Một báo cáo cho biết ví cứng Bitcoin(BTC) COLDCARD đã bị đánh cắp tài sản trị giá khoảng 130 triệu USD. Cuộc tranh luận về mức độ an toàn giữa hình thức tự quản lý khóa cá nhân (self-custody) và lưu ký qua tổ chức cũng nóng trở lại.
BlockBeats đưa tin ngày 10 rằng một số firmware của COLDCARD tồn tại lỗ hổng tạo số ngẫu nhiên (random number generation) từ năm 2021, khiến một số cụm từ khôi phục (mnemonic) được tạo trên thiết bị này có nguy cơ bị dự đoán. Theo BlockBeats, thiệt hại liên quan đến hơn 5.200 địa chỉ ví và khoảng 2.000 BTC.
Quy mô thiệt hại có sự chênh lệch tùy theo thời điểm thống kê. TokenPost trước đó đã đưa tin khoảng 1.816 BTC bị đánh cắp từ hơn 5.200 địa chỉ ví liên quan đến COLDCARD.
Ban đầu, khả năng liên quan giữa lỗi tạo entropy trong firmware COLDCARD với một vụ đánh cắp khoảng 38 triệu USD từng được đặt ra. Vào thời điểm đó, mối quan hệ nhân quả thực sự và phạm vi ảnh hưởng giữa lỗ hổng và thiệt hại vẫn cần được xác minh thêm.
Ví cứng là thiết bị lưu trữ khóa cá nhân tách biệt khỏi internet. Ưu điểm chính của loại ví này là việc ký giao dịch diễn ra ngay bên trong thiết bị, khóa cá nhân không di chuyển trực tiếp sang máy tính đã kết nối mạng.
“Entropy” là yếu tố ngẫu nhiên dùng để tạo seed và cụm từ khôi phục của ví. Nếu quá trình tạo ngẫu nhiên không đủ độ ngẫu nhiên, kẻ tấn công có thể thu hẹp phạm vi các tổ hợp khả dĩ, làm tăng nguy cơ suy đoán được cụm từ khôi phục.
Độ an toàn của ví cứng không chỉ phụ thuộc vào bản thân thiết bị mà còn chịu ảnh hưởng từ firmware, chuỗi cung ứng và quá trình tạo seed. Dù khóa cá nhân được lưu trữ ngoại tuyến, chỉ cần một khâu trong quá trình này gặp lỗi, mức độ an toàn của hình thức tự quản lý vẫn có thể bị suy yếu.
BlockBeats cho biết sau sự cố, một số nhà đầu tư đã bắt đầu chuyển sang các sản phẩm lưu ký qua tổ chức. Theo BlockBeats, các quỹ ETF Bitcoin giao ngay tại Mỹ ghi nhận dòng vốn ròng vào khoảng 626 triệu USD trong vài ngày.
Jameson Lopp (Jameson Lopp), đồng sáng lập Casa, cho rằng “sự cố gần đây không nên làm suy giảm niềm tin của người dùng vào hình thức tự quản lý” khóa cá nhân. Ông nhấn mạnh rằng lưu ký qua bên thứ ba cũng tồn tại những rủi ro bảo mật riêng.
Peter Todd (Peter Todd), một trong những nhà phát triển ban đầu của Bitcoin Core, cũng đánh giá rằng hồ sơ an toàn dài hạn của hình thức tự quản lý tốt hơn so với các tổ chức tập trung. Quan điểm của ông là cần phân biệt rõ giữa lỗi của một mẫu ví cụ thể với độ an toàn của toàn bộ mô hình tự quản lý.
Michael Tanguma (Michael Tanguma), đồng sáng lập Onramp, chỉ ra rằng cả hình thức tự quản lý lẫn lưu ký qua tổ chức đều có điểm yếu riêng. Ông nói “khi tập trung một lượng lớn tài sản vào một tổ chức duy nhất, nơi đó sẽ trở thành ‘bình mật’ (honeypot) thu hút kẻ tấn công, trong khi ví cứng lại đối mặt với rủi ro về chuỗi cung ứng, firmware và quá trình tạo số ngẫu nhiên”. Phát biểu này cho thấy cả hai hướng lưu ký đều tồn tại lỗ hổng riêng, không bên nào tuyệt đối an toàn.
Giải pháp ông Tanguma đưa ra là mô hình “lưu ký đa tổ chức”, theo đó nhiều tổ chức lưu ký chịu sự giám sát sẽ cùng nắm giữ từng phần khóa, và mỗi giao dịch cần chữ ký xác nhận từ nhiều tổ chức nhằm giảm bớt rủi ro từ một điểm lỗi duy nhất.
Mô hình lưu ký đa tổ chức có thể giảm nguy cơ tài sản bị di chuyển ngay lập tức khi một tổ chức hoặc một khóa bị xâm phạm. Tuy nhiên, việc giao dịch cần sự chấp thuận của nhiều tổ chức cũng vấp phải chỉ trích rằng điều này đi ngược lại nguyên tắc phi tập trung mà Bitcoin theo đuổi.
Khi Bitcoin ngày càng được đưa vào quỹ hưu trí, quỹ tín thác và danh mục phân bổ tài sản của tổ chức, phương thức lưu ký đã trở thành vấn đề trọng tâm trong quản lý tài sản dài hạn. Tăng tính tiện lợi và khả năng khôi phục sẽ làm tăng sự phụ thuộc vào tổ chức, trong khi tăng cường quyền kiểm soát cá nhân cũng đồng nghĩa với trách nhiệm quản lý khóa nặng nề hơn.
Nhà đầu tư tại Việt Nam cũng đứng trước lựa chọn tương tự. Nếu gửi tài sản tại sàn giao dịch hoặc tổ chức lưu ký, nhà đầu tư có thể giảm bớt gánh nặng quản lý khóa cá nhân nhưng phải chấp nhận rủi ro từ phía tổ chức lưu ký; còn nếu chọn tự quản lý, họ phải trực tiếp chịu trách nhiệm về cụm từ khôi phục và bảo mật thiết bị.
Bình luận 0