Được cung cấp bởi

Doanh số bán Trezor, Onekey và Bitbox tăng vọt trong bối cảnh khủng hoảng thẻ Coldcard; các mô hình bảo mật không ngừng phát triển

Cuộc khủng hoảng Coldcard cũng đã thử thách khả năng của các nhà sản xuất ví phần cứng trong việc đối phó với sự gia tăng đột biến về doanh số, bởi thay vì từ bỏ việc tự quản lý tài sản, nhiều người dùng Bitcoin đã đổ xô mua các thiết bị mới trong khi các đội ngũ phát triển ví chuẩn bị đối mặt với thực trạng (bất) an toàn mới do trí tuệ nhân tạo (AI) gây ra.

CHIA SẺ
Doanh số bán Trezor, Onekey và Bitbox tăng vọt trong bối cảnh khủng hoảng thẻ Coldcard; các mô hình bảo mật không ngừng phát triển

Điểm chính

  • Doanh số bán ví phần cứng đã tăng vọt khi cộng đồng Bitcoin tìm kiếm các giải pháp thay thế thay vì từ bỏ việc tự quản lý tài sản.
  • Các cuộc tấn công dựa trên trí tuệ nhân tạo (AI) đang thúc đẩy các nhà sản xuất ví phần cứng phải vá lỗi nhanh hơn, công bố thông tin minh bạch hơn và nâng cao nhận thức người dùng tốt hơn.
  • Người dùng được khuyến khích cập nhật tất cả phần mềm của mình, ngay cả trên các thiết bị gia dụng, khi các lỗ hổng nghiêm trọng mới xuất hiện.

Trong số 13 nhà sản xuất ví phần cứng mà Bitcoin.com News liên hệ để lấy ý kiến, Trezor, Bitbox và Onekey đã xác nhận rằng doanh số của họ đã tăng vọt trong tháng 8. Ledger từ chối bình luận về doanh số hàng tháng, trong khi Block – nhà sản xuất của Bitkey (một công ty niêm yết trên sàn chứng khoán) – phải tuân thủ các báo cáo quý của mình.

Mặc dù không có công ty nào tiết lộ con số chính xác, nhưng Bitbox là công ty cụ thể nhất khi cho biết doanh số bán hàng qua thẻ tín dụng của họ đã tăng gấp khoảng 10 lần so với mức cơ bản trong những tuần trước đó. Con số này không bao gồm doanh số bán hàng qua các phương thức thanh toán khác.

"Chúng tôi đã chứng kiến sự tăng vọt về doanh số, chủ yếu đến từ Bắc Mỹ, nơi được cho là Coldcard có sự hiện diện lớn nhất," Giám đốc điều hành Bitbox, Douglas Bakkum, chia sẻ với Bitcoin.com News.

Một dấu hiệu đáng khích lệ cho việc tự quản lý

Trong khi đó, Trezor cho biết họ cũng ghi nhận sự gia tăng về doanh số, đặc biệt là đối với các sản phẩm chỉ hỗ trợ Bitcoin. Mặc dù công ty không nêu cụ thể con số, nhưng Giám đốc An ninh Jan Komárek nhấn mạnh rằng đợt tăng đột biến này là một tín hiệu tích cực cho toàn ngành Bitcoin.

"Đối với chúng tôi, điều thú vị hơn là những gì điều này gợi ý: có vẻ như những người bị ảnh hưởng bởi tình huống của Coldcard đã tìm kiếm một ví phần cứng khác thay vì từ bỏ việc tự quản lý," ông nói, đồng thời bổ sung rằng đây là “điểm đáng khích lệ, rằng phản ứng trước thời điểm khó khăn là tiếp tục kiểm soát chìa khóa của chính mình, chứ không phải từ bỏ nó.”

Tuy nhiên, theo các nhà phân tích trong ngành, nhiều người dùng ví phần cứng đã chuyển tiền của họ sang các sàn giao dịch tiền điện tử hoặc chuyển vốn sang các quỹ ETF, từ bỏ việc tự quản lý. Trong cả hai trường hợp, vẫn chưa rõ quy mô của làn sóng di chuyển này lớn đến mức nào hay liệu đây chỉ là biện pháp tạm thời trước khi người dùng quay trở lại việc tự quản lý.

Onekey, mặc dù cũng ghi nhận sự tăng trưởng về doanh số, nhưng lưu ý rằng điều này có thể cũng bị ảnh hưởng bởi các yếu tố khác, bao gồm chu kỳ sản phẩm riêng lẻ. Theo công ty, cuộc khủng hoảng Coldcard đã khơi dậy nhiều cuộc thảo luận hơn về các vấn đề bảo mật của ví phần cứng mà người dùng cuối thường không nhận thấy, chẳng hạn như việc tạo cụm từ hạt giống.

