Bảo mật ví phần cứng bitcoin: Bài học từ lỗ hổng tạo seed của Coldcard

Bảo mật ví phần cứng bitcoin: Bài học từ lỗ hổng tạo seed của Coldcard

2026/08/09 08:05:06

Hình ảnh tùy chỉnh

Lỗi tạo seed của Coldcard làm lộ lỗ hổng bảo mật ví bitcoin

Một thay đổi firmware vào tháng 3 năm 2021 trên các ví phần cứng Bitcoin Coldcard của Coinkite đã chuyển hướng việc tạo seed ra khỏi bộ sinh số ngẫu nhiên phần cứng STM32 được thiết kế, sang một bộ sinh số giả ngẫu nhiên phần mềm xác định. Lỗi này không được phát hiện cho đến cuối tháng 7 năm 2026, khi các kẻ tấn công đã thu thập hơn 1.000 địa chỉ bitcoin theo từng đợt phối hợp, xóa đi khoảng 1.082 đến 1.367 BTC, tương đương giá trị từ 70 triệu đến 88 triệu USD tại thời điểm đó. Nhóm nghiên cứu Galaxy đã ghi lại đợt thu thập đầu tiên trong 41 phút nhắm vào 1.196 địa chỉ vào ngày 30 tháng 7 và sau đó xác định thêm các đợt khác, làm tăng tổng số địa chỉ được quan sát. Đội kỹ thuật của Block và các nhà nghiên cứu độc lập đã truy tìm nguyên nhân gốc rễ đến một kiểm tra macro tiền xử lý buộc libngu sử dụng Yasmarang làm phương án thay thế của MicroPython, khởi tạo từ ID duy nhất của chip và các thanh ghi bộ định thời thay vì entropy mới.
 
Coinkite đã xác nhận sự cố trên các mẫu Mk2, Mk3, Mk4, Mk5 và Q, phát hành bản firmware khẩn cấp vào ngày hôm sau, và hướng dẫn người dùng tạo các seed hoàn toàn mới vì việc cập nhật firmware hiện tại không thể sửa chữa cụm phục hồi bị xâm phạm. Sự việc này đã làm dấy lên sự giám sát lại cách các ví phần cứng lấy và xác minh entropy, các giới hạn thực tế của việc kiểm tra mã nguồn mở, và những rủi ro còn sót lại thậm chí trong các thiết bị cách ly mạng. Lỗi tạo seed của Coldcard cho thấy các ví phần cứng vẫn phụ thuộc vào việc tích hợp chính xác nguồn entropy trong firmware; một lỗi cấu hình duy nhất kéo dài năm năm có thể làm giảm độ ngẫu nhiên hiệu quả xa dưới mức 128-bit mục tiêu của một seed BIP-39 tiêu chuẩn, cho phép tái tạo khóa riêng offline và đánh cắp quy mô lớn mà không một mức độ cách ly vật lý nào có thể ngăn chặn được khi chính seed đã yếu.

Cách việc di chuyển phần mềm năm 2021 đã vô hiệu hóa RNG phần cứng của Coldcard

Vào tháng 3 năm 2021, Coinkite đã chuyển các hoạt động đường cong elliptic của Coldcard sang libsecp256k1 của Bitcoin Core và giới thiệu thư viện libngu MicroPython. Mã tạo seed đã chuyển từ lệnh ckcc.rng_bytes cụ thể cho bo mạch, vốn đã gọi chính xác bộ tạo số ngẫu nhiên phần cứng STM32, sang ngu.random.bytes. Cấu hình bo mạch sản xuất định nghĩa MICROPY_HW_ENABLE_RNG là zero vì Coinkite cung cấp trình bao bọc phần cứng-RNG riêng. Kiểm tra tiền xử lý của libngu chỉ kiểm tra xem macro có được định nghĩa hay không, chứ không kiểm tra giá trị của nó có khác không. Kết quả là quá trình biên dịch thành công và liên kết với phần mềm Yasmarang thay thế của MicroPython. Phần thay thế này được khởi tạo một lần, sử dụng 32 bit thấp nhất của ID duy nhất của chip XOR với các thanh ghi thời gian SysTick và RTC, sau đó tạo ra một luồng xác định mà không thu thập thêm entropy nào.
 
Trên các thiết bị Mk2 và Mk3 chạy phiên bản 4.0.1 đến 4.1.9, đường dẫn được cung cấp thực chất không mang lại bất kỳ độ ngẫu nhiên mật mã nào. Sau đó, firmware Mk4, Mk5 và Q trộn các giá trị từ secure-element nhưng chỉ giữ lại bốn byte sau khi băm và dùng chúng để tái khởi động một từ trạng thái 32-bit duy nhất, để lại khoảng 72 bit độ ngẫu nhiên hiệu quả so với mục tiêu 128 bit. Mã RNG phần cứng dự định vẫn tồn tại trong file nhị phân nhưng chưa bao giờ được gọi đến qua đường dẫn tạo ví. Các cuộc kiểm tra mã hiện tại đã xác nhận sự hiện diện của triển khai TRNG nhưng không xác minh việc giải quyết biểu tượng đầu đến cuối từ vị trí gọi tạo seed. Do đó, lỗi hồi quy này vẫn không bị phát hiện trong hơn năm năm cho đến khi bị khai thác chủ động buộc phải công khai.

