Terraini

Coldcard vỡ 'lạnh': 594 BTC bốc hơi, mô hình single-signature đối diện án chung thẩm

Trương Hưng Gọi vốn

594 BTC. Tính theo giá hiện tại, tương đương khoảng 38 triệu USD – với tỷ giá trong nước, tức gần một nghìn tỷ đồng. Số tiền ở mức đó, biến mất trong im lặng. Không phải qua một vụ hack sàn, không phải do người dùng tải phần mềm độc hại, cũng không phải do hệ thống sàn giao dịch bị xâm nhập… Mà bằng brute-force – bạo lực liệt kê khóa riêng từ một hệ thống phần cứng được mệnh danh là an toàn nhất trong giới bitcoin.

Người tung ra mũi tên xuyên thủng niềm tin lần này, Peter Todd – nhà phát triển lõi Bitcoin, một trong những 'ứng viên Satoshi' – chỉ để lại một câu khiến không ít người đang tự quản lý tài sản mất ngủ:

"Single-signature: không có bitcoin nào là an toàn."

Tôi có 27 năm quan sát thị trường và trải qua nhiều sự kiện bảo mật. Câu cảnh báo này, tôi không xem nhẹ vì giọng điệu. Tôi coi đó là một tuyên bố kỹ thuật dựa trên mô hình rủi ro cấu trúc. Và nếu bạn – người đang dùng ví lạnh – đang lưu trữ bitcoin bằng single-signature, thì bạn đang đối diện với một loại rủi ro mà bản thân bạn không thể tự kiểm tra.

Coldcard là gì? Đó là dòng ví phần cứng đến từ Coinkite, một công ty Canada. Trong cộng đồng bitcoin, nó không được coi như một chiếc ví phần cứng thông thường. Nó là biểu tượng của lựa chọn 'cực kỳ an toàn': hoàn toàn offline, firmware mã nguồn mở, hỗ trợ PSBT, thiết kế chống can thiệp vật lý... Những người có yêu cầu bảo mật cao nhất – nhà giao dịch, người nắm giữ dài hạn, các tổ chức coi trọng quyền riêng tư – đều đặt nó lên bàn cân.

Vậy 'lỗ hổng entropy' là gì?

Về mặt kỹ thuật: khi bạn tạo ví, thiết bị phần cứng dựa vào bộ phát sinh số ngẫu nhiên thực thụ (TRNG – True Random Number Generator) để tạo ra cụm từ gợi nhớ BIP39. Trong điều kiện hoạt động bình thường, nguồn entropy này tạo ra một không gian khóa 2^256 – một mức độ mà vũ lực tính toán của mọi siêu máy tính trên Trái Đất gộp lại cũng vô nghĩa. Nhưng nếu TRNG gặp trục trặc – do lỗi batch sản xuất, do linh kiện suy thoái – không gian khóa có thể thu nhỏ đến mức một kẻ tấn công có thể brute-force.

Bản chất: với một mức bảo mật được lý thuyết hóa rất cao, chỉ một 'giả định vật lý' – rằng chất lượng entropy của thiết bị luôn hoạt động – đã bị phá vỡ. Và việc giả định đó bị phá vỡ đã dẫn đến việc trong thực tế, kẻ tấn công đã rút được 594 BTC – khoảng 38 triệu USD – bằng cách liệt kê khóa riêng và quét số dư trên chuỗi.

Điều nguy hiểm hơn nữa của sự kiện này: người dùng không có hướng xác minh. Anh không thể tự kiểm tra trên thiết bị của mình rằng nó có lỗi hay không. Không có công cụ kiểm toán, không có bằng chứng bảo mật nào để người dùng tự xác nhận. Anh chỉ có thể tin vào nhà cung cấp.

Nhưng chính niềm tin đó – lại là thứ khiến anh gần như chắc chắn đang đối diện với rủi ro tương tự.

Hãy để tôi phân tích kỹ hơn từ góc nhìn kỹ thuật.

Bước 1: Nguồn entropy bị suy thoái

TRNG lấy entropy từ các hiện tượng vật lý trong chip – nhiễu nhiệt, dao động điện áp, tiếng ồn bán dẫn. Khi một batch chip bị lỗi ở tầng vật lý, nguồn nhiễu này không còn thực sự ngẫu nhiên. Nó có thể lặp lại, có thể bị lệch, có thể tạo ra một phân phối xác suất hẹp hơn nhiều so với thiết kế. Kết quả là các cụm từ gợi nhớ – dù trông vẫn là 12 hoặc 24 từ – thực chất được sinh ra từ một không gian khóa chỉ bằng một phần tỷ tỷ của 2^256.