Tuy nhiên, lỗ hổng phần mềm Coldcard đã khơi dậy những cuộc thảo luận và hành động tương tự không chỉ giữa người dùng cuối mà còn giữa các nhà sản xuất ví phần cứng. Đầu tiên, sự cố này đã thúc đẩy các đội ngũ xem xét lại các mô hình bảo mật hiện tại của họ.

Những gì các ví đã thực hiện

Trezor đã rà soát lại quy trình tạo cụm từ hạt giống của riêng mình, đặc biệt tập trung vào lỗ hổng đã bị khai thác trong vụ Coldcard; BitBox đã “xem xét kỹ lưỡng” lại mã nguồn bộ tạo số ngẫu nhiên của mình, trong khi Onekey cho biết họ đã tiến hành xác minh toàn diện thêm một lần nữa về các đường dẫn tạo entropy và cụm từ hạt giống trên toàn bộ dòng sản phẩm ví phần cứng của mình.

Theo báo cáo của Bitcoin.com News, trong một sự việc riêng biệt và không liên quan đến Coldcard, BitBox đã công bố và vá các lỗ hổng firmware của mình vào tháng 8 vừa qua. Chưa có báo cáo nào về việc các lỗ hổng này bị khai thác. Trong khi đó, cùng tháng này, Trezor tiết lộ rằng gần 14.000 khách hàng của họ đã bị ảnh hưởng bởi một vụ rò rỉ dữ liệu tại một trong các nhà cung cấp dịch vụ vận chuyển của Trezor.

Trong cả hai trường hợp, cuộc chiến bảo mật chính vẫn còn ở phía trước khi các ví phần cứng cho Bitcoin và các tài sản tiền điện tử khác đang thích nghi với thực tế mới do AI mang lại.

Hai điều cần chú trọng

"Những kẻ tấn công đã hoạt động với tốc độ của máy móc, vì vậy chúng ta cũng cần phải làm như vậy để luôn đi trước họ," Charles Guillemet, Giám đốc Công nghệ (CTO) của Ledger, cho biết, đồng thời nhấn mạnh rằng hiện tại, tốc độ phòng thủ vẫn chậm hơn so với tốc độ tấn công. Ít nhất, theo ông, khoảng thời gian từ khi bản vá được phát hành đến khi nó bị lợi dụng đang ngày càng thu hẹp.

Giám đốc Công nghệ nhấn mạnh rằng các công ty hiện nay nên tập trung vào hai điều: cải thiện việc công bố thông tin và giáo dục người dùng.

"Thứ nhất, việc công bố thông tin có trách nhiệm cần phải phát triển cùng với việc vá lỗi nhanh hơn, thời gian công bố ngắn hơn và các chiến lược chuyển đổi giả định rằng những kẻ tấn công có năng lực, được hỗ trợ bởi AI là một phần của mô hình bảo mật chứ không phải là những cải tiến tùy chọn," Guillemet chia sẻ với Bitcoin.com News.

Ngoài ra, theo ông, việc giúp mọi người hiểu về ví phần cứng “sẽ là yếu tố thiết yếu để giữ an toàn cho ngành.”

Nâng cấp ngay cả các thiết bị gia dụng của bạn

Cùng với đó, trong bài viết “Những suy ngẫm về vụ việc Coldcard”, các nhà phát triển ví Blockstream Jade đã khuyến cáo người dùng ví phần cứng nên luôn cập nhật phần mềm của mình. Blockstream Jade vừa phát hành bản cập nhật firmware với một số bản sửa lỗi. Tuy nhiên, theo nhóm phát triển, ngoài ví phần cứng, người dùng nên luôn cập nhật các ứng dụng, hệ điều hành, thiết bị, bộ định tuyến và thậm chí cả các thiết bị gia dụng của mình.

"Bảo đảm an ninh là một quá trình liên tục, và bạn với tư cách là người dùng cũng phải tham gia," họ nhấn mạnh, đồng thời bổ sung rằng lỗ hổng Coldcard là "một trường hợp đáng tiếc khi người dùng không thể được bảo vệ bằng cách cập nhật" phần mềm và firmware của họ.

Trong khi đó, Onekey bổ sung rằng bảo mật ví phần cứng cần được xây dựng dựa trên entropy và lưu trữ khóa được hỗ trợ bởi phần cứng, phần mềm mã nguồn mở có thể xác minh, đánh giá bảo mật độc lập, sự tách biệt chặt chẽ giữa các thành phần quan trọng đối với bảo mật, và quy trình xác minh giao dịch rõ ràng dành cho người dùng.

"Khi AI làm giảm chi phí phân tích phần mềm và tự động hóa các cuộc tấn công, mục tiêu là đảm bảo rằng việc phát hiện một điểm yếu trong triển khai là không đủ để làm tổn hại đến toàn bộ mô hình bảo mật," nhà sản xuất ví này cho biết.