Hiệu quả và Kết quả

Hệ quả thực tế là một kẻ tấn công có thể giới hạn hoặc lấy được UID thiết bị, thời gian khởi động gần đúng và lịch sử gọi RNG trước đó để tái tạo các luồng đầu ra ứng viên ngoại tuyến. Mỗi ứng viên có thể được mở rộng thành seed BIP-39, suy ra các địa chỉ và kiểm tra trên blockchain công khai. Đối với các thiết bị Mk3 bị ảnh hưởng nghiêm trọng nhất, Coinkite ước tính không gian tìm kiếm hiệu quả vào khoảng 40 bit; phân tích của Block đặt các giới hạn điều kiện thấp hơn nhiều so với mức bảo mật mật mã cho các mẫu sau này.
 
Việc băm đầu ra yếu hoặc áp dụng checksum BIP-39 không thể tăng số lượng các seed có thể có. Một khi tìm thấy địa chỉ khớp, khóa riêng tương ứng sẽ kiểm soát mọi phép suy diễn tiếp theo, cho phép rút hết toàn bộ số dư mà không cần truy cập vật lý vào thiết bị. Do đó, bề mặt tấn công phụ thuộc vào chính cụm từ khôi phục, chứ không phải phần cứng đang lưu trữ nó. Việc khôi phục seed bị ảnh hưởng lên firmware đã được vá hoặc bất kỳ ví nào khác chỉ đơn giản là chuyển giao cùng một bí mật yếu đó.

Galaxy Research vẽ bản đồ đợt quét ngày 30 tháng Bảy và các đợt tiếp theo

Vào ngày 30 tháng 7 năm 2026, một người vận hành không xác định đã rút tiền từ 1.196 địa chỉ bitcoin trong khung thời gian 41 phút, loại bỏ 1.082,65 BTC tương đương khoảng 70,2 triệu USD. Galaxy Research đã xác định cụm này thông qua tỷ lệ phí đặc trưng là 30 sat/vB và sự vắng mặt của các đầu ra thay đổi, những mô hình nổi bật so với hoạt động trên chuỗi bình thường. Sau đó, công ty ghi nhận thêm hai đợt khác, nâng tổng số bitcoin được quan sát tích lũy lên 1.367,05 BTC trên 4.585 địa chỉ, tương đương khoảng 88,6 triệu USD tại mức giá hiện hành. Galaxy cảnh báo rằng các heuristic trên chuỗi đơn thuần không chứng minh một cách tính toán rằng mọi địa chỉ đều xuất phát từ entropy Coldcard yếu, nhưng sự tập trung theo thời gian và mối liên kết kỹ thuật do phân tích nguyên nhân gốc của Block cung cấp đã làm cho mối liên hệ này rất có khả năng xảy ra.
 
Công ty đã báo cáo khoảng 600 địa chỉ nghi ngờ do kẻ tấn công kiểm soát cho các nhà điều tra và dịch vụ tuân thủ. Chưa có bản tái tạo công khai nào về seed của nạn nhân cụ thể được công bố, nhưng quy mô của các đợt thu hồi cho thấy độ ngẫu nhiên giảm đi là đủ để thực hiện việc liệt kê ngoại tuyến một cách thực tế khi các ràng buộc về trạng thái thiết bị cần thiết đã được biết hoặc ước lượng. Tốc độ của đợt tấn công đầu tiên cho thấy lỗ hổng này không yêu cầu tương tác thời gian thực với các ví vật lý. Một khi các seed ứng cử có thể được tạo ra và xác minh với các địa chỉ đã được nạp tiền, người vận hành chỉ cần ký và phát sóng các giao dịch.
 
Các làn sóng tiếp theo vẫn tiếp tục sau cảnh báo của Coinkite, cho thấy không phải tất cả người nắm giữ đều đã hoàn thành việc di chuyển. Galaxy lưu ý rằng mô hình giao dịch xác định người vận hành nhiều hơn là bản thân hành vi đánh cắp, vì một chủ sở hữu hợp lệ đang gom coins có thể tạo ra các chữ ký trên blockchain giống hệt. Sự vắng mặt của hoạt động trước đó có cùng đặc điểm phí và thay đổi trong ba mươi ngày trước đó đã củng cố giả thuyết rằng đây là một chiến dịch duy nhất, chứ không phải hành vi người dùng tự nhiên. Do đó, sự cố này minh họa cả sức mạnh của phân tích blockchain trong việc phát hiện nhanh chóng và giới hạn của các công cụ này khi điểm yếu mã hóa gốc xuất phát ngoài tuyến.

