Cộng đồng bitcoin Hàn Quốc dường như không chịu tổn thất trực tiếp nào từ cuộc tấn công vào ví phần cứng Coldcard gần đây, dù các thiết bị này rất phổ biến trong số những người nắm giữ địa phương có kinh nghiệm.
Sự cố này liên quan đến một lỗ hổng trong quá trình tạo số ngẫu nhiên được sử dụng bởi một số mẫu Coldcard, vốn được cho là đã làm lộ một số cụm từ hạt giống cho kẻ tấn công. Tổn thất được xác nhận vượt quá 1.596 BTC, tương đương khoảng 130 triệu USD, trong khi hàng ngàn địa chỉ có thể đã bị ảnh hưởng.
Nhà sản xuất Coldcard, Coinkite, đã phản hồi bằng cách tiêu hủy các lô thiết bị còn lại có lỗ hổng và kêu gọi người dùng tạo các cụm từ hạt giống mới. Các ước tính độc lập cho rằng số địa chỉ bị ảnh hưởng vào khoảng 7.300, với tổn thất tiềm tàng có thể lên tới 2.000 BTC khi bao gồm các trường hợp nghi ngờ.
Hàn Quốc là một ngoại lệ đáng chú ý. Theo nhà phân tích bitcoin Koji Higashi, mức tổn thất tương đối thấp không đơn thuần là do may mắn. Ông chỉ ra rằng đây là kết quả của thói quen lâu đời trong cộng đồng người dùng bitcoin tại Hàn Quốc, đó là tự tạo cụm từ hạt giống thay vì hoàn toàn tin tưởng vào tính ngẫu nhiên tích hợp sẵn của ví phần cứng.
Người dùng Hàn Quốc thường tự tạo cụm từ hạt giống
Trong nhiều năm, các thành viên nổi bật của cộng đồng bitcoin Hàn Quốc đã khuyến khích người dùng tạo entropy của riêng họ thay vì hoàn toàn phụ thuộc vào bộ tạo số ngẫu nhiên tích hợp trong ví phần cứng.
Các phương pháp được thiết kế một cách chủ ý để đơn giản và mang tính vật lý:
- lăn xúc xắc hoặc tung đồng xu để tạo ra tính ngẫu nhiên;
- tạo một từ ngữ BIP39 hoàn toàn ngoại tuyến;
- sử dụng 128 lần tung đồng xu để tạo cụm từ hạt giống 12 từ hoặc 256 lần tung để tạo cụm từ hạt giống 24 từ, sau đó chuyển đổi kết quả nhị phân mà không cần dựa vào thiết bị kết nối internet.
Các hướng dẫn viên địa phương giải thích quy trình từng bước. Người dùng có thể so sánh các từ kết quả với danh sách từ BIP39 in ra và sử dụng các công cụ ngoại tuyến như SeedSigner chỉ để xác minh checksum.
Ý tưởng rất đơn giản: ví phần cứng không nên là nguồn duy nhất của độ ngẫu nhiên được sử dụng để bảo vệ số tiền.
Tại sao người dùng nói tiếng Anh có thể bị ảnh hưởng nặng nề hơn
Các cộng đồng tự lưu trữ dành cho người nói tiếng Anh dường như đã chịu tổn thất lớn hơn đáng kể, mặc dù nhìn chung có trình độ kỹ thuật cao.
Higashi cho rằng sự khác biệt này có thể một phần đến từ cách thông tin và khuyến nghị được lan truyền trong các cộng đồng đó.
Một yếu tố là sự phụ thuộc mạnh vào các nhân vật có ảnh hưởng trong lĩnh vực bitcoin. Một số nhà sáng tạo có thỏa thuận tài trợ hoặc mối quan hệ gần gũi với các nhà sản xuất ví phần cứng, điều này có thể khiến các đề xuất sản phẩm trông đáng tin cậy hơn so với thực tế.
Cũng có hiệu ứng phòng vang. Khi một sản phẩm trở nên được chấp nhận rộng rãi trong cộng đồng có trình độ kỹ thuật cao, người dùng có thể ít có khả năng đặt câu hỏi về các giả định liên quan đến bảo mật của nó.
Cộng đồng Hàn Quốc phát triển theo một cách hơi khác. Theo Higashi, nhiều nhà giáo dục nổi bật nhất của cộng đồng này không có mối quan hệ thương mại với Coinkite và thường khuyên người dùng không nên hoàn toàn phụ thuộc vào phần mềm firmware của ví phần cứng để tạo seed.
Trong trường hợp này, nhiều người dùng dường như đã làm theo lời khuyên đó.
Bài học rộng hơn quay trở lại một trong những nguyên tắc lâu đời nhất của bitcoin: xác minh, đừng tin tưởng. Nguyên tắc này áp dụng không chỉ cho phần mềm và phần cứng, mà còn cho cả những người và nguồn cung cấp lời khuyên về chúng.
Đối với người dùng quản lý số lượng bitcoin lớn, việc tạo entropy độc lập có thể giảm sự phụ thuộc vào một thiết bị hoặc nhà sản xuất duy nhất. Sự cố Coldcard là một lời nhắc nhở khác rằng ngay cả các ví phần cứng được thiết kế cho người dùng nâng cao cũng không nên tự động được coi là nguồn ngẫu nhiên hoàn toàn đáng tin cậy.

