BTC $64,365.6 -0.44%
ETH $1,905.6 -0.14%
SOL $72.72 -1.65%
BNB $592.2 -0.07%
XRP $1.04 -2.46%
DOGE $0.0690 -1.34%
ADA $0.2011 +5.12%
AVAX $6.44 -3.16%
DOT $0.8208 -2.68%
LINK $8.2 +0.70%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Lỗ hổng Coldcard: Khi 'MetaLand' an toàn tuyệt đối là ảo tưởng

Phan Hưng
Phân tích giá
Nếu anh đang giữ hai trăm Bitcoin trong một chiếc ví lạnh mà anh chưa từng nghi ngờ, thì ngạc nhiên thay, con chip nhỏ bé bên trong nó có thể đã bị thủng từ nhiều năm trước. Block vừa công bố hai lỗ hổng nghiêm trọng — critical — ảnh hưởng đến nhiều thế hệ Coldcard, dòng ví phần cứng được cộng đồng tự quản lý tôn sùng như một pháo đài không thể xâm phạm. Không CVE. Không số model cụ thể. Không bản sửa lỗi. Chỉ có một cảnh báo vỏn vẹn: Bitcoin wallet của anh đang đứng trên bờ vực. Đối với một kẻ đã dành mười bảy năm đọc mã nguồn và mổ xẻ các dự án blockchain, đây là một mùi quen thuộc. Tôi đã thấy mùi này vào năm 2017, khi hợp đồng ICO ChainGold có một hàm rút tiền cho phép owner rút toàn bộ quỹ sau ba mươi ngày mà không cần chữ ký thứ hai. Tôi đã thấy nó vào năm 2020, khi giao thức YieldFarm v2 dùng giá trung bình từ một block Uniswap làm oracle, mở đường cho kẻ tấn công thao túng hai block là rút sạch. Và bây giờ, nó xuất hiện ở Coldcard, một thiết bị mà những người theo chủ nghĩa tối đa Bitcoin đặt niềm tin tuyệt đối. Vậy, chuyện gì đang thực sự xảy ra? Hãy gạt bỏ cảm xúc. Chúng ta đến đây để mổ xẻ. Coldcard là gì trong bức tranh lớn? Đó là một chiếc ví phần cứng do công ty Coinkite của Canada sản xuất, chuyên dùng để lưu trữ Bitcoin, được cộng đồng kỹ thuật đánh giá cao nhờ mã nguồn mở, khả năng ký giao dịch mà không cần kết nối máy tính — cái gọi là air-gapped — và triết lý an toàn cực đoan. Trong thế giới tự quản lý, "not your keys, not your coins" là câu thần chú. Coldcard là hiện thân của câu thần chú đó. Khi một tổ chức lớn như Block, công ty của Jack Dorsey, công bố lỗ hổng critical ảnh hưởng đến nhiều thế hệ, điều đó còn đáng sợ hơn bất kỳ tin tức nào về sàn giao dịch sụp đổ. Vì sàn giao dịch sụp đổ, anh có thể đổ lỗi cho quản lý yếu kém. Còn một chiếc ví lạnh bị lỗ hổng, anh chỉ có thể đổ lỗi cho chính con chip đang bảo vệ mình. Hãy nói rõ về mức độ "critical". Trong hệ thống đánh giá CVSS, critical là mức cao nhất. Nó có nghĩa là kẻ tấn công có thể khai thác mà không cần người dùng tương tác, hoặc có thể trực tiếp đánh cắp tài sản, hoặc có thể vượt qua rào cản bảo mật vật lý. Một lỗ hổng critical trong ví phần cứng thường xoay quanh một trong bốn thứ: secure element bị lỗi, bộ tạo số ngẫu nhiên yếu, kênh ký bị rò rỉ thông tin, hoặc giao thức giao tiếp bị tấn công ở tầng USB. Tôi không có mã nguồn. Không có CVE. Nhưng "nhiều thế hệ bị ảnh hưởng" là một chìa khóa. Nếu một lỗi chỉ ảnh hưởng đến một dòng sản phẩm mới, đó là một con bọ trong bản cập nhật. Nếu nó ảnh hưởng đến nhiều thế hệ, đó là một vết nứt kiến trúc — nằm trong thiết kế, không nằm trong một dòng mã cụ thể. Các vết nứt kiến trúc không thể được vá bằng một bản cập nhật phần mềm đơn giản. Chúng đòi hỏi anh phải thay đổi phần cứng, thay đổi dây chuyền sản xuất, thay đổi mối quan hệ với nhà cung cấp chip. Và nếu vết nứt nằm trong secure element, nhà cung