Được cung cấp bởi

Cách các ví phần cứng Bitcoin hỗ trợ người dùng trong cuộc khủng hoảng Coldcard

Vì không có loại ví phần cứng Bitcoin nào được coi là tốt nhất, mà chỉ có những tính năng và sự đánh đổi khác nhau, nên các nhà sản xuất cũng có cách hỗ trợ khách hàng khác nhau sau cuộc khủng hoảng Coldcard. Việc liên lạc nhanh chóng, rõ ràng và hữu ích có thể là yếu tố giúp bảo vệ số tiền của bạn trong những tình huống khẩn cấp tương tự.

CHIA SẺ
Cách các ví phần cứng Bitcoin hỗ trợ người dùng trong cuộc khủng hoảng Coldcard

Điểm chính cần lưu ý

  • Tốc độ phản hồi chênh lệch hơn một ngày giữa 13 nhà sản xuất.
  • Các ví mã nguồn mở dựa vào tính có thể xác minh để trấn an người dùng; các ví mã nguồn đóng dựa vào các chứng nhận và kiểm toán.
  • Chỉ có một số ít ví thúc đẩy multisig và các phương pháp tự quản lý tốt nhất khác như một biện pháp phòng vệ cơ cấu.

Bitcoin.com News đã xem xét cách 13 nhà sản xuất hàng đầu của các thiết bị quan trọng này giao tiếp trên X, kênh truyền thông xã hội chính cho mọi vấn đề liên quan đến tài sản tiền điện tử, kể từ khi cuộc khủng hoảng bùng phát vào cuối tháng 7 và kéo dài sang tháng 8.

TỐC ĐỘ VÀ SỰ RÕ RÀNG

Các đội ngũ khác nhau về tốc độ, sự rõ ràng, mức độ hữu ích, giọng điệu, mức độ tự hào, và liệu họ có tiếp tục theo dõi vấn đề này trong những ngày và giờ đây, nhiều tuần sau đó hay không. Ví dụ, Block (có trụ sở tại Mỹ), nhà sản xuất Bitkey và là một trong những đơn vị được đề cập trong cuộc điều tra ban đầu về Coldcard, là một trong những đơn vị đầu tiên cảnh báo người dùng và cộng đồng rộng lớn về lỗ hổng bảo mật này, và ngay sau đó là Blockstream (có trụ sở tại Canada), nhà sản xuất Jade. Trong khi đó, một số công ty khác phải mất hơn một ngày mới đăng bài trên X. Một trong những công ty hàng đầu trong ngành, Ledger có trụ sở tại châu Âu, đã thông báo cho những người theo dõi trên X sau khoảng 14 giờ kể từ khi cuộc khủng hoảng bùng phát.

Tuy nhiên, những đơn vị phản ứng nhanh nhất không phải lúc nào cũng là những đơn vị xử lý triệt để nhất.

CƠ HỘI TỰ QUẢN LÝ RỘNG HƠN

Trong cả hai trường hợp, trong số các mô hình nổi lên trong các thông điệp của các ví, có sự nhấn mạnh mạnh mẽ vào cách entropy được tạo ra, khi các đội ngũ cố gắng phân biệt mình với Coldcard. Ngoài ra, một số đội ngũ còn nhấn mạnh việc hỗ trợ entropy do người dùng tạo ra như một cách để giảm sự phụ thuộc vào bộ tạo số ngẫu nhiên (RNG) tích hợp sẵn của thiết bị.

Cũng có một cách tiếp cận khác nhau về cách các nhà sản xuất thiết bị mã nguồn đóng và mã nguồn mở đã cố gắng trấn an người dùng của họ. Các thiết bị có nền tảng mã nguồn mở mạnh mẽ hơn (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) tập trung vào tính xác minh được, trong khi các thiết kế mã nguồn đóng hơn (Ledger, Tangem, Ngrave) lại chú trọng nhiều hơn vào các chứng nhận và kiểm toán.

Ngoài ra, không phải tất cả các nhóm đều thảo luận về cấu hình đa chữ ký (multisig) như một biện pháp phòng vệ về mặt cấu trúc, đặc biệt là khi nói đến các cấu hình đa nhà cung cấp, trong khi một số công ty đã tận dụng thời điểm này để thúc đẩy các thực tiễn tốt nhất về tự quản lý nói chung.

HỖ TRỢ VÀ KHOE KHOANG

Về các hoạt động tiếp theo, Trezor, Bitkey, Bitbox và Blockstream Jade nổi bật là những đơn vị tích cực hơn, cung cấp thêm thông tin, trong khi Ledger, Tangem, Safepal và Ngrave tương đối ít tích cực hơn trong khía cạnh này.

