▼ Bear
Ảnh hưởng
100 · Cao

Do lỗ hổng trong phần mềm của thiết bị Cold Card, thiệt hại lên tới 114 tỷ đồng... Hạn chế của ví tiền cách ly (air-gapped wallet)

BTC
Decrypt · 2d agoXem bài gốc ↗
Ví tiền không cần bảo mật (air-gapped wallet) là một thiết bị phần cứng không cần kết nối internet hoặc các kết nối không dây như Wi-Fi, Bluetooth, NFC. Ưu điểm lớn nhất của loại ví này là khóa riêng tư không được hiển lộ trên môi trường trực tuyến, do đó, bề mặt tấn công từ phần mềm độc hại hoặc các cuộc tấn công xâm nhập từ xa là cực kỳ nhỏ. Một số nhà sản xuất nổi tiếng bao gồm ELLIPAL (sử dụng mã QR), Keystone, Foundation Devices (Passport), Blockstream (Jade) và CoinKite (chuyên sản xuất cold card). Ngược lại, Ledger và Trezor kết nối qua USB hoặc Bluetooth, do đó, chúng không hoàn toàn đáp ứng định nghĩa của một ví tiền không cần bảo mật. Cold card, ra mắt vào năm 2017, hỗ trợ chữ ký ngoại tuyến thông qua thẻ nhớ microSD và mã QR, và được đánh giá là một trong những sản phẩm bảo mật nhất trong lĩnh vực ví phần cứng Bitcoin. Tuy nhiên, vào cuối tháng 7 năm 2026, nhà sản xuất CoinKite đã công bố rằng một số thiết bị cold card, do lỗi trong quá trình xây dựng phần mềm (firmware) được giới thiệu vào tháng 3 năm 2021, đã tạo ra chuỗi khóa (seed phrase) với độ ngẫu nhiên thấp hơn nhiều so với thiết kế ban đầu. Điều này có nghĩa là khả năng bảo vệ khóa riêng tư đã giảm đáng kể, và kẻ tấn công có thể sử dụng trí tuệ nhân tạo (AI) hoặc phần mềm chuyên dụng để đoán khóa riêng tư nhanh hơn. Galaxy Research phân tích rằng vụ tấn công cold card này đã diễn ra qua nhiều giai đoạn. Thiệt hại ước tính ban đầu là khoảng 8,8 triệu đô la, nhưng chỉ trong vài ngày, con số này đã tăng lên gần 114 triệu đô la Bitcoin. Sau cảnh báo của các nhà nghiên cứu, nhiều người dùng cold card đã chuyển Bitcoin từ các địa chỉ dễ bị tấn công, nhưng vẫn còn lo ngại về việc các địa chỉ khác có thể trở thành mục tiêu. Vụ việc này không chỉ ra những hạn chế của phương pháp không cần bảo mật, mà còn làm nổi bật những rủi ro tiềm ẩn trong chuỗi cung ứng của các thiết bị ví phần cứng. Ngay cả khi ví không kết nối internet, người dùng vẫn phải tin tưởng vào chất lượng phần mềm, thuật toán tạo số ngẫu nhiên và các quy trình phát triển phần mềm của nhà sản xuất. Mặc dù là một lớp bảo vệ quan trọng, nhưng phương pháp không cần bảo mật không đảm bảo rằng thiết bị hoàn toàn không có lỗ hổng. Các chuyên gia bảo mật liên tục nhấn mạnh rằng người dùng tiền điện tử nên tránh các điểm yếu duy nhất, tức là không nên lưu trữ tất cả tài sản ở một nơi. Họ cũng nhắc lại các nguyên tắc cơ bản như bảo quản an toàn chuỗi phục hồi, luôn xác minh chi tiết giao dịch trước khi ký và chú ý đến bảo mật vật lý của thiết bị.
Nội dung do AI tóm tắt. Xem bài đầy đủ tại bài gốc.
Bình luận 0
Đăng nhập để có thể bình luận
Đang tải…