Phản ứng khẩn cấp và bản vá firmware khẩn cấp của Coinkite

Coinkite đã phát hành cảnh báo công khai đầu tiên vào ngày 31 tháng 7 năm 2026 và mở rộng phạm vi vào ngày hôm sau sau khi phân tích thêm. Các phiên bản firmware đã được sửa đã được phát hành cho mọi thiết bị bị ảnh hưởng: 4.2.0 cho Mk2 và Mk3, 5.6.0 cho Mk4 và Mk5 tiêu chuẩn, 1.5.0Q cho Q tiêu chuẩn, cùng các bản Edge tương ứng là 6.6.0X và 6.6.0QX. Công ty đã ngừng vận chuyển hàng tồn kho có lỗ hổng và tiêu hủy toàn bộ hàng tồn kho còn lại. Hướng dẫn chính thức nhấn mạnh rằng việc cài đặt firmware mới không thể sửa chữa seed hiện có; phải tạo một seed hoàn toàn mới trên thiết bị đã được vá, và tiền phải được chuyển đổi sau khi xác minh bản sao lưu mới và địa chỉ nhận.
 
Coinkite ước tính độ ngẫu nhiên hiệu quả khoảng 40 bit cho các seed Mk3 bị ảnh hưởng và khoảng 72 bit cho các seed Mk4, Mk5 và Q trước khi được sửa. Lời cảnh báo đặc biệt loại trừ các seed được tạo bằng ít nhất 50 lần lăn xúc xắc công bằng, độc lập và riêng tư, vì đóng góp từ xúc xắc riêng lẻ đã cung cấp đủ 128 bit và được băm cùng với đầu ra thiết bị. Các mật khẩu BIP-39 mạnh và duy nhất được công nhận là một rào cản bổ sung ngăn kẻ tấn công chỉ khôi phục được các từ seed truy cập vào số tiền, tuy nhiên công ty vẫn khuyến nghị chuyển đổi hoàn toàn vì seed gốc vẫn còn yếu.
 
Hướng dẫn di chuyển nhấn mạnh việc xác minh tuần tự một cách bình tĩnh: xác nhận phiên bản firmware cố định, tạo seed mới, ghi lại và kiểm tra bản sao lưu và vân tay, gửi một giao dịch thử nghiệm nhỏ, sau đó chuyển số dư còn lại trong khi vẫn giữ bản sao lưu cũ cho đến khi xác nhận. Những người dùng chỉ có thiết bị là Mk2 hoặc Mk3 được cung cấp quy trình đơn thiết bị cẩn thận, luân phiên giữa seed cũ và seed mới. Coinkite cũng lưu ý rằng các sản phẩm TAPSIGNER, OPENDIME và SATSCARD sử dụng các mã nguồn riêng biệt và không bị ảnh hưởng. Phản ứng này cho thấy cả lợi ích của mô hình firmware mã nguồn mở cho phép vá lỗi nhanh chóng và khó khăn thực tế trong việc truyền đạt tính khẩn cấp đến một cộng đồng người dùng phân tán, những người có thể đã tạo seed cách đây nhiều năm và sau đó để thiết bị ở chế độ ngoại tuyến.

Ước lượng Entropy và Lý Do 40 hoặc 72 Bit Không Đáp Ứng Mục Tiêu BIP-39

Một seed BIP-39 chuẩn gồm 12 từ được thiết kế để cung cấp mức bảo mật 128 bit. Khi nguồn entropy cơ sở suy giảm xuống khoảng 40 bit trên các thiết bị Mk3 hoặc 72 bit trên các mẫu sau này, không gian tổ hợp trở nên có thể tìm kiếm được bằng các tài nguyên tính toán hiện đại. Phân tích của Block cho thấy, chế độ dự phòng MicroPython Yasmarang, khi được khởi tạo từ các giá trị cố định hoặc bị hạn chế, tạo ra một luồng hoàn toàn xác định. Trên các thiết bị Mk4 và các mẫu sau này, đóng góp từ phần tử bảo mật bị giảm xuống còn 32 bit để tái khởi động một từ trạng thái duy nhất; các đầu ra sau đó nằm trong một họ tối đa 2^32 luồng cho bất kỳ trạng thái trước đó và lịch sử gọi nào đã cố định.
 
Việc băm xác định đầu ra đó không thể mở rộng tập hợp. Do đó, một kẻ tấn công có được hoặc xấp xỉ các tham số khởi tạo cần thiết có thể liệt kê các ứng cử viên ngoại tuyến, suy ra các địa chỉ tương ứng và so sánh chúng với tập UTXO công khai. Chi phí chủ yếu nằm ở việc suy ra địa chỉ hơn là đoán ngẫu nhiên thuần túy, nhưng vẫn khả thi ở quy mô trộm cắp quan sát được. Các con số sơ bộ của Coinkite phù hợp với các đánh giá độc lập cho thấy lượng entropy còn lại không đủ để tự lưu trữ lâu dài các số dư đáng kể.
 
Khoảng cách này không phải là lý thuyết; các đợt quét ngày 30 tháng Bảy và các đợt tiếp theo đã cung cấp bằng chứng thực nghiệm rằng không gian giảm thiểu đã được khai thác. Ngay cả ước tính cao hơn 72-bit cho các mô hình sau này cũng để lại một mức ký quỹ xa dưới mức bảo mật mà người dùng kỳ vọng khi chọn ví phần cứng để tránh thất bại do entropy của ví phần mềm. Do đó, sự kiện này cung cấp một điểm hiệu chuẩn cụ thể cho thiết kế ví phần cứng trong tương lai: bất kỳ con đường nào có thể tự động quay về trạng thái PRNG phần mềm được khởi tạo từ trạng thái thiết bị không mã hóa đều phải bị từ chối ngay trong giai đoạn xây dựng, chứ không chỉ được xem xét sau khi sự việc xảy ra.
 