Ngoài ra, không phải đội ngũ nào cũng đưa ra lời khuyên thực tế về việc chuyển đổi cho người dùng bị ảnh hưởng, và Foundation (nhà sản xuất Passport Prime), Bitkey, Ellipal, Jade, Bitbox và Trezor nổi bật nhờ những hướng dẫn có thể áp dụng ngay. Trong khi đó, Foundation và Trezor cũng thông báo về các biện pháp tăng cường bảo mật bổ sung của họ. Ngrave và Ellipal dường như đã sử dụng ngôn ngữ quảng cáo mạnh mẽ nhất, chẳng hạn như “an toàn nhất thế giới”, “nhà lãnh đạo về công nghệ air-gapped”, v.v.

Bây giờ, hãy cùng xem qua nhanh các thông báo của từng ví. Chúng được xếp hạng theo bài đăng đầu tiên trên X trong thời gian khủng hoảng.

PHẢN ỨNG CỦA 13 VÍ PHẦN CỨNG BITCOIN HÀNG ĐẦU TRƯỚC CUỘC KHỦNG HOẢNG COLDCARD

Bitkey
30 tháng 7, 10:07 tối EDT
Bitkey và nhà sản xuất của nó, Block, đã chủ động tham gia từ sớm vào cuộc khủng hoảng Coldcard, khi đội ngũ của Block tiến hành điều tra độc lập các vụ trộm cắp và công bố một phân tích kỹ thuật chi tiết xác nhận rằng ví Bitkey không sử dụng hạt giống (seedless) không bị ảnh hưởng. Bên cạnh những lời giải thích rõ ràng bằng ngôn ngữ dễ hiểu và cảnh báo rằng các cụm hạt giống Coldcard dễ bị tấn công vẫn có nguy cơ bị xâm phạm ngay cả khi được chuyển sang nơi khác, đội ngũ này còn khuyến cáo không nên vội vàng thiết lập các hệ thống tự quản lý mới. Một bài FAQ vào giữa tháng 8 đã nhắc lại rằng Bitkey không bị ảnh hưởng, không cần thực hiện bất kỳ hành động nào, đồng thời giải thích chi tiết về thiết kế đa chữ ký (multisig) 2-trong-3 cốt lõi của nó. Các thông báo sau đó đã chuyển sang tập trung vào việc giáo dục người dùng về cơ chế đa chữ ký và quy trình khôi phục, thay vì lặp lại các thông điệp liên quan đến khủng hoảng.

Blockstream Jade
30 tháng 7, 11:20 PM EDT
Nhóm này ngay lập tức đảm bảo rằng các cụm từ hạt giống của Jade được tạo ra từ nhiều nguồn entropy độc lập. Ngoài ra, họ còn đăng một bài viết trên blog hướng dẫn quy trình di chuyển gồm bốn bước dành cho người dùng Coldcard bị ảnh hưởng. Nhóm đã giải thích chi tiết thiết kế entropy đa nguồn của Jade và nhấn mạnh tính chất mã nguồn mở hoàn toàn của sản phẩm. Các thông báo sau đó tập trung vào việc trả lời thắc mắc của người dùng, giải thích các tính năng bảo mật của ví và công bố các phương pháp mới để tạo entropy ngoại tuyến.

Passport Prime
Ngày 30 tháng 7, 11:33 tối EDT
Nhà sản xuất ví Passport Prime đã phản hồi bằng một tuyên bố khẳng định rằng tất cả các mẫu sản phẩm của họ luôn tạo ra entropy chính xác và an toàn. Tiếp theo, họ đăng các bài viết kỹ thuật chi tiết giải thích về sự cố của Coldcard và thiết kế entropy phần cứng đa nguồn của riêng mình. Ngoài ra, nhóm phát triển còn chia sẻ một bản đánh giá bổ sung sau sự cố về kiến trúc entropy của họ. Các biện pháp mới cụ thể được công bố bao gồm việc tăng cường giám sát tình trạng hoạt động để ngăn chặn các hạt giống có entropy thấp do lỗi phần cứng, phát hành ứng dụng kiểm tra entropy dành cho người dùng trên Passport Prime, và kế hoạch công bố các báo cáo đánh giá mã nguồn bằng AI cùng với mỗi bản phát hành phần mềm.

Trezor
31 tháng 7, 03:16 sáng EDT
Trezor đã trấn an người dùng rằng tài sản của họ vẫn an toàn, đồng thời nhanh chóng bổ sung rằng bất kỳ ai đã chuyển hạt giống được tạo bởi Coldcard vào Trezor vẫn đang đối mặt với rủi ro. Cảnh báo tương tự cũng xuất hiện trên phần lớn các ví khác. Vài ngày sau, nhóm phát triển đã công bố phân tích kỹ thuật chi tiết về thiết kế entropy của ví. Tiếp theo, quá trình thông tin liên lạc tiếp tục diễn ra đến giữa tháng 8 bằng cách củng cố quan điểm của mình và lặp lại các giải thích về entropy, cảnh báo lừa đảo, cũng như đề cập đến khả năng bổ sung hỗ trợ entropy từ việc tung xúc xắc. Trong khi đó, vào ngày 13 tháng 8, Trezor tiết lộ rằng gần 14.000 khách hàng của họ đã bị ảnh hưởng bởi vụ rò rỉ dữ liệu tại ShipMonk, một trong những nhà cung cấp dịch vụ vận chuyển của Trezor.