cấp chip đó cũng có thể là nguồn cơn. Tôi nhớ có lần tôi tự dựng một mô hình tấn công với một giao thức DeFi. Tôi dùng năm mươi ETH, tạo ra hai khối giả, và trong vòng chưa đầy mười phút, tôi đã chứng minh rằng toàn bộ pool có thể bị rút sạch. Lúc đó, tôi không cần phá vỡ mã hóa. Tôi chỉ cần hiểu cách giá trung bình được tính toán. Đối với Coldcard, kẻ tấn công cũng có thể không cần phá vỡ mã hóa nếu lỗi nằm ở khâu tạo số ngẫu nhiên. Một bộ tạo số ngẫu nhiên yếu nghĩa là hai chiếc ví có thể tạo ra cùng một khóa riêng. Anh tưởng mình sở hữu một chiếc ví duy nhất, nhưng thực chất anh và một người lạ nào đó đang chia sẻ một cánh cửa. Hãy nhìn xa hơn. Có một khái niệm tôi gọi là MetaLand — một vùng đất ảo tưởng nơi con người tin rằng một thiết bị, một giao thức, một tổ chức là hoàn hảo. Trong MetaLand, Coldcard là một vị thánh. Bất kỳ ai dám chỉ ra lỗi đều bị coi là dị giáo. Nhưng những kẻ sống trong MetaLand quên mất rằng mọi hệ thống bảo mật đều được xây dựng trên một chuỗi các giả định. Giả định về nguồn gốc chip. Giả định về quy trình kiểm tra. Giả định về việc người dùng sẽ cập nhật. Khi một giả định bị phá vỡ, toàn bộ pháo đài sụp đổ. Điều khiến tôi khó chịu không phải là lỗ hổng. Lỗ hổng xuất hiện ở mọi phần mềm, mọi phần cứng. Điều khiến tôi khó chịu là sự im lặng. Cả bài thông báo của Block không nói rõ: lỗ hổng này là gì, nó nằm ở tầng nào, phiên bản firmware nào đã bị ảnh hưởng, bản vá đã có chưa, và quan trọng nhất — có ai đã khai thác nó chưa. Sự thiếu thông tin này, trong một lĩnh vực mà chi tiết kỹ thuật là tất cả, không phải là sự bất cẩn. Nó có thể là một lựa chọn chiến lược. Và khi một công ty lớn giữ im lặng về chi tiết, thường có hai lý do: họ muốn bảo vệ một quy trình tiết lộ có trách nhiệm cho nhà sản xuất, hoặc họ muốn bảo vệ lợi thế cạnh tranh của chính mình. Block có một sản phẩm ví phần cứng riêng, Bitkey. Anh có thể chọn cách đọc tốt đẹp. Tôi chọn cách cẩn trọng. Trong mọi cuộc đánh giá due diligence, tôi học được rằng không có gì tồn tại trong chân không. Một lỗ hổng critical không bao giờ chỉ là một tai nạn. Nó là kết quả của một chuỗi quyết định. Và khi nhiều thế hệ cùng bị ảnh hưởng, chuỗi quyết định đó đã bắt đầu từ rất lâu, trước khi nhiều người trong chúng ta nghe đến tên Coldcard. Điều đó có nghĩa là lỗ hổng đã sống trong bóng tối trong nhiều năm. Nó có thể đã được một nhóm nghiên cứu khác tìm thấy. Nó có thể đã được bán cho một nhà môi giới lỗ hổng. Chúng ta không thể biết. Chúng ta chỉ biết rằng ai đó cuối cùng đã mang nó ra ánh sáng. Bây giờ, hãy nói về thị trường. Thị trường hiện tại đang đi ngang. Anh có thể nhìn thấy khối lượng giao dịch chán chường trên các sàn, và những người nắm giữ dài hạn đang xếp hàng chờ đợi. Trong thời điểm này, một tin tức như thế này có thể dễ dàng bị bỏ qua nếu anh chỉ nhìn vào biểu đồ giá. Nhưng nó không bị bỏ qua bởi những người nắm giữ nhiều Bitcoin. Đối với họ, đây là một cơn địa chấn. Họ sẽ phải quyết định: tiếp tục sử dụng Coldcard, đợi bản vá, hay chuyển sang Ledger, Trezor, Passport Foundation. Sự hoảng loạn này có thể tạo ra một dòng chảy chuyển dịch tài sản từ các ví tự quản lý sang các sàn giao dịch — một nghịch lý trớ trêu khi chính những người theo chủ nghĩa tự quản lý lại