Cuộn xúc xắc và mật khẩu làm các biện pháp giảm nhẹ một phần

Lời tư vấn của Coinkite đã phân biệt rõ ràng giữa các seed chứa ít nhất 50 lần lăn xúc xắc công bằng, độc lập và riêng tư được nhập qua giao diện chuyên dụng của thiết bị. Trong những trường hợp đó, độ ngẫu nhiên từ xúc xắc riêng lẻ đã đạt hoặc vượt ngưỡng mục tiêu 128-bit và được kết hợp với đầu ra yếu của thiết bị trước khi hiển thị các từ seed cuối cùng. Nếu các lần lăn không bao giờ được ghi lại hoặc quan sát, seed kết quả được coi là nằm ngoài phạm vi lỗi RNG. Ít hơn 50 lần lăn, hoặc bất kỳ sự không chắc chắn nào về số lượng hoặc tính riêng tư của các lần lăn, sẽ đưa seed trở lại nhóm có nguy cơ.
 
Một mật khẩu BIP-39 mạnh và duy nhất tạo ra một ví độc lập không thể truy cập chỉ bằng các từ hạt giống; kẻ tấn công phải khôi phục cả mật khẩu. Các mật khẩu ngắn, phổ biến hoặc được sử dụng lại không đáp ứng tiêu chí. Ngay cả khi có mật khẩu mạnh, Coinkite vẫn khuyến nghị chuyển đổi cuối cùng vì hạt giống gốc vẫn còn yếu về mặt mật mã và chính mật khẩu trở thành điểm thất bại duy nhất nếu bị lộ. Những biện pháp giảm thiểu này cho thấy giá trị của các lớp bảo vệ chồng chéo, đồng thời cũng làm rõ tính chưa đầy đủ của chúng. Việc ném xúc xắc yêu cầu các thủ tục vật lý nghiêm ngặt mà nhiều người dùng chưa bao giờ thực hiện.
 
Các cụm mật khẩu yêu cầu sao lưu riêng biệt cẩn thận và nhớ chính xác; một lỗi gõ phím duy nhất sẽ tạo ra một ví khác, trống rỗng. Không biện pháp nào khôi phục được độ ngẫu nhiên mà phần mềm nền đã không cung cấp, và không biện pháp nào bảo vệ các tính năng nâng cao của thiết bị vẫn tiếp tục dựa vào cùng đường dẫn số ngẫu nhiên bị suy yếu. Những người dùng chỉ dựa vào việc tạo seed mặc định của thiết bị do đó phải đối mặt với toàn bộ tác động của không gian tìm kiếm bị thu hẹp, trong khi những người đã áp dụng độ ngẫu nhiên bổ sung hoặc cụm mật khẩu đã có thêm thời gian nhưng không đảm bảo an toàn vĩnh viễn.

Cài đặt đa chữ ký và giới hạn của rủi ro chia sẻ

Khi tất cả các khóa trong một quorum đa chữ ký được tạo trên Coldcard bị ảnh hưởng, toàn bộ chính sách trở nên có thể chi tiêu bởi kẻ tấn công khi khôi phục các hạt yếu. Một cấu hình 2-of-3 trong đó hai trong ba hạt đến từ phần mềm lỗi vẫn cho phép kẻ tấn công đạt ngưỡng cần thiết ngay khi hai hạt đó bị lộ. Chỉ các cấu hình duy trì ít nhất một khóa bên ngoài mạnh mẽ nằm ngoài tập hợp bị ảnh hưởng mới bảo toàn tính bảo mật. Liana và các ví dựa trên miniscript khác giới thiệu thêm các cân nhắc về đường dẫn: một đường dẫn chính có thể được thỏa mãn hoàn toàn bởi các khóa Coldcard yếu sẽ ngay lập tức có thể chi tiêu, trong khi đường dẫn khôi phục được bảo vệ bởi timelock chỉ được bảo vệ khi khóa thời gian vẫn còn hiệu lực. Việc chi tiêu từ ví SegWit sẽ tiết lộ toàn bộ descriptor trong giao dịch đầu tiên, có thể cho phép tái tạo mọi địa chỉ nếu tất cả các khóa đều yếu.
 