OneKey
31 tháng 7, 04:24 sáng EDT
Sau khi trấn an người dùng rằng các thiết bị này không bị ảnh hưởng, OneKey giải thích rằng entropy được tạo ra hoàn toàn trên thiết bị, kết hợp các nguồn ngẫu nhiên độc lập. Các thông báo tiếp theo đã lặp lại những điểm chính này, bao gồm hai nguồn entropy trên thiết bị, chứng nhận, phần mềm nguồn mở và quá trình đánh giá liên tục từ các công ty an ninh mạng, đồng thời chia sẻ thêm các bài viết chi tiết hơn, bao gồm về multisig hoặc cách nâng cao mức độ bảo mật của cụm từ hạt giống.

Bitbox
31 tháng 7, 04:52 sáng EDT
Trước khi đưa ra tuyên bố chính thức đầu tiên vào ngày 31 tháng 7, nhóm đã trả lời trong một chuỗi bài đăng riêng trước đó rằng các thiết bị của họ an toàn. BitBox cũng giải thích rằng các cụm từ hạt giống của họ kết hợp năm nguồn entropy độc lập. Các bài đăng tiếp theo đã mô tả chi tiết các nguồn entropy này, được trình bày dưới hình thức “bảo vệ đa tầng”, đồng thời đề cập đến phần mềm nhúng mã nguồn mở, các cuộc kiểm toán nội bộ có sự hỗ trợ của trí tuệ nhân tạo (AI), chương trình thưởng lỗi và hỗ trợ nguồn entropy từ việc tung xúc xắc thủ công. BitBox cũng giải thích những ưu và nhược điểm của cấu hình đa chữ ký (multisig). Ngoài ra, không liên quan đến Coldcard, BitBox đã công bố và vá các lỗ hổng phần mềm của chính mình. Chưa có báo cáo nào về việc khai thác các lỗ hổng này.

Keystone
31 tháng 7, 06:47 sáng EDT
Các bài đăng ban đầu của Keystone đề cập đến cơ chế tạo entropy của họ mà không nhắc đến cuộc khủng hoảng Coldcard, nhưng sau đó vào ngày 4 tháng 8, họ đã đưa ra một tuyên bố khác, xác nhận rằng các kiểm tra nội bộ đã xác định tất cả các thiết bị Keystone đều an toàn. Sau đó, nhóm đã trình bày chi tiết thiết kế thiết bị của mình, nhấn mạnh rằng quá trình tạo entropy đã được xác minh ở mọi giai đoạn. Họ cũng đề xuất hai giải pháp tùy chọn, như thêm cụm mật khẩu BIP-39 hoặc sử dụng tính năng "quay xúc xắc" của thiết bị. Các phản hồi tiếp theo trong đầu tháng 8 tập trung vào thiết kế đa nguồn và các tùy chọn "quay xúc xắc"/cụm mật khẩu, đồng thời hướng dẫn người dùng truy cập firmware mã nguồn mở và báo cáo kiểm toán công khai để xác minh độc lập.

Ledger
31 tháng 7, 12:16 EDT
Sau thông báo ban đầu rằng Ledger không bị ảnh hưởng bởi sự cố Coldcard, nhờ có bộ tạo số ngẫu nhiên thực được chứng nhận tích hợp sẵn trong bộ phận bảo mật của thiết bị, một lời giải thích chi tiết hơn đã được CTO Charles Guillemet đưa ra vào ngày 2 tháng 8. Trong các thông báo tiếp theo, nhóm đã tập trung vào những điểm khác biệt trong công nghệ của mình, đồng thời cung cấp hướng dẫn về đa chữ ký (multisig), cảnh báo rằng các cấu hình lưu trữ phức tạp hơn cũng có thể tiềm ẩn nhiều rủi ro hơn, và đề xuất các giải pháp khác như Miniscript và MuSig2 – một giao thức đa chữ ký Bitcoin hai vòng. Ngoài ra, nhóm đã chia sẻ cách họ đang chuẩn bị đối phó với các cuộc tấn công an ninh được tăng tốc bởi AI. Mặc dù chính Ledger chưa từng gặp phải bất kỳ sự cố rò rỉ dữ liệu nào, nhưng khách hàng của họ đã bị ảnh hưởng bởi hai vụ rò rỉ dữ liệu cá nhân xuất phát từ các sự cố của bên thứ ba.