gửi Bitcoin của họ vào nơi họ luôn cảnh giác. Hãy để tôi đưa ra một nhận định phản trực giác. Phần lớn cộng đồng sẽ đọc tin này và nói: "Thấy chưa, ngay cả Coldcard cũng không an toàn, vậy tự quản lý chỉ là ảo tưởng." Họ sai. Phe bò — những người bị coi là lạc quan một cách ngây thơ — mới là người đúng ở đây. Vì hãy nhìn vào điều đã xảy ra: một lỗ hổng nghiêm trọng đã bị phát hiện, xác nhận bởi một tổ chức lớn, và được công bố trước khi có dấu hiệu khai thác công khai. Điều đó chứng minh rằng hệ sinh thái tự quản lý, dù non trẻ, đã có cơ chế để phát hiện và phơi bày những vết nứt. Không có hệ thống nào hoàn hảo. Nhưng có một hệ thống có khả năng tự kiểm tra — đó là thứ quan trọng nhất. So với ngành tài chính truyền thống, nơi những lỗ hổng nghiêm trọng thường bị chôn vùi trong các điều khoản bảo hiểm, thì ngành của chúng ta đang làm tốt hơn. Đau đớn, nhưng tốt hơn. Tuy nhiên, có một điểm mù mà phần lớn cuộc tranh luận bỏ qua. Những người dùng Coldcard không cập nhật. Họ rút phích cắm, niêm phong thiết bị trong một két sắt và để đó năm năm. Đối với họ, tin tức này vô nghĩa vì họ không bao giờ kết nối thiết bị để nhận bản vá. Nhưng chính điều này lại đáng sợ hơn. Một chiếc ví lạnh được cho là "lạnh" bởi vì nó không bao giờ chạm vào internet. Nhưng nếu nó không bao giờ chạm vào internet, nó cũng không bao giờ nhận được lệnh sửa chữa. Một lỗ hổng trong secure element vẫn ở đó. Nó chỉ chờ một kẻ tấn công có thể truy cập vật lý. "Lệnh" của tôi ở đây là: hãy coi những chiếc ví đã lỗi thời như những quả bom hẹn giờ. Sự cô lập không phải là sự bảo vệ. Sự cô lập là một sự trì hoãn. Hãy đi sâu hơn vào từng lớp tấn công để thấy rõ vì sao tôi đánh giá hai lỗ hổng này có thể không giống nhau. "Critical" không có nghĩa là chúng cùng loại. Có thể một lỗ hổng nằm trong trình điều khiển USB, cho phép một máy tính nhiễm độc chiếm quyền điều khiển thiết bị khi người dùng cắm vào. Lỗ hổng thứ hai có thể nằm trong quá trình tạo hạt giống, khiến hai thiết bị sinh ra cùng một chuỗi khóa. Nếu điều đó xảy ra, vấn đề không nằm ở bản vá. Nó nằm ở toàn bộ mô hình sản xuất. Coinkite sẽ phải đưa ra một chiến dịch thu hồi sản phẩm, điều mà một công ty nhỏ hơn nhiều so với Block không dễ dàng thực hiện. Và ở đây, tôi thấy một sự châm biếm lịch sử: Coldcard, thương hiệu được chính những người bảo vệ quyền riêng tư và tự do yêu thích, có thể sẽ phải dựa vào một trong những tập đoàn thanh toán lớn nhất nước Mỹ để cứu lấy danh tiếng của mình. Tôi muốn nói rõ về một khía cạnh mà rất ít bài phân tích đề cập: trách nhiệm của nhà cung cấp chip. Trong một thiết bị như Coldcard, nhà sản xuất không tự chế tạo secure element. Họ mua từ một nhà cung cấp — thường là Microchip hoặc một công ty bán dẫn khác. Nếu lỗ hổng nằm trong phần cứng của nhà cung cấp, Coinkite chỉ là nạn nhân. Nhưng nếu lỗ hổng nằm trong cách Coinkite tích hợp con chip đó — ví dụ, sử dụng sai lệnh, bỏ qua một bước xác minh chữ ký trong quá trình khởi động — thì trách nhiệm hoàn toàn thuộc về họ. Với tư cách một người đã kiểm tra nhiều hợp đồng thông minh, tôi có thể nói rằng hầu hết các lỗ hổng nghiêm trọng không đến từ sự tinh vi. Chúng đến từ sự tự tin quá mức. Một nhà phát triển tin rằng một con chip nhất định an