Người dùng Bitcoin tại Hàn Quốc tránh được tổn thất lớn trong vụ hack ví lạnh trị giá 130 triệu USD

iconCoinpaper
Chia sẻ
AI summary iconTóm tắt
Một vụ hack tiền điện tử gần đây nhắm vào các ví phần cứng Coldcard đã dẫn đến tổn thất xác nhận vượt quá 1.596 BTC (130 triệu USD). Mặc dù xảy ra sự xâm nhập, các nhà đầu tư Bitcoin tại Hàn Quốc đã tránh được tổn thất lớn nhờ các biện pháp bảo mật độc đáo. Lỗ hổng này đã phơi bày cụm từ hạt giống bằng cách khai thác việc sinh số ngẫu nhiên yếu ở một số mẫu thiết bị. Coinkite đã tiêu hủy các thiết bị bị ảnh hưởng và khuyến nghị người dùng tạo cụm từ hạt giống mới. Chuyên gia phân tích Koji Higashi lưu ý rằng người dùng Hàn Quốc thường tự sinh cụm từ hạt giống bằng cách ném xúc xắc hoặc tung đồng xu, một phương pháp ít phổ biến hơn trong các cộng đồng nói tiếng Anh. Phương pháp này đã giảm sự phụ thuộc vào ví phần cứng trong suốt vụ hack sàn giao dịch.

Cộng đồng bitcoin Hàn Quốc dường như không chịu tổn thất trực tiếp nào từ cuộc tấn công vào ví phần cứng Coldcard gần đây, dù các thiết bị này rất phổ biến trong số những người nắm giữ địa phương có kinh nghiệm.

Sự cố này liên quan đến một lỗ hổng trong quá trình tạo số ngẫu nhiên được sử dụng bởi một số mẫu Coldcard, vốn được cho là đã làm lộ một số cụm từ hạt giống cho kẻ tấn công. Tổn thất được xác nhận vượt quá 1.596 BTC, tương đương khoảng 130 triệu USD, trong khi hàng ngàn địa chỉ có thể đã bị ảnh hưởng.

Nhà sản xuất Coldcard, Coinkite, đã phản hồi bằng cách tiêu hủy các lô thiết bị còn lại có lỗ hổng và kêu gọi người dùng tạo các cụm từ hạt giống mới. Các ước tính độc lập cho rằng số địa chỉ bị ảnh hưởng vào khoảng 7.300, với tổn thất tiềm tàng có thể lên tới 2.000 BTC khi bao gồm các trường hợp nghi ngờ.

Hàn Quốc là một ngoại lệ đáng chú ý. Theo nhà phân tích bitcoin Koji Higashi, mức tổn thất tương đối thấp không đơn thuần là do may mắn. Ông chỉ ra rằng đây là kết quả của thói quen lâu đời trong cộng đồng người dùng bitcoin tại Hàn Quốc, đó là tự tạo cụm từ hạt giống thay vì hoàn toàn tin tưởng vào tính ngẫu nhiên tích hợp sẵn của ví phần cứng.

Người dùng Hàn Quốc thường tự tạo cụm từ hạt giống

Trong nhiều năm, các thành viên nổi bật của cộng đồng bitcoin Hàn Quốc đã khuyến khích người dùng tạo entropy của riêng họ thay vì hoàn toàn phụ thuộc vào bộ tạo số ngẫu nhiên tích hợp trong ví phần cứng.

Quy trình tạo khóa từ ngữ BIP39 sử dụng độ ngẫu nhiên 128-bit và xác minh checksum.

Các phương pháp được thiết kế một cách chủ ý để đơn giản và mang tính vật lý:

  • lăn xúc xắc hoặc tung đồng xu để tạo ra tính ngẫu nhiên;
  • tạo một từ ngữ BIP39 hoàn toàn ngoại tuyến;
  • sử dụng 128 lần tung đồng xu để tạo cụm từ hạt giống 12 từ hoặc 256 lần tung để tạo cụm từ hạt giống 24 từ, sau đó chuyển đổi kết quả nhị phân mà không cần dựa vào thiết bị kết nối internet.

Các hướng dẫn viên địa phương giải thích quy trình từng bước. Người dùng có thể so sánh các từ kết quả với danh sách từ BIP39 in ra và sử dụng các công cụ ngoại tuyến như SeedSigner chỉ để xác minh checksum.

Ý tưởng rất đơn giản: ví phần cứng không nên là nguồn duy nhất của độ ngẫu nhiên được sử dụng để bảo vệ số tiền.

Tại sao người dùng nói tiếng Anh có thể bị ảnh hưởng nặng nề hơn

Các cộng đồng tự lưu trữ dành cho người nói tiếng Anh dường như đã chịu tổn thất lớn hơn đáng kể, mặc dù nhìn chung có trình độ kỹ thuật cao.

Higashi cho rằng sự khác biệt này có thể một phần đến từ cách thông tin và khuyến nghị được lan truyền trong các cộng đồng đó.

Một yếu tố là sự phụ thuộc mạnh vào các nhân vật có ảnh hưởng trong lĩnh vực bitcoin. Một số nhà sáng tạo có thỏa thuận tài trợ hoặc mối quan hệ gần gũi với các nhà sản xuất ví phần cứng, điều này có thể khiến các đề xuất sản phẩm trông đáng tin cậy hơn so với thực tế.

Cũng có hiệu ứng phòng vang. Khi một sản phẩm trở nên được chấp nhận rộng rãi trong cộng đồng có trình độ kỹ thuật cao, người dùng có thể ít có khả năng đặt câu hỏi về các giả định liên quan đến bảo mật của nó.

Cộng đồng Hàn Quốc phát triển theo một cách hơi khác. Theo Higashi, nhiều nhà giáo dục nổi bật nhất của cộng đồng này không có mối quan hệ thương mại với Coinkite và thường khuyên người dùng không nên hoàn toàn phụ thuộc vào phần mềm firmware của ví phần cứng để tạo seed.

Trong trường hợp này, nhiều người dùng dường như đã làm theo lời khuyên đó.

Bài học rộng hơn quay trở lại một trong những nguyên tắc lâu đời nhất của bitcoin: xác minh, đừng tin tưởng. Nguyên tắc này áp dụng không chỉ cho phần mềm và phần cứng, mà còn cho cả những người và nguồn cung cấp lời khuyên về chúng.

Đối với người dùng quản lý số lượng bitcoin lớn, việc tạo entropy độc lập có thể giảm sự phụ thuộc vào một thiết bị hoặc nhà sản xuất duy nhất. Sự cố Coldcard là một lời nhắc nhở khác rằng ngay cả các ví phần cứng được thiết kế cho người dùng nâng cao cũng không nên tự động được coi là nguồn ngẫu nhiên hoàn toàn đáng tin cậy.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.