Hồng Kông, Trung Quốc, ngày 6 tháng 8 năm 2026, Chainwire
Mixin Safe, một sản phẩm tự lưu trữ đa chữ ký do Mixin phát triển, cho phép người dùng quản lý Owner Key bằng ví phần cứng và kết hợp các cơ chế MPC và timelock trong kiến trúc bảo mật phân lớp.
Mixin đã nhấn mạnh rằng vấn đề về sinh số ngẫu nhiên của COLDCARD vừa được tiết lộ đã làm tái xuất hiện sự chú ý của ngành về bảo mật trong quá trình sinh khóa của ví phần cứng.
Theo một báo cáo kỹ thuật do nhà sản xuất COLDCARD là Coinkite công bố, một số phiên bản firmware bị ảnh hưởng đã không sử dụng đường dẫn tạo số ngẫu nhiên phần cứng như dự định khi tạo seed ví, dẫn đến không gian tìm kiếm hiệu quả thấp hơn mục tiêu bảo mật ban đầu.
Vì sự cố xảy ra trong quá trình tạo seed, việc nâng cấp firmware chỉ có thể sửa chữa các seed được tạo sau này và không thể thay đổi các khóa bị ảnh hưởng đã được tạo trước đó. Coinkite đã khuyến nghị người dùng đánh giá mức độ rủi ro của họ dựa trên mô hình thiết bị, phiên bản firmware và phương pháp tạo seed, đồng thời tạo seed mới và chuyển tài sản của họ nếu cần.
Vấn đề này đã xuất hiện trong quá trình tạo seed của COLDCARD từ năm 2021. Mặc dù mã nguồn đã được công khai từ lâu và chịu sự đánh giá liên tục của ngành, vấn đề vẫn chưa được phát hiện trong nhiều năm.
Sự cố này không làm giảm giá trị của ví phần cứng hoặc việc xem xét mã nguồn mở. Tuy nhiên, nó cho thấy bất kỳ thiết bị cá nhân, phiên bản firmware nào hoặc cách triển khai bảo mật đều có thể gặp sự cố. Trong việc tự lưu trữ tài sản tiền điện tử, người dùng nên xem xét không chỉ độ an toàn của từng thành phần mà còn liệu nhiều thành phần then chốt có chia sẻ một nguồn lỗi chung hay không.
Bảo mật đa chữ ký phụ thuộc vào nhiều hơn chỉ số lượng khóa
Chữ ký đa dấu có thể giảm thiểu tác động khi một khóa bị mất hoặc bị xâm phạm. Tuy nhiên, nếu nhiều khóa cần thiết để đạt ngưỡng ký được tạo ra từ cùng một thiết bị, phần mềm nền tảng hoặc cách triển khai số ngẫu nhiên, một lỗ hổng chung có thể ảnh hưởng đến nhiều khóa cùng lúc.
Ví dụ, trong ví đa chữ ký 2 trên 3, nếu hai khóa phụ thuộc vào cùng một triển khai tạo khóa, một lỗ hổng phổ biến có thể làm suy yếu sự cô lập bảo mật mà ví đa chữ ký nhằm cung cấp.
Đây được gọi là rủi ro có tương quan trong tự lưu trữ. Khi đánh giá kiến trúc đa chữ ký, người dùng nên xem xét không chỉ số lượng khóa mà nó sử dụng mà còn cả ai tạo và kiểm soát chúng, các thiết bị và nguồn entropy mà chúng sử dụng, cũng như liệu chúng có phụ thuộc vào cùng một mã hoặc hạ tầng hay không.
Ba vai trò chính của Mixin Safe
Mixin Safe xác định ba vai trò chính—Chìa khóa Chủ sở hữu, Chìa khóa Thành viên và Chìa khóa Phục hồi—and sử dụng chữ ký đa chiều và khóa thời gian tương đối để xác định cách kết hợp chúng cho chi tiêu thông thường và phục hồi.
- Khóa chủ: Được tạo và quản lý bởi người dùng thông qua ví phần mềm hoặc phần cứng tương thích.
- Khóa thành viên: Khóa ký dựa trên MPC/TSS, việc sử dụng được ủy quyền thông qua quy trình phê duyệt của quản lý đồng hành.
