Tóm tắt ngắn
- Mishaboar cảnh báo rằng việc tạo ví Dogecoin ngoại tuyến không đảm bảo an toàn khi phần cứng bị xâm phạm hoặc phần mềm độc hại có thể ghi lại khóa riêng và cụm từ hạt giống.
- Phần mềm độc hại có thể lưu trữ dữ liệu khi máy tính bị ngắt kết nối, sau đó truyền đi sau khi kết nối lại, biến việc thiết lập thành việc phơi bày chậm thay vì bảo vệ.
- Các biện pháp phòng vệ được khuyến nghị bao gồm chia nhỏ quỹ trên các thiết bị đáng tin cậy, thêm mật khẩu, lưu trữ bản sao lưu ngoại tuyến và kiểm tra các công cụ liên quan đến việc tạo và lưu trữ khóa.
Một đóng góp viên cộng đồng Dogecoin đã thách thức giả định an ủi rằng việc tạo ví ngoại tuyến tự động bảo vệ tài sản tiền điện tử. Sau những lo ngại xung quanh sự kiện Coldcard, Mishaboar lập luận rằng người dùng vẫn có thể làm lộ tài sản của mình khi thiết bị tạo khóa riêng bị xâm phạm. Kết nối internet chỉ là một phần trong mô hình mối đe dọa, vì ví không lưu trữ trực tiếp tiền xu, mà là các thông tin xác thực kiểm soát chúng. Cảnh báo này tái định nghĩa bảo mật phần cứng như một chuỗi các phụ thuộc, trong đó một thành phần bị nhiễm có thể âm thầm làm suy yếu toàn bộ quá trình tự lưu trữ cẩn thận từ đầu đến cuối mà không có cảnh báo rõ ràng.
Kính gửi Dogecoin, xin lưu ý:
Các thao tác thực hiện trên thiết bị chỉ tạm thời ngoại tuyến không giống với việc an toàn.
Tôi đã nhắc đến điều này từ năm 2021, khi những người (thông minh) tạo seed bằng các công cụ ngoại tuyến (như Ian Coleman...) để "tránh" sử dụng ví phần cứng.
1/n pic.twitter.com/uBlJLl7Q57
— Mishaboar (@mishaboar) August 6, 2026
Các lớp phòng thủ được thay thế cho các giả định ngoại tuyến đơn giản
Tình huống đáng lo ngại nhất là việc sử dụng máy tính thông thường để tạo cụm từ hạt giống khi đã ngắt kết nối với internet. Mishaboar giải thích rằng phần mềm độc hại đã hiện diện trong hệ điều hành có thể ghi lại cụm từ này ngay khi được tạo, lưu trữ tạm thời trong bộ nhớ đệm và truyền đi ngay khi kết nối được khôi phục. Làm việc ngoại tuyến có thể làm chậm việc đánh cắp nhưng không ngăn chặn được nó, khiến người dùng có cảm giác an toàn sai lầm trong khi mã độc đang kiên nhẫn chờ đợi. Vấn đề tương tự cũng xảy ra khi thông tin được tạo thủ công cuối cùng phải được nhập vào máy tính thông thường, mở lại lỗ hổng cho phần mềm có thể đã theo dõi suốt quá trình thiết lập ví.

Mishaboar cũng cảnh báo không nên coi các sàn giao dịch tập trung là cách dễ dàng để tránh rủi ro phần cứng. Việc chuyển Dogecoin đến một nền tảng giao dịch sẽ chuyển quyền kiểm soát khóa và tạo ra nguy cơ bị đánh cắp hoặc phá sản. Tự lưu trữ vẫn đòi hỏi sự phân bổ rủi ro có chủ đích thay vì dựa vào thiết bị đáng tin cậy. Đối với những người nắm giữ không chuyên kỹ thuật, ông khuyên chia số dư giữa các thiết bị phần cứng từ các nhà sản xuất minh bạch và uy tín khác nhau, sử dụng thêm một cụm từ mật khẩu vượt quá các từ khôi phục tiêu chuẩn, và lưu trữ bản sao vật lý của cụm từ hạt giống cùng mật khẩu hoàn toàn ngoại tuyến tại các vị trí an toàn. Không một biện pháp nào trong số này đảm bảo tính toàn diện như một sự bảo vệ tuyệt đối cho toàn bộ khung lưu trữ.
Người đóng góp còn mô tả một phương pháp thủ công để tạo ra các bit không thiên vị ngay cả khi xúc xắc có thể không hoàn hảo: ném cùng một con xúc xắc hai lần, ghi lại kết quả là 1 khi lần ném đầu tiên cao hơn, 0 khi thấp hơn, và bỏ qua các trường hợp bằng nhau. Tuy nhiên, phương pháp này chỉ giải quyết vấn đề tính ngẫu nhiên. Việc tạo khóa an toàn vẫn chưa hoàn chỉnh cho đến khi mọi công cụ trong quy trình được xem xét, bao gồm cả thiết bị được sử dụng để chuyển đổi các bit đó thành một ví có thể sử dụng được. Đối với những người nắm giữ Dogecoin dài hạn, bài học rộng hơn rõ ràng: các sắp xếp ngoại tuyến tự làm có thể thất bại nếu không cùng lúc đánh giá phần cứng, phần mềm, bản sao lưu và quy trình.