Tangem
31 tháng 7, 3:08 chiều EDT
Tangem cũng nhanh chóng nhấn mạnh rằng thiết bị không cần cụm hạt giống (seedless) này chạy trên mã nguồn hoàn toàn riêng biệt so với Coldcard. Vào cuối tháng 8, Tangem lập luận rằng bảo mật đến từ kiến trúc, quá trình kiểm thử và xác minh độc lập, chứ không chỉ dựa vào mã nguồn mở. Ngoài ra, họ còn công bố một giải thích về lý do tại sao phần mềm độc hại nhắm vào cụm hạt giống không hoạt động đối với Tangem. Thông điệp chính của nhóm sau đó tập trung vào kiến trúc và chứng nhận.

Ellipal
Ngày 1 tháng 8, 7:21 sáng EDT
Ngoài việc trấn an người dùng, Ellipal còn khuyến khích họ tự xác minh thay vì chỉ tin tưởng, vì thiết bị này chấp nhận khóa hạt giống do chính người dùng tạo ra. Bên cạnh đó, công ty cũng chia sẻ hướng dẫn về cách kiểm tra tính ngẫu nhiên một cách độc lập. Hai ngày sau, công ty đã tổ chức chương trình tặng miễn phí các công cụ bảo mật khóa hạt giống. Trong các bài đăng tiếp theo, Ellipal tập trung vào các giải thích kỹ thuật, trong khi vào ngày 5 tháng 8, họ cung cấp danh sách kiểm tra chuyển đổi dành cho những người dùng đã tạo khóa hạt giống trên Coldcard. Ellipal cũng tích cực cảnh báo người dùng về các nỗ lực lừa đảo và thậm chí chia sẻ một bài đăng của đối thủ cạnh tranh, Ledger, về phần cứng mã nguồn mở.

Safepal
Ngày 1 tháng 8, 2:14 chiều EDT
SafePal cũng tập trung vào việc phân biệt mình với Coldcard, cho biết ví này lấy entropy ngay tại thời điểm tạo ví thay vì phụ thuộc vào một chip hoặc nguồn duy nhất. Giống như nhiều ví khác, công ty này cũng đã cảnh báo về các nỗ lực lừa đảo. Bài đăng và bài viết trên blog ngày 1 tháng 8 của họ về cơ bản là toàn bộ phản hồi, sau đó chỉ chia sẻ thêm một bài viết về cụm mật khẩu. Tuy nhiên, vào ngày 16 tháng 8, công ty đã tiết lộ rằng gần 40.000 khách hàng của họ đã bị ảnh hưởng bởi một vụ rò rỉ dữ liệu.

Ngrave
Ngày 1 tháng 8, 3:43 chiều EDT
Ngrave tập trung vào quy trình tạo "Perfect Key" của mình, kết hợp nhiều kỹ thuật mật mã, phương pháp tạo khóa cách ly hoàn toàn (air-gapped) và dấu vân tay của chính người dùng. Sau đó, họ liên tục nhắc nhở người dùng rằng việc dựa vào một nguồn tạo khóa duy nhất sẽ tạo ra điểm yếu duy nhất có thể dẫn đến sự cố. Họ cũng mời người dùng tự kiểm chứng thiết kế này. Ngoài ra, nhóm phát triển cho biết họ đang tận dụng “các đánh giá phòng thủ mạng được hỗ trợ bởi các mô hình ngôn ngữ lớn (LLM) khác nhau, khai thác các mô hình tiên tiến nhất thế giới để bảo vệ tài sản của bạn” và công bố chương trình xóa dữ liệu khách hàng.

KeepKey
1 tháng 8, 4:25 chiều EDT
KeepKey đã chia sẻ bản phân tích kỹ thuật từ nhà phát triển của mình, đồng thời đính kèm liên kết đến bài đăng trên blog của KeepKey giải thích những ai đang gặp rủi ro, các bước di chuyển và lý do tại sao cơ chế đa chữ ký (multisig) hoàn toàn dựa trên Coldcard không thể bảo vệ khỏi loại sự cố này. Đây là bài đăng duy nhất của KeepKey kể từ khi cuộc khủng hoảng Coldcard bùng phát, do đội ngũ này không hoạt động tích cực trên X.

Tóm lại, cuộc khủng hoảng Coldcard không chỉ mang lại những bài học mới về bảo mật cho các nhà sản xuất ví phần cứng mà, hy vọng rằng, khả năng giao tiếp của họ cũng sẽ được cải thiện hơn nữa khi/nếu cuộc khủng hoảng tiếp theo xảy ra.

Bitcoin.com News đã liên hệ với tất cả các đội ngũ này để xin ý kiến và sẽ chia sẻ phản hồi của họ, nếu có.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này