Các Kế Hoạch Bảo Mật Ngắn, Trung và Dài Hạn

Các công ty này đã và đang triển khai các thay đổi về bảo mật ngắn hạn, trung hạn và dài hạn. Ví dụ, Trezor, “nhằm phản ứng trực tiếp với các phát hiện của Coldcard,” đang bổ sung “các kiểm tra hợp lý bổ sung” đối với entropy do chính thiết bị tạo ra bên trong khi xác minh xem entropy bên ngoài có thực sự được sử dụng hay không.

"Ngoài ra, quá trình rà soát của chúng tôi đã giúp chúng tôi tăng cường các quy trình kiểm thử nội bộ và các cơ chế cảnh báo xung quanh bộ tạo ngẫu nhiên không an toàn, đồng thời mở rộng cách thức xác minh đường dẫn gọi của từng nguồn entropy riêng lẻ," Komárek cho biết, đồng thời nhấn mạnh rằng bộ tạo ngẫu nhiên không an toàn này chỉ tồn tại cho mục đích kiểm thử nội bộ.

Công ty cũng đang xử lý các báo cáo từ các nhà nghiên cứu bảo mật độc lập và, trong trung hạn, đang lên kế hoạch thực hiện một cuộc kiểm tra xâm nhập mới đối với các tính năng cốt lõi của phần mềm cơ sở, do “một cơ quan bảo mật bên ngoài có uy tín” thực hiện. Các báo cáo kiểm toán bảo mật dự kiến sẽ được công bố công khai.

"Về lâu dài, trọng tâm của chúng tôi là đi trước các cuộc tấn công được hỗ trợ bởi AI thay vì chỉ phản ứng lại chúng," Trưởng bộ phận An ninh cho biết, trong khi các nhà sản xuất ví điện tử khác cũng nhấn mạnh rằng họ đã sử dụng AI để rà soát mã nguồn, bên cạnh các chương trình treo thưởng.

"Phòng thí nghiệm nghiên cứu Donjon (phòng thí nghiệm hacker mũ trắng) của chúng tôi tồn tại để cố gắng phá vỡ các sản phẩm của chính mình trước khi bất kỳ ai khác có thể làm được, và nội bộ chúng tôi tận dụng mạnh mẽ các mô hình ngôn ngữ lớn (LLMs) để tìm kiếm lỗ hổng trong chính các sản phẩm của mình," ông Guillemet của Ledger bổ sung.

Onekey cho biết hiện họ đang tập trung vào việc tăng cường rà soát các đường dẫn mã quan trọng đối với an ninh, các bản dựng firmware, quá trình tạo entropy và các luồng ký giao dịch, trong khi về trung hạn, trọng tâm của họ sẽ là xác minh giao dịch, đề cập đến giải pháp Clear Signing, có liên quan đến nhiều tài sản tiền điện tử lớn ngoài bitcoin.

Trách nhiệm chung và các lỗ hổng nghiêm trọng mới

Trong khi đó, các nhà nghiên cứu bảo mật tại Block – nhà sản xuất của Bitkey – đã đóng vai trò quan trọng trong việc hỗ trợ ngành công nghiệp Bitcoin và ví phần cứng trong cuộc khủng hoảng Coldcard, khi họ tích cực tương tác với cộng đồng để chia sẻ các phát hiện quan trọng và phối hợp các nỗ lực ứng phó.

"Chúng tôi đã chia sẻ các phát hiện của mình một cách minh bạch thông qua cả các cuộc thảo luận công khai trên X và các kênh riêng tư vì chúng tôi tin rằng khi các lỗ hổng bảo mật ảnh hưởng đến hệ sinh thái, tất cả các nhà sản xuất đều có trách nhiệm hành động nhanh chóng," công ty này cho biết với Bitcoin.com News, đồng thời bổ sung rằng các ví phần cứng nên duy trì quyền kiểm soát đối với các mô hình bảo mật chính.

Trong khi viết bài này, vào ngày 26 tháng 8, các báo cáo về một “lỗi nghiêm trọng khác ở một nhà cung cấp ví phần cứng lớn” bắt đầu lan truyền. Rob Segers, một chuyên gia tư vấn bảo mật Bitcoin và là người sáng lập Bitsaga, người đã phát hiện ra lỗ hổng này cùng với "một số lỗ hổng nghiêm trọng khác", cho biết nhà cung cấp chưa được tiết lộ đã xác nhận các lỗ hổng này, "nhưng bản vá đã có trong bản phát hành sắp tới."

Theo Segers, lỗ hổng nghiêm trọng này được phát hiện trong “phần mềm cơ sở chính thức của ví phần cứng nhưng vẫn cần phần mềm máy chủ độc hại” để đánh cắp tiền. Điều này có nghĩa là lỗ hổng có thể bị khai thác nếu người dùng, ví dụ như, tải xuống một ví giả mạo. Marek "Slush" Palatinus, đồng sáng lập Trezor, đã xác nhận rằng lỗ hổng được báo cáo không liên quan đến ví này. Trong khi đó, Seger cho biết ông đã phát hiện thêm hai lỗ hổng khác, và đã vấp phải chỉ trích vì gây hoang mang.

Hãy đảm bảo an toàn.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này