Bitcoiners chuyển sang tung xúc xắc khi các thiết lập tự lưu ký được xem xét lại

Lời nói đầu:Lỗi entropy thấp nghiêm trọng trong ví phần cứng Coldcard, bắt nguồn từ firmware 4.0.1 dùng PRNG Yasmarang thay vì TRNG của STM32, đã khiến seed phrase chỉ đạt 40–70 bit entropy thay vì 128 bit tối thiểu. Kẻ tấn công đã brute-force khóa riêng và đánh cắp hơn 100 triệu USD Bitcoin từ các ví bị ảnh hưởng. Trong khi đó, những người dùng chủ động tạo entropy vật lý bằng cách tung xúc xắc, bốc thăm từ giấy, hoặc sử dụng passphrase và đường dẫn không chuẩn đã giữ được tài sản an toàn. Sự cố này nhấn mạnh nguyên tắc cốt lõi "đừng tin, hãy xác minh": không nên phụ thuộc hoàn toàn vào phần cứng kín, mà cần dùng các phương pháp tạo entropy minh bạch, tự kiểm chứng được để loại bỏ điểm lỗi đơn lẻ trong quá trình tạo ví.

Trước lỗi entropy thấp thảm khốc trong các ví phần cứng Coldcard, có liên quan đến các vụ trộm được công khai ghi nhận bắt đầu từ ngày 30 tháng 7, những người nắm giữ Bitcoin đã bắt đầu đánh giá lại các giả định về độ tin cậy trong thiết lập ví phần cứng của họ.

Cách lỗi entropy của Coldcard hoạt động

Các thiết bị Coldcard được trang bị các “bộ tạo số ngẫu nhiên thực” (TRNG) STM32 dường như hoạt động bình thường, dựa trên các quá trình vật lý để tạo ra một seed phrase không thể đoán được.

Tuy nhiên, sau khi nhà sáng lập Coldcard là NVK quyết định khởi động việc viết lại firmware để chuyển từ mô hình phần mềm tự do được cấp phép GPL sang mô hình chỉ đọc, dường như một lỗ hổng nghiêm trọng đã được đưa vào.

Bắt đầu từ phiên bản firmware 4.0.1, phát hành vào tháng 3 năm 2021, thiết bị đã dùng PRNG Yasmarang của MicroPython thay vì sử dụng đúng bộ RNG phần cứng STM32.

Việc tạo số ngẫu nhiên là một vấn đề không thể giải quyết trong khoa học máy tính, đó là lý do việc tạo khóa riêng an toàn, không thể đoán được luôn phải dựa ở một mức độ nào đó vào các quá trình vật lý bên ngoài.

Việc sử dụng PRNG Yasmarang đã được các nhà phân tích trong lĩnh vực này mô tả rộng rãi như một cơ chế dự phòng được lập trình sẵn. Tuy nhiên, Coinkite hiện đã bác bỏ cách mô tả này trong một bài đăng X gần đây:

Giả thuyết cho rằng Coldcard đã được lập trình để mặc định dùng một phương pháp tạo seed rõ ràng là không an toàn cũng đã làm dấy lên suy đoán trên X rằng đây có phải là một backdoor được cài đặt có chủ đích hay không.

Nhà báo điều tra về Bitcoin Hodlnaut suy đoán rằng lỗi này bắt nguồn từ các thực hành phát triển cẩu thả và nỗ lực che giấu lỗi thông qua các thay đổi ngẫu nhiên.

Coinkite ước tính rằng các thiết bị Mk2 và Mk3 tạo ra seed với 40 bit entropy, trong khi Mk4, Mk5 và Q đạt khoảng 70 bit. Cả hai đều thấp hơn rất nhiều so với 128 bit cần thiết cho một seed phrase 12 từ an toàn.

Kể từ đó, kẻ tấn công đã thành công trong việc brute-force khóa riêng, đánh cắp hơn 100 triệu USD BTC. Khả năng một ví bị phát hiện phụ thuộc vào việc có thêm entropy từ xúc xắc hay không, hoặc có dùng passphrase BIP-39 và đường dẫn không chuẩn hay không.