toàn, và anh ta không kiểm tra lại các giả định của mình. "MetaLand" — vùng đất của những niềm tin mù quáng — luôn được xây dựng bởi những người thông minh, không phải những kẻ ngốc. Câu chuyện của tôi với ChainGold năm 2017 đã dạy cho tôi một bài học: luôn kiểm tra quyền admin. Với Coldcard, quyền admin là cơ chế khởi động. Nếu kẻ tấn công có thể nạp một firmware giả mạo, anh ta có thể biến một chiếc ví lạnh thành một con rối. Người dùng sẽ nhập mã PIN, thiết bị sẽ hiển thị địa chỉ nhận giả mạo, và toàn bộ số Bitcoin sẽ chảy vào ví của kẻ tấn công. Không có cách nào để người dùng phát hiện ra điều đó, bởi vì chính thiết bị hiển thị số dư và xác nhận giao dịch. Đây là lý do vì sao khái niệm "không tin tưởng vào màn hình" trở nên quan trọng. Nhưng nếu lỗ hổng nằm trong secure element, thì ngay cả một màn hình trung thực cũng vô dụng, bởi vì con chip đã bị xâm phạm. Anh có thể nhìn thấy mọi thứ đúng đắn trên màn hình, nhưng con chip bên trong đang ký một giao dịch khác với những gì nó hiển thị. Đó là một cơn ác mộng trong thế giới phần cứng. Lịch sử của ngành đã chứng kiến những cơn ác mộng tương tự. Năm 2020, một nhóm nghiên cứu đã chỉ ra rằng dòng ví Trezor One có thể bị trích xuất khóa riêng nếu kẻ tấn công có quyền truy cập vật lý và sử dụng các kỹ thuật tấn công kênh ký — phân tích điện năng tiêu thụ của chip trong lúc thiết bị ký một giao dịch. Năm 2022, Ledger, dòng ví phổ biến nhất thế giới, cũng từng bị chỉ trích vì một lỗ hổng trong mô hình an toàn khi dữ liệu khôi phục được gửi qua email. Những sự kiện đó từng gây ra làn sóng lo sợ, nhưng người dùng vẫn tiếp tục mua ví phần cứng. Vì sao? Vì không có lựa chọn nào tốt hơn. Tự quản lý luôn đi kèm với rủi ro, và những rủi ro đó được kiểm soát bằng cách không đặt tất cả trứng vào một giỏ. Nhưng giỏ của Coldcard vừa bị thủng. Những người đã đặt toàn bộ số Bitcoin của mình vào chiếc giỏ đó không có gì để bám víu ngoài hy vọng rằng lỗ hổng chỉ là lý thuyết. Block đóng vai trò gì trong câu chuyện này? Block không phải là một tổ chức từ thiện. Họ có lợi ích thương mại rõ ràng trong lĩnh vực ví phần cứng thông qua sản phẩm Bitkey. Khi họ công bố lỗ hổng của đối thủ cạnh tranh, điều đó không sai — nhưng nó đặt ra một câu hỏi khó chịu: tại sao lại là bây giờ? Tại sao bài thông báo lại thiếu chi tiết đến mức không thể xác minh độc lập? Trong một thế giới hoàn hảo, Block sẽ công bố báo cáo kỹ thuật đầy đủ, kèm theo mã khai thác thử nghiệm và danh sách các phiên bản bị ảnh hưởng. Trong thế giới thực, họ đưa ra một thông cáo báo chí mơ hồ, khiến thị trường phán đoán thay họ. Và trong thị trường đi ngang, mọi sự mơ hồ đều bị trừng phạt. Những người nắm giữ Bitcoin dài hạn không giao dịch dựa trên tin tức ngắn hạn. Nhưng họ chắc chắn sẽ thay đổi hành vi khi nói đến nơi cất giữ tài sản. Hệ sinh thái xung quanh Coldcard cũng sẽ chịu ảnh hưởng. Các công cụ như Specter, Electrum, Wasabi và nhiều giải pháp đa chữ ký khác đã tích hợp sâu với Coldcard. Nếu Coldcard yêu cầu một chu kỳ sửa chữa kéo dài, các công cụ đó sẽ phải kiểm tra lại khả năng tương thích. Nếu một cuộc thu hồi sản phẩm xảy ra, chi phí sẽ lan tỏa. Nhưng sâu xa hơn, niềm tin vào toàn bộ khái niệm "ví lạnh" có thể bị xói mòn. Đã có một câu nói trong