Taproot giới hạn việc tiết lộ chỉ ở con đường được sử dụng, hạn chế phạm vi ảnh hưởng, nhưng vẫn phơi bày các khóa yếu tham gia vào con đường đó. Bài học thực tiễn là sự đa dạng phần cứng và các nguồn entropy độc lập vẫn cực kỳ quan trọng, ngay cả trong các sơ đồ đa chữ ký. Việc sử dụng nhiều thiết bị cùng mẫu và cùng thế hệ phần mềm tập trung rủi ro thay vì phân tán nó. Những người dùng kết hợp khóa Coldcard với các khóa từ nhà cung cấp khác hoặc với các seed được tạo bằng xúc xắc vẫn giữ được một phần bảo vệ; những người chỉ sử dụng duy nhất một dòng sản phẩm dễ bị tổn thương đã phát hiện ra rằng ngưỡng đồng thuận không mang lại sự phòng vệ nào khi lỗ hổng entropy bị khai thác. Sự việc do đó củng cố các khuyến nghị lâu đời về nguồn khóa đa dạng, đồng thời chứng minh rằng khuyến nghị này không chỉ mang tính lý thuyết.

Các thất bại trong đánh giá mã nguồn mở và vai trò của AI trong việc phát hiện

Firmware của Coldcard đã được công bố dưới giấy phép nguồn mở từ lâu, cho phép kiểm tra độc lập. Tuy nhiên, lỗi tích hợp RNG vẫn tồn tại qua nhiều chu kỳ phát hành và sự giám sát bên ngoài. Các đánh giá hiện có xác nhận rằng việc triển khai hardware-RNG theo ý định tồn tại trong tệp nhị phân, nhưng không xác minh được điểm gọi tạo ví thực sự đã truy cập đến triển khai đó thay vì sử dụng phần mềm thay thế của MicroPython. Lệnh bảo vệ tiền xử lý sử dụng #ifndef thay vì kiểm tra giá trị, cho phép định nghĩa bằng không được bỏ qua một cách lặng lẽ. Coinkite lưu ý rằng ngay cả việc xem xét mã do AI hỗ trợ do chính công ty thực hiện gần đây cũng không phát hiện ra vấn đề này, trong khi những kẻ tấn công hoặc các nhà nghiên cứu đầu tiên phát hiện ra điểm yếu có thể đã được hưởng lợi từ các công cụ tương tự. Do đó, sự việc này làm nổi bật khoảng trống dai dẳng giữa sự hiện diện của mã nguồn và việc xác minh hành vi thời gian chạy xuyên qua các ranh giới submodule.
 
Độ trễ năm năm cũng cho thấy sự khó khăn trong việc phát hiện các lỗi entropy im lặng. Khác với tràn bộ đệm hoặc lỗi chữ ký gây ra sự cố ngay lập tức hoặc chữ ký không hợp lệ, một PRNG yếu vẫn tiếp tục tạo ra các hạt giống có vẻ hợp lệ và vượt qua các kiểm tra tính nhất quán nội bộ. Chỉ sau này, khi liệt kê ngoại tuyến trên blockchain mới phát hiện ra sự thiếu sót này. Các quy trình đánh giá trong tương lai sẽ cần các cuộc kiểm toán entropy đầu đến cuối rõ ràng, buộc hệ thống xây dựng từ chối mọi đường dẫn dự phòng và đo lường chất lượng thống kê của đầu ra trong điều kiện được kiểm soát. Mã nguồn mở vẫn là điều kiện cần để tạo niềm tin, nhưng trường hợp Coldcard cho thấy nó không phải là điều kiện đủ nếu không có việc xác minh có mục tiêu đối với các đường dẫn mã quan trọng nhất về bảo mật.

Các vấn đề thực tế về việc di chuyển và rủi ro của các khoản chuyển nhanh

Coinkite liên tục nhấn mạnh rằng việc di chuyển vội vàng có thể tạo ra các vectơ mất mát mới vượt quá rủi ro ban đầu. Người dùng được hướng dẫn xác minh phiên bản firmware cố định trên thiết bị, tạo seed mới chỉ sau khi cập nhật, ghi lại bản sao lưu và dấu vân tay ngoại tuyến, xác nhận địa chỉ nhận trên màn hình thiết bị, và chuyển một số tiền thử nghiệm nhỏ trước khi di chuyển số tiền lớn. Những người sở hữu một thiết bị duy nhất phải thực hiện thêm các bước luân phiên giữa seed cũ và seed mới, đồng thời giữ nguyên cả hai bản sao lưu cho đến khi xác nhận cuối cùng. Bất kỳ lỗi nào trong thứ tự thao tác, bất kỳ địa chỉ nào được nhập sai, hoặc bất kỳ việc xóa bỏ sớm bản sao lưu cũ nào cũng có thể khiến đồng tiền bị kẹt vĩnh viễn.
 
Công ty cũng cảnh báo không khôi phục seed bị ảnh hưởng lên thiết bị hoặc ví phần mềm mới, vì điểm yếu sẽ đi theo chính cụm từ đó. Khối lượng ví bị ảnh hưởng và các đợt chuyển khoản liên tục tạo ra áp lực về thời gian, mâu thuẫn với nhu cầu thực hiện các thủ tục cẩn trọng. Nhiều người nắm giữ dài hạn đã tạo seed cách đây nhiều năm, lưu trữ thiết bị ngoại tuyến và chỉ giữ bản sao giấy. Việc tái tạo chính xác phiên bản firmware đang sử dụng tại thời điểm tạo seed không phải lúc nào cũng đơn giản. Do đó, lời khuyên đã cân bằng giữa tính khẩn cấp và sự thận trọng, kêu gọi hành động ngay lập tức đối với các seed chưa được bảo vệ, đồng thời nhấn mạnh các bước xác minh nhằm ngăn ngừa tổn thất do chính người dùng gây ra. Sự căng thẳng giữa tốc độ và an toàn vẫn là đặc điểm vốn có của bất kỳ quá trình di chuyển seed quy mô lớn nào và sẽ tái xuất hiện trong các sự cố ví phần cứng trong tương lai.