Bước 2: Kẻ tấn công liệt kê

Không cần chạm vào thiết bị. Không cần đánh cắp cụm từ gợi nhớ. Không cần cài malware. Kẻ tấn công tạo ra toàn bộ không gian khóa có thể có, tạo địa chỉ từ các khóa đó, quét số dư trên chuỗi. Khi tìm thấy một địa chỉ có số dư, họ ký và rút sạch. Hoàn toàn im lặng. Hoàn toàn từ xa.

Bước 3: Tính không thể đảo ngược

Đây là điểm khác biệt lớn so với hack sàn. Khi sàn giao dịch bị hack, vẫn có thể đàm phán, truy vết, đóng băng. Khi hợp đồng thông minh có lỗi, có thể nâng cấp để khắc phục. Nhưng khi khóa riêng bị bạo lực liệt kê và bitcoin bị rút – không gì có thể đưa giao dịch trở lại. Không có tham số nào trong giao thức Bitcoin cho phép hoàn tác. Không bảo hiểm nào đứng ra chi trả (trừ khi bạn mua dịch vụ bên ngoài). Không nhà sản xuất nào có thể 'vẽ lại' giao dịch. Mất là mất.

Câu hỏi tiếp theo: cảnh báo của Peter Todd có chính xác không?

"Single-signature: không có bitcoin nào là an toàn." Nghe như cực đoan, nhưng dưới góc độ cấu trúc, nó hoàn toàn đúng.

Single-signature nghĩa là gì? Nghĩa là toàn bộ tài sản của bạn nằm dưới sự bảo vệ của MỘT khóa riêng. Nếu khóa đó bị lộ – do lỗi thiết bị, do tấn công chuỗi cung ứng, do phần mềm độc hại, do bất kỳ một điểm lỗi nào – toàn bộ tài sản quy về con số 0. Không có dự phòng. Không có lần xác minh thứ hai. Không có lớp an toàn thứ hai.

Mô hình này giống như việc bạn đặt toàn bộ trứng vào một cái rổ duy nhất, rồi khóa rổ đó trong một chiếc két sắt. Nghe có vẻ an toàn. Nhưng nếu chiếc két sắt đó – tức là thiết bị phần cứng – có lỗi ngay từ khi sản xuất, thì toàn bộ 'sự an toàn' chỉ là ảo giác.

Trong khi đó, multi-signature: với cấu trúc 2-of-3, bạn cần 2 trong 3 khóa độc lập để chi tiêu. Nếu một khóa bị lộ, hoặc một thiết bị bị lỗi, vẫn còn các khóa khác bảo vệ tài sản. Đây chính là lớp phòng thủ mà Peter Todd muốn cộng đồng hướng tới.

Nhưng vấn đề không dừng ở đó.

Từ góc độ thị trường, tác động trực tiếp của 38 triệu USD lên giá bitcoin là không đáng kể. Tổng vốn hóa bitcoin khoảng 1,2 nghìn tỷ USD. Khối lượng giao dịch trung bình hàng ngày là hàng chục tỷ USD. 38 triệu USD – ngay cả khi bị bán toàn bộ – cũng chỉ là một giọt nước trong đại dương. Biến động giá có thể chỉ 1-2%, và sẽ nhanh chóng bị hấp thụ.

Nhưng nếu chỉ nhìn vào giá, anh sẽ bỏ lỡ toàn bộ ý nghĩa của sự kiện này.

Điều thực sự thay đổi là câu chuyện niềm tin. Năm 2022, sự sụp đổ của FTX đã phá vỡ niềm tin của người dùng vào các sàn giao dịch tập trung. Năm 2025, sự kiện Coldcard phá vỡ niềm tin vào phía còn lại của hệ sinh thái: câu chuyện tự quản lý 'không cần tin tưởng' (trustless). Khi cả hai trụ cột đều bị lung lay, dòng tiền sẽ chảy về đâu?

Câu trả lời có thể khiến nhiều người khó chịu: chảy về phía các tổ chức được quản lý – ETF, custodians, và các dịch vụ đa chữ ký chuyên nghiệp.