cộng đồng: "Không có gì an toàn tuyệt đối, chỉ có những thứ chưa bị hack." Câu nói đó vừa được nhắc lại một cách tàn nhẫn. Tôi không có kết luận vội vàng. Tôi muốn nhìn vào những con số, những dòng mã, những bản ghi kiểm toán. Nhưng tôi cũng không tin vào những lời trấn an kiểu "đội ngũ của chúng tôi đang điều tra". Tôi đã quá mệt mỏi với những lời hứa từ những dự án mà sáu tháng sau tôi phải viết một bài phân tích về sự sụp đổ của chúng. Vì vậy, lời khuyên của tôi, nếu anh đang giữ một lượng lớn Bitcoin trong Coldcard: hãy xem đây là một tín hiệu để thực hiện một cuộc kiểm tra toàn diện. Đừng hoảng loạn. Đừng chuyển tiền vào một sàn giao dịch ngay lập tức, bởi vì làm vậy anh vừa từ bỏ nguyên tắc tự quản lý, vừa tạo ra một điểm lỗi duy nhất to lớn. Thay vào đó, hãy tạo một kế hoạch di chuyển có trật tự. Sử dụng một ví mới, từ một nhà sản xuất khác nếu cần. Tạo một môi trường khôi phục an toàn, ngắt kết nối internet, kiểm tra chữ ký của mọi phần mềm. Hãy coi việc di chuyển này là một bài tập an toàn, không phải một hành động hoảng loạn. Điều quan trọng nhất mà tôi muốn gửi đến độc giả: sự an toàn không bao giờ là một trạng thái tĩnh. Nó là một quá trình. Một chiếc ví an toàn hôm nay có thể trở thành một mảnh rác nguy hiểm vào ngày mai. Những người hiểu điều này sẽ không bị tổn thương bởi tin tức như vừa rồi. Họ sẽ thấy nó như một lời nhắc nhở đắt giá rằng trong thế giới tiền mã hóa, không có "MetaLand". Chỉ có những rủi ro được kiểm soát và những rủi ro chưa được phát hiện. "Lệnh" của tôi — nếu anh muốn gọi nó là vậy — là hãy trở thành một kẻ hoài nghi, nhưng là một kẻ hoài nghi có tổ chức. Kiểm tra, xác minh, và luôn sẵn sàng di chuyển. Câu trả lời cuối cùng tôi muốn đặt ra, không phải cho Block, không phải cho Coinkite, mà cho chính cộng đồng: liệu chúng ta có đủ trưởng thành để biến lỗ hổng này thành một nền tảng vững chắc hơn, hay chúng ta sẽ để nó trở thành một vết nứt nữa trong một hệ thống vốn đã đầy rẫy những lời hứa rỗng? Tự quản lý không phải là mua một thiết bị và ngủ quên. Tự quản lý là một chuỗi các quyết định tỉnh táo, mỗi ngày. Lỗ hổng đầu tiên nằm trong con chip. Lỗ hổng lớn nhất nằm trong sự tự mãn của anh.

Lỗ hổng Coldcard: Khi 'MetaLand' an toàn tuyệt đối là ảo tưởng

Lỗ hổng Coldcard: Khi 'MetaLand' an toàn tuyệt đối là ảo tưởng

Giá thị trường

BTC Bitcoin
$64,365.6 -0.44%
ETH Ethereum
$1,905.6 -0.14%
SOL Solana
$72.72 -1.65%
BNB BNB Chain
$592.2 -0.07%
XRP XRP Ledger
$1.04 -2.46%
DOGE Dogecoin
$0.0690 -1.34%
ADA Cardano
$0.2011 +5.12%
AVAX Avalanche
$6.44 -3.16%
DOT Polkadot
$0.8208 -2.68%
LINK Chainlink
$8.2 +0.70%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$64,365.6
1
Ethereum ETH
$1,905.6
1
Solana SOL
$72.72
1
BNB Chain BNB
$592.2
1
XRP Ledger XRP
$1.04
1
Dogecoin DOGE
$0.0690
1
Cardano ADA
$0.2011
1
Avalanche AVAX
$6.44
1
Polkadot DOT
$0.8208
1
Chainlink LINK
$8.2

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🔵
0x559c...3b5e
12 phút trước
Stake
422,664 DOGE
🔵
0x1a1e...ca2a
12 phút trước
Stake
807,832 USDT
🔴
0xec54...ccec
1 ngày trước
Chuyển ra
29,795 BNB

💡 Smart Money

0xec2a...fbf3
Thợ đào DeFi hàng đầu
+$0.6M
89%
0x1aff...b76a
Nhà tạo lập thị trường
+$4.6M
60%
0x58db...8088
Bot chênh lệch giá
+$4.6M
89%