Bối cảnh ngành: Ví phần cứng sau sự cố Coldcard

Lỗ hổng của Coldcard xuất hiện sau những sự cố trước đó về độ ngẫu nhiên yếu trong cả môi trường phần mềm và phần cứng, bao gồm nghiên cứu Ill Bloom liên kết một vấn đề PRNG riêng biệt của ví phần mềm với hơn 5 triệu USD tổn thất đa chuỗi. Các ví phần cứng từng được quảng bá như giải pháp tối ưu để khắc phục sự thất bại về độ ngẫu nhiên phần mềm và phần mềm độc hại. Các sự kiện năm 2026 cho thấy ranh giới bảo vệ chỉ mạnh bằng phần mềm firmware thực hiện đường dẫn độ ngẫu nhiên. Các đối thủ sử dụng các phần tử bảo mật khác, kiến trúc số ngẫu nhiên khác hoặc quy trình đánh giá khác chưa bị liên quan, nhưng thị trường rộng lớn hiện phải đối mặt với khả năng rằng các lỗi tích hợp tương tự có thể tồn tại ở những nơi khác. Nhu cầu về các công cụ đo lường độ ngẫu nhiên độc lập, xác minh hình thức các đồ thị gọi RNG, và các giao diện chuẩn hóa để ném xúc xắc hoặc nhập độ ngẫu nhiên từ bên ngoài có khả năng sẽ tăng lên.
 
Những người ủng hộ tự lưu trữ đối mặt với một thách thức song song. Sự cố này đã thúc đẩy cuộc thảo luận công khai về việc liệu những người nắm giữ dài hạn có nên xem xét phân tán lưu trữ, bao gồm cả các sản phẩm được quản lý, cho một phần tài sản của họ hay không. Đồng thời, việc phát hành nhanh chóng firmware cố định và tính minh bạch trong các tiết lộ kỹ thuật khẳng định lại những lợi thế của các hệ sinh thái phần cứng mở có thể phản ứng trong vài giờ thay vì vài tháng. Tác động ròng là sự điều chỉnh thực tế hơn về rủi ro, thay vì từ chối hoàn toàn ví phần cứng. Những người dùng coi thiết bị là một thành phần trong mô hình bảo mật nhiều lớp, bao gồm entropy bên ngoài, mật khẩu và sự đa dạng đa chữ ký, sẽ được bảo vệ mạnh mẽ hơn so với những người coi bất kỳ sản phẩm nào là biện pháp bảo vệ tuyệt đối.

Bài học cho thiết kế ví phần cứng trong tương lai

Các hệ thống xây dựng phải yêu cầu sự hiện diện của RNG phần cứng đã xác minh tại chính các điểm gọi được sử dụng để tạo seed; việc tự động chuyển sang PRNG phần mềm được nạp từ siêu dữ liệu thiết bị mà không thông báo là không thể chấp nhận được. Các kiểm tra tiền xử lý nên kiểm tra trạng thái kích hoạt của các tính năng entropy thay vì chỉ kiểm tra sự định nghĩa. Các đóng góp từ phần tử bảo mật phải giữ nguyên toàn bộ entropy thay vì bị cắt ngắn xuống 32 bit trước khi nạp lại trạng thái máy trạng thái yếu. Các bài kiểm tra end-to-end đo lường chất lượng thống kê của các seed được tạo ra dưới điều kiện khởi động thực tế nên trở thành tiêu chuẩn bắt buộc trong quá trình phát hành.
 
Tài liệu phải làm rõ rằng phiên bản firmware tại thời điểm tạo seed, chứ không phải phiên bản hiện đang được cài đặt, mới xác định mức độ tiếp xúc. Cuối cùng, giao diện người dùng nên hiển thị trạng thái nguồn entropy và khuyến khích hoặc yêu cầu bổ sung xúc xắc hoặc entropy bên ngoài cho các ví có giá trị cao. Những thay đổi thiết kế này là từng bước nhưng đã ngăn được sự suy giảm của Coldcard và sẽ giảm xác suất xảy ra các sự cố tương tự ở các sản phẩm khác.

Các bước thực tế dành cho chủ sở hữu Coldcard hiện tại

Các chủ sở hữu đã tạo seed trên firmware Mk2 hoặc Mk3 phiên bản 4.0.1–4.1.9, hoặc trên Mk4, Mk5 hoặc Q firmware trước các bản sửa lỗi ngày 31 tháng Bảy, nên coi các seed này đã bị xâm phạm trừ khi họ có thể xác nhận ít nhất 50 lần lăn xúc xắc riêng tư hoặc một mật khẩu duy nhất mạnh mẽ. Cài đặt firmware đã được sửa chữa phù hợp từ các trang tải về chính thức của Coinkite, tạo seed mới trên thiết bị đã cập nhật, xác minh bản sao lưu và vân tay ngoại tuyến, xác nhận địa chỉ nhận trên màn hình thiết bị, gửi một giao dịch thử nghiệm nhỏ, và chỉ sau đó mới di chuyển số dư còn lại.
 