Khi những người có ý thức bảo mật cao nhất cũng bị mất tiền vì lỗi phần cứng, người dùng phổ thông sẽ càng tin rằng 'để tổ chức giữ hộ an toàn hơn'. Chính những người theo chủ nghĩa tự quản lý – những người tin vào 'không cần tin tưởng' – sẽ vô tình thúc đẩy câu chuyện tập trung hóa ngược lại.

Còn về các đối thủ cạnh tranh của Coldcard – Ledger, Trezor, BitBox – họ có thể hưởng lợi trong ngắn hạn khi người dùng rời bỏ Coldcard. Nhưng đây là một lợi thế ảo. Tất cả các thiết bị ví phần cứng đều dựa trên TRNG. Tất cả đều có cùng một giả định về chất lượng entropy. Nếu Coldcard bị lỗi ở tầng vật lý, không có gì đảm bảo Ledger hay Trezor không gặp vấn đề tương tự trong một batch sản xuất nào đó.

Vấn đề không phải là 'Coldcard kém an toàn hơn Ledger'. Vấn đề là toàn bộ mô hình single-signature trên ví phần cứng đều có chung một điểm chết – và sự kiện 594 BTC chỉ là bằng chứng đầu tiên được phơi bày.

Đây chính là lúc tôi muốn đưa ra góc nhìn ngược – thứ mà hầu hết các bản tin đang bỏ lỡ.

Góc nhìn ngược thứ nhất: Đây không phải là sự cố của Coldcard. Đây là sự cố của mô hình single-signature.

Truyền thông chính thống sẽ đóng khung vấn đề là 'Coldcard có lỗ hổng', khiến người dùng chuyển sang Ledger, Trezor, hoặc BitBox. Phản ứng này sai. Mua một chiếc ví phần cứng mới và tạo một địa chỉ single-signature mới vẫn là một mô hình có cùng điểm chết. Anh chỉ thay cái rổ, nhưng nước vẫn rò rỉ từ cùng một lỗ hổng cấu trúc.

Điều thực sự cần thay đổi là mô hình quản lý khóa: từ 1-of-1 sang m-of-n. Đây không phải là điều anh có thể mua bằng cách đổi thương hiệu ví. Đây là một quyết định kiến trúc.

Coldcard vỡ 'lạnh': 594 BTC bốc hơi, mô hình single-signature đối diện án chung thẩm

Góc nhìn ngược thứ hai: Sự kiện bảo mật này có thể là chất xúc tác mạnh nhất cho tự quản lý dài hạn.

Nghe có vẻ phản trực giác, nhưng hãy nhìn lại lịch sử. Năm 2017, các lỗ hổng hợp đồng ICO đã tạo ra ngành kiểm toán hợp đồng thông minh. Năm 2020, các vụ hack DeFi đã thúc đẩy bảo hiểm và nhận thức bảo mật tăng vọt. Mỗi cuộc khủng hoảng niềm tin đều khiến công nghệ nền tảng cùng tiến hóa. Sự kiện Coldcard sẽ buộc các nhà sản xuất tích hợp 'kiểm tra entropy chủ động' và 'nguồn entropy kép' vào sản phẩm. Dài hạn, an toàn của toàn ngành sẽ được cải thiện.

Nhưng câu chuyện ngắn hạn thì khác: thương hiệu Coldcard có thể không qua khỏi. Khi một thương hiệu 'bảo mật' mất đi chữ 'bảo mật' ngay chính tại thời điểm then chốt, người dùng rời bỏ là điều tất yếu.

Góc nhìn ngược thứ ba: Sự kiện này có thể thúc đẩy quá trình tập trung hóa bitcoin.

Nghịch lý ở đây là: những người có ý thức bảo mật cao nhất lại là những người mất tiền vì lỗ hổng phần cứng. Khi điều đó xảy ra, người dùng phổ thông càng tin rằng 'để tổ chức quản lý an toàn hơn'. Và thế là dòng tiền chảy vào ETF, vào custodians, vào các sàn giao dịch được quản lý. Bitcoin được sinh ra để chống lại sự tập trung hóa quyền lực – nhưng chính những người theo chủ nghĩa tự quản lý lại đang vô tình thúc đẩy câu chuyện ngược lại.