- Khóa phục hồi: Được sử dụng để phục hồi và được phép tham gia vào việc chi tiêu cùng một trong các vai trò khóa khác chỉ sau khi thời gian chờ tương ứng đã hết.
Chi tiêu thường xuyên và phục hồi chậm
Trước khi thời gian khóa tương đối được đáp ứng, đường chi tiêu thông thường của Mixin Safe là:
Khóa chủ sở hữu + Khóa thành viên
Khi khóa thời gian tương đối đạt đến điều kiện đã định trước, Khóa Phục Hồi sẽ đủ điều kiện tham gia vào quá trình phục hồi, cho phép hai đường dẫn chi tiêu phục hồi bổ sung:
Khóa chủ + Khóa phục hồi
hoặc:
Khóa thành viên + Khóa phục hồi
Một khóa thời gian tương đối không mở khóa tất cả tài sản vào một ngày lịch cố định. Thay vào đó, nó bắt đầu tính toán sau khi UTXO liên quan nhận được xác nhận khối. Mỗi UTXO được tạo mới có thời gian chờ riêng.
Điều kiện được xác minh bởi các nút mạng Bitcoin theo các quy tắc đồng thuận và không được xác định hoặc sửa đổi bởi Mixin Safe. Dù thời gian khóa đã được đáp ứng hay chưa, không một vai trò khóa nào có thể di chuyển tài sản một cách độc lập.
Giảm thiểu tác động của một điểm lỗi duy nhất
Thông qua các vai trò khóa riêng biệt, xác thuận đồng quản lý, mạng MPC và các điều kiện thời gian trên chuỗi, Mixin Safe cung cấp cách ly bảo mật và các lộ trình khôi phục cho các tình huống liên quan đến thiết bị bị hư hỏng, mất khóa, quản lý viên đồng quản lý không khả dụng hoặc sự cố nút mạng MPC cá nhân.
Nếu ví phần cứng chứa Khóa Chủ sở hữu bị xâm phạm, kẻ tấn công vẫn thiếu chữ ký của Thành viên. Nếu một nút MPC duy nhất bị lỗi, nó không thể tự tạo chữ ký hoàn chỉnh. Nếu Khóa Phục hồi bị xâm phạm, nó không thể tham gia vào việc chi tiêu trước khi thời gian khóa được đáp ứng và vẫn phải được kết hợp với một vai trò khóa hợp lệ khác sau đó.
Nếu người dùng mất Khóa Chủ sở hữu, Khóa Thành viên và Khóa Phục hồi có thể được sử dụng cùng nhau để hoàn tất quá trình phục hồi khi các điều kiện trên chuỗi đã được xác định và thời gian chờ đã kết thúc.
Thiết kế này giảm sự phụ thuộc vào việc kiểm soát tài sản vào bất kỳ thiết bị, khóa, đồng quản lý hoặc nút mạng nào.
Bảo mật tự lưu trữ không phải là giả định rằng mọi thành phần sẽ luôn hoàn hảo. Đó là việc đảm bảo rằng sự cố của bất kỳ thành phần nào cũng không đủ để làm compromit toàn bộ hệ thống kiểm soát tài sản.
Mixin sẽ tiếp tục theo dõi các thực hành bảo mật và nghiên cứu kỹ thuật trong ngành tài sản tiền điện tử, đồng thời cải thiện Mixin Safe để cung cấp cho người dùng những lựa chọn tự lưu trữ mạnh mẽ hơn.
Về Mixin
Được thành lập vào năm 2017, Mixin là một ví bảo mật tập trung vào tính an toàn và dễ sử dụng. Kiến trúc công nghệ của nó kết hợp MPC, các tính năng bảo mật CryptoNote và giao tiếp mã hóa Signal Protocol. Mixin hỗ trợ hơn 40 blockchain và hơn 10.000 tài sản, phục vụ hơn 10 triệu người dùng toàn cầu, và cho phép người dùng quản lý an toàn hơn 1 tỷ USD tài sản kỹ thuật số tự lưu trữ trên nhiều mạng blockchain.
Để biết thêm thông tin, truy cập Mixin.
Liên hệ
Sonny Liu
Mixin Ltd
sonnyliu@mixin.one
Bài đăng Mixin Nhấn Mạnh Rủi Ro Tự Quản Lý Sau Sự Cố Entropy Của COLDCARD xuất hiện đầu tiên trên Chainwire.