Giữ bản sao lưu cũ cho đến khi ví mới hiển thị đầy đủ số tiền đã được xác nhận. Những người dùng chưa bao giờ tạo seed trên thiết bị bị ảnh hưởng nhưng đã nhập seed bị ảnh hưởng vào một ví khác vẫn phải thực hiện di chuyển, vì điểm yếu nằm trong cụm từ. Các bên tham gia multisignature nên đánh giá từng khóa một cách độc lập theo thiết bị và phiên bản firmware tạo ra nó. Thông báo chính thức và tài liệu nền tảng kỹ thuật vẫn là tài liệu tham khảo có tính quyết định đối với các hướng dẫn cụ thể theo mô hình.

Hệ quả rộng hơn đối với các thực hành tự lưu trữ bitcoin

Tập phim về Coldcard củng cố rằng việc tự lưu trữ là một quá trình liên tục, chứ không phải chỉ là một lần mua thiết bị phần cứng. Chất lượng entropy, nguồn gốc firmware, xác minh bản sao lưu và tính đa dạng của khóa phải được xem xét lại định kỳ. Phân tích trên chuỗi có thể phát hiện sự khai thác quy mô lớn một cách nhanh chóng, tuy nhiên người nắm giữ cá nhân vẫn chịu trách nhiệm theo dõi các kênh chính thức và hành động theo các cảnh báo. Thị trường cho các cuộc kiểm toán bảo mật độc lập đối với firmware ví phần cứng có khả năng mở rộng, cũng như nhu cầu về các công cụ cho phép người dùng đo lường entropy hiệu quả của các seed riêng mà không cần tiết lộ chúng.
 
Đồng thời, sự cố này không làm mất đi giá trị cốt lõi của việc lưu trữ khóa ngoại tuyến; nó chỉ đơn giản cho thấy rằng ranh giới ngoại tuyến phải được bổ sung bởi sức mạnh mã hóa đã được xác minh tại thời điểm tạo khóa. Những người sở hữu kết hợp phần cứng đã được vá, entropy bổ sung, mật khẩu và các sắp xếp đa chữ ký tiếp tục kiểm soát khóa của mình với mức độ tin cậy cao hơn so với những người chỉ dựa vào một lớp duy nhất.
 
KuCoin đang kỷ niệm 9 năm thành lập với một chiến dịch đặc biệt trên nền tảng, bao gồm các phần thưởng độc quyền, các hoạt động giao dịch và các ưu đãi trong thời gian giới hạn. Đừng bỏ lỡ cơ hội tham gia và tận hưởng những lợi ích khi sàn giao dịch đánh dấu chín năm phát triển và đổi mới. Truy cập trang chiến dịch chính thức ngay bây giờ:
 

Hình ảnh tùy chỉnh

Câu hỏi thường gặp

Các phiên bản phần mềm nào của Coldcard bị ảnh hưởng bởi lỗ hổng tạo seed?

Các thiết bị Mk2 và Mk3 chạy phiên bản từ 4.0.1 đến 4.1.9 (bao gồm cả hai đầu) tạo ra các seed với khoảng 40 bit entropy hiệu quả. Các thiết bị Mk4 và Mk5 trước phiên bản tiêu chuẩn 5.6.0 hoặc phiên bản Edge 6.6.0X, cùng các thiết bị Q trước phiên bản tiêu chuẩn 1.5.0Q hoặc phiên bản Edge 6.6.0QX, tạo ra các seed với khoảng 72 bit entropy. Mức độ rủi ro được xác định bởi phiên bản firmware hiện có tại thời điểm tạo seed, chứ không phải phiên bản hiện đang cài đặt. Các phiên bản đã được sửa lỗi sẽ khắc phục việc tạo seed mới nhưng không thể khôi phục các seed yếu đã tồn tại. Các trang tải về chính thức liệt kê các phiên bản đã được sửa cho từng mô hình và đường truyền bản cập nhật. Người dùng tạo seed ngoài các phạm vi này, hoặc những người đã sử dụng ít nhất 50 lần lăn xúc xắc riêng tư, không nằm trong nhóm rủi ro chính.
 

Việc cập nhật firmware trên Coldcard hiện có có bảo vệ seed đã được tạo không?

Không. Lỗ hổng nằm ở độ ngẫu nhiên được sử dụng để tạo ra các từ hạt giống. Việc cài đặt firmware đã sửa chỉ thay đổi đường dẫn tạo hạt giống trong tương lai. Khôi phục cụm phục hồi bị ảnh hưởng lên firmware đã vá hoặc bất kỳ ví nào khác chỉ đơn giản là mang theo bí mật yếu đó. Biện pháp khắc phục đáng tin cậy duy nhất là tạo một hạt giống hoàn toàn mới trên firmware đã sửa và chuyển tiền sau khi xác minh đầy đủ bản sao lưu mới và địa chỉ nhận. Hướng dẫn của Coinkite nêu rõ điểm này và cung cấp các bước di chuyển từng bước cho cả trường hợp đa thiết bị và đơn thiết bị.
 