Đối với những ai đang nghĩ 'ví phần cứng là cách tự quản lý tối thượng', tôi muốn nói thẳng: trong khuôn khổ single-signature, sự tự quản lý của anh chỉ an toàn khi không có một điểm lỗi nào – kể cả lỗi từ nhà sản xuất. Và điểm lỗi đó, anh không thể kiểm soát.

Khi phân tích đến đây, tôi nhớ lại năm 2017 – khi tôi tự kiểm tra hợp đồng thông minh của một dự án ICO và phát hiện lỗ hổng cho phép rút token không giới hạn. Lúc đó, tôi nhận ra một điều: phần lớn mọi người chỉ nhìn vào 'tính năng' mà không nhìn vào 'giả định bảo mật'. Coldcard có tất cả các tính năng bảo mật cao cấp. Nhưng giả định về entropy – thứ nền tảng nhất – lại không thể được người dùng xác minh. Và khi giả định đó sụp đổ, mọi thứ khác sụp đổ theo.

Trong 7 ngày qua, cộng đồng đã chứng kiến một giao thức – hay đúng hơn là một thiết bị – 'chảy máu' 594 BTC mà không một cảnh báo nào được đưa ra trước đó. Những người dùng ví Coldcard single-signature đang ngồi trên một quả bom có ngòi nổ mà họ không thể nhìn thấy.

Đừng FOMO, chỉ cần FO – Focus On data.

Dữ liệu cho thấy: 594 BTC đã bị rút. Lỗ hổng entropy đã được xác nhận. Người dùng không có cách tự kiểm tra. Đây là ba dữ liệu cứng – không phải FUD, không phải tin đồn. Khi ba dữ liệu này đứng cạnh nhau, chỉ có một kết luận hợp lý: nếu anh đang dùng ví phần cứng single-signature, đã đến lúc xem xét lại kiến trúc.

Không phải hoảng loạn. Không phải bán tháo. Mà là một cuộc kiểm tra có tính toán: tài sản của anh có nằm trong một mô hình có điểm chết duy nhất hay không? Nếu có, anh có chấp nhận rủi ro đó hay không?

Còn về Peter Todd – ông ấy có thể không phải Satoshi. Nhưng câu nói 'single-signature: không có bitcoin nào an toàn' sẽ được nhắc đến trong nhiều năm tới, như một lời cảnh báo sớm về một vết nứt cấu trúc mà thị trường đã quá tự tin vào vẻ ngoài an toàn của phần cứng.

Đừng FOMO, chỉ cần FO – Focus On data.

Ba từ 'an toàn nhất' – trong thế giới mật mã – chỉ đúng trong một tập hợp các giả định. Và khi giả định đó không còn được đảm bảo, 'an toàn nhất' trở thành 'nguy hiểm nhất'. Câu hỏi duy nhất còn lại: anh đã kiểm tra giả định của chính mình chưa?

Giá thị trường

BTC Bitcoin
$63,317.9 +0.91%
ETH Ethereum
$1,868.56 +0.52%
SOL Solana
$73.35 +2.23%
BNB BNB Chain
$587.8 +1.89%
XRP XRP Ledger
$1.08 +2.26%
DOGE Dogecoin
$0.0705 +1.29%
ADA Cardano
$0.1895 +9.35%
AVAX Avalanche
$6.63 +5.00%
DOT Polkadot
$0.7994 +3.11%
LINK Chainlink
$8.33 +3.39%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,317.9
1
Ethereum ETH
$1,868.56
1
Solana SOL
$73.35
1
BNB Chain BNB
$587.8
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0705
1
Cardano ADA
$0.1895
1
Avalanche AVAX
$6.63
1
Polkadot DOT
$0.7994
1
Chainlink LINK
$8.33

🐋 Theo dõi cá voi

🔴
0xcbc3...6416
3 giờ trước
Chuyển ra
2,974,129 DOGE
🔵
0x6c5f...f8a4
30 phút trước
Stake
1,370 ETH
🔴
0xe487...06e7
2 phút trước
Chuyển ra
2,473.43 BTC

💡 Smart Money

0x36b7...d180
Bot chênh lệch giá
+$2.1M
73%
0x5d61...994e
Bot chênh lệch giá
+$4.3M
85%
0x50d3...4370
Ví lưu ký tổ chức
+$3.3M
80%