và một số thiết bị Mk4, Mk5, Q trước khi có bản vá). Công ty Coinkite, nhà sản xuất Coldcard, đã phát hiện ra lỗ hổng nằm trong cơ chế tạo số ngẫu nhiên (RNG) của firmware. Một lỗi cấu hình trong quá trình xây dựng phần mềm đã khiến hệ thống sử dụng một bộ tạo số ngẫu nhiên kém an toàn hơn (từ MicroPython) thay vì bộ tạo phần cứng chuyên dụng. Lỗi này tồn tại từ năm 2021 và khiến seed phrase chỉ có độ mạnh khoảng 40 bit entropy thay vì 128 bit như thiết kế, khiến chúng có thể bị dò ra bằng các cuộc tấn công vét cạn. Coinkite đã đưa ra bản vá khẩn cấp và khuyến cáo người dùng bị ảnh hưởng tạo seed phrase mới bằng firmware đã sửa và chuyển tài sản sang ví mới. Người dùng có thể an toàn nếu ban đầu họ đã thêm ít nhất 50 lần gieo xúc xắc độc lập khi tạo seed, sử dụng mật khẩu BIP-39 mạnh hoặc dùng chữ ký đa thiết bị. Đáng chú ý, Coinkite đưa ra giả thuyết rằng kẻ tấn công có thể đã sử dụng trí tuệ nhân tạo (AI) để phân tích mã nguồn mở cũ và phát hiện ra lỗ hổng tinh vi này. Một số nhà nghiên cứu độc lập sau đó cũng xác nhận có thể dùng AI để tìm ra lỗi. Tuy nhiên, nhiều chuyên gia bảo mật cho rằng nguyên nhân gốc vẫn là lỗi kỹ thuật của con người và các phương pháp kiểm tra mã truyền thống lẽ ra đã có thể phát hiện từ lâu. Sự cố này làm dấy lên câu hỏi về tính an toàn của mã nguồn mở và nhấn mạnh nhu cầu cần tăng cường kiểm tra, đánh giá liên tục cả bằng công cụ AI lẫn chuyên gia con người, đặc biệt trong lĩnh vực lưu trữ tiền mã hóa.

cryptonews.ru8 giờ trước

Chính AI đã giúp phát hiện lỗ hổng bảo mật trong hệ thống Coldcard?

cryptonews.ru8 giờ trước

Coldcard cảnh báo lỗ hổng Mk3 khi chuyên gia phân tích vụ rút 38 triệu USD từ ví Bitcoin

Nhà sản xuất phần cứng Bitcoin Coinkite (Canada) đã cảnh báo người dùng thiết bị ký giao dịch Coldcard Mk3 của họ nên chuyển tiền từ các ví được tạo bằng cụm seed (cụm từ khôi phục) được tạo ra trên các phiên bản firmware bị ảnh hưởng. Vấn đề ảnh hưởng đến các ví có seed được tạo trên Mk3 chạy firmware từ phiên bản 4.0.1 (phát hành tháng 3/2021) trở lên cho đến phiên bản 5.0.3 cuối cùng cho Mk3. Cảnh báo được đưa ra trong bối cảnh các chuyên gia bảo mật Bitcoin đang điều tra một vụ rút tiền phối hợp không rõ nguyên nhân, liên quan đến 594,48 BTC (tương đương khoảng 38,3 triệu USD) từ các địa chỉ ví chữ ký đơn. Tuy nhiên, chưa có bằng chứng công khai nào khẳng định vấn đề của Mk3 trực tiếp gây ra các giao dịch này. Coinkite khuyến cáo người dùng bị ảnh hưởng tạo một seed mới trên thiết bị không bị ảnh hưởng, xác minh bản sao lưu và địa chỉ nhận, gửi giao dịch thử nghiệm nhỏ trước khi chuyển toàn bộ số tiền còn lại. Các chuyên gia phân tích ban đầu nghi ngờ nguyên nhân có thể là do lỗi sinh số ngẫu nhiên entropy thấp trong quá trình tạo seed ví, khiến chúng không đủ độ ngẫu nhiên. Giả thuyết cho rằng kẻ tấn công biết được lỗ hổng có thể đã dùng kịch bản AI để dò tìm các ví bị ảnh hưởng. Nếu giả thuyết này đúng, ngay cả những ví chỉ bị rút một phần tiền vẫn có nguy cơ bị tấn công tiếp, và các loại địa chỉ ví khác cũng có thể gặp rủi ro nếu phạm vi dò tìm được mở rộng. Cuộc điều tra kỹ thuật chính thức từ Coinkite vẫn đang được tiến hành.

cointelegraphHôm qua 13:44

Coldcard cảnh báo lỗ hổng Mk3 khi chuyên gia phân tích vụ rút 38 triệu USD từ ví Bitcoin

cointelegraphHôm qua 13:44

活动图片