Các hạt được tạo bằng cách lăn xúc xắc vẫn an toàn không?

Các hạt giống chứa ít nhất 50 lần lăn xúc xắc công bằng, độc lập và riêng tư được nhập qua giao diện chính thức của thiết bị sẽ nhận đủ độ ngẫu nhiên từ đóng góp của các lần lăn xúc xắc. Thiết bị tạo hàm băm các lần lăn này cùng với đầu ra (yếu) của chính nó, do đó hạt giống cuối cùng đạt hoặc vượt ngưỡng 128-bit nếu các lần lăn chưa từng bị quan sát hoặc ghi lại. Ít hơn 50 lần lăn, hoặc bất kỳ sự không chắc chắn nào về số lượng hoặc tính riêng tư của các lần lăn, sẽ đưa hạt giống vào danh mục có nguy cơ. Các lần lăn xúc xắc không bảo vệ các tính năng nâng cao của thiết bị vẫn tiếp tục dựa vào cùng đường dẫn sinh số ngẫu nhiên, nhưng chúng bảo vệ chính các từ hạt giống khỏi lỗi cụ thể này.
 

Một mật khẩu BIP-39 thay đổi hồ sơ rủi ro như thế nào?

Một mật khẩu BIP-39 mạnh và duy nhất tạo ra một ví riêng biệt không thể được suy ra chỉ từ các từ hạt giống. Một kẻ tấn công chỉ khôi phục được hạt giống yếu vẫn không thể truy cập vào số tiền được bảo vệ bằng mật khẩu nếu không tìm ra mật khẩu đó. Các mật khẩu ngắn, phổ biến, có mẫu lặp lại hoặc được sử dụng lại không mang lại mức độ bảo vệ đáng kể. Ngay cả với một mật khẩu mạnh, Coinkite khuyến nghị nên chuyển đổi sang ví mới cuối cùng, vì hạt giống gốc vẫn còn yếu về mặt mật mã và bản thân mật khẩu trở thành một bí mật quan trọng cần được sao lưu riêng biệt và không bao giờ được nhập vào các thiết bị không đáng tin cậy. Mật khẩu này độc lập với mã PIN của thiết bị.
 

Người dùng đa chữ ký nên làm gì nếu một số khóa đến từ các Coldcard bị ảnh hưởng?

Đánh giá từng khóa theo thiết bị và phần mềm firmware tạo ra nó. Nếu số lượng khóa bị ảnh hưởng đạt hoặc vượt ngưỡng chi tiêu của bất kỳ đường dẫn nào, đường dẫn đó đang gặp rủi ro ngay lập tức. Một cấu hình 2-of-3 bao gồm hai khóa Coldcard yếu có thể bị kẻ tấn công chi tiêu nếu chúng khôi phục được hai hạt giống đó. Các đường dẫn khôi phục được bảo vệ bởi các timelock chủ động vẫn an toàn hơn cho đến khi khóa hết hạn. Người dùng nên tạo các khóa thay thế trên firmware cố định hoặc trên các thiết bị không bị ảnh hưởng, xây dựng chính sách đa chữ ký mới, và chuyển tiền sau khi xác minh descriptor và địa chỉ mới. Các nguồn khóa đa dạng làm giảm khả năng một lỗ hổng firmware duy nhất làm compromit toàn bộ nhóm chữ ký.
 

Cuộc tấn công vẫn đang tiếp diễn, và người nắm giữ có thể theo dõi các đợt quét tiếp theo như thế nào?

Galaxy Research đã quan sát thấy nhiều đợt sau đợt quét ban đầu vào ngày 30 tháng Bảy và báo cáo rằng hoạt động tiếp tục diễn ra trong khi người dùng di chuyển. Các mô hình trên chuỗi đặc trưng bởi các mức phí cụ thể và hành vi thay đổi có thể được theo dõi thông qua các Nhà thám hiểm và dịch vụ phân tích công khai, tuy nhiên, các chủ sở hữu cá nhân không thể chỉ dựa vào việc phát hiện sau khi sự việc xảy ra. Biện pháp bảo vệ hiệu quả nhất là di chuyển ngay lập tức bất kỳ seed nào chưa được bảo vệ. Các kênh chính thức của Coinkite và các tài khoản nghiên cứu đáng tin cậy vẫn là nguồn chính để cập nhật về các đợt bổ sung hoặc các cụm địa chỉ mới được xác định.
 
Thông báo miễn trừ trách nhiệm: Nội dung này chỉ mang tính chất thông tin và không cấu thành lời khuyên đầu tư. Đầu tư vào tiền điện tử tiềm ẩn rủi ro. Vui lòng tự nghiên cứu (DYOR).
 

Tuyên bố từ chối trách nhiệm: Trang này được dịch bằng công nghệ AI để thuận tiện cho bạn. Để biết thông tin chính xác nhất, hãy tham khảo bản gốc tiếng Anh.