Liên quan: Kẻ tấn công Coldcard chuyển 64 BTC và 200 ETH sang các mixer tiền mã hóa

Kể từ đó, James OBeirne đã lập một trang web với các địa chỉ mồi nhử, có tên là cktripwire, để ước tính những loại ví nào đang bị kẻ tấn công quét hiệu quả.

Các honeypot được theo dõi bởi cktripwire. Nguồn: cktripwire.com

Entropy vật lý đã cứu một số ví như thế nào

Vụ khai thác Coldcard một lần nữa đau đớn nhấn mạnh một trong những nguyên tắc cốt lõi của cộng đồng: Đừng tin, hãy xác minh.

Những người dùng không dựa vào một mảng kỹ thuật mờ ám để tạo entropy cho phần quan trọng nhất về bảo mật của quy trình, mà dùng đủ số lần tung xúc xắc, đã giữ được coin của họ khỏi bị khai thác.

Việc tung xúc xắc là một quy trình đơn giản, trực quan minh bạch mà người dùng thông thường có thể tự kiểm tra và hiểu một cách tự nhiên. Ngược lại, việc xác minh TRNG sẽ đòi hỏi kiểm tra vật lý chi tiết về phần cứng điện tử và xem xét firmware.

Trong khi một số người đã dùng các sự kiện gần đây làm cái cớ để tuyên bố chấm dứt tự lưu ký, việc tuân thủ thực hành tốt nhất này khiến kẻ tấn công từ xa hầu như không còn lựa chọn nào.

Nếu seedphrase được tạo thông qua entropy vật lý mà không phụ thuộc vào độ an toàn của ví phần cứng, thì điểm lỗi đơn lẻ thực sự duy nhất trong quá trình tạo ví sẽ được loại bỏ.

Xpub và các địa chỉ nhận được suy ra từ seed có thể được đối chiếu bằng cách nhập nó vào các thiết bị khác.

Rò rỉ nonce thông qua airgap cũng có thể bị phát hiện bằng cách kiểm tra xem hai thiết bị có tạo ra cùng một chữ ký RFC 6979-tuân thủ hay không khi được đưa cùng một giao dịch chưa ký.

Vì vậy, việc tạo entropy an toàn là điều kiện tiên quyết tuyệt đối cho một ví an toàn. Nhiều phương pháp và đề xuất để tạo ra nó đã xuất hiện dày đặc trên X kể từ khi vụ khai thác Coldcard được công khai.

Phương pháp phổ biến nhất là đối chiếu khả năng của thiết bị trong việc chuyển đúng các mặt xúc xắc thành seedphrase BIP-39 bằng cách áp dụng một hàm băm SHA-265. Dùng hơn 100 lần tung xúc xắc là đủ để tạo entropy cho một seed 24 từ.

Các phương pháp giấy đơn giản, chẳng hạn như bảng do Bitbox công bố, chia không gian các từ seed BIP-39 thành các phần sao cho một tổ hợp gồm sáu lần gieo xúc xắc và một lần tung đồng xu có thể trực tiếp được gán cho một từ seed mà không cần dùng điện tử.

Các mẫu tinh vi hơn như bảng tính khử thiên lệch xúc xắc codex32 sử dụng bộ tách van Neumann có thể tính thủ công để tạo ra một seed phrase an toàn ngay cả với xúc xắc bị lệch.

Một lựa chọn thay thế cho việc tung xúc xắc là in các từ seed BIP-39 ra, cắt chúng thành những mẩu giấy nhỏ có kích thước bằng nhau, trộn thật kỹ rồi bốc ngẫu nhiên 24 từ. Các sản phẩm như Seedsticks hoặc Entropia giúp việc này tiện hơn và vững chắc hơn.

Phần cứng chuyên dụng như Frostsnap cố gắng phân phối có thể xác minh được việc tạo entropy trên nhiều thiết bị.

Một số người dùng đã bắt đầu thiết kế các thiết bị entropy vật lý của riêng họ, có thể tạo ra seedphrase gần như nhanh bằng một phần cứng điện tử.

Magazine: Các vụ tấn công Coldcard có nghĩa là tất cả ví phần cứng giờ đều không an toàn sao?

Miễn trừ trách nhiệm

Các ý kiến ​​trong bài viết này chỉ thể hiện quan điểm cá nhân của tác giả và không phải lời khuyên đầu tư. Thông tin trong bài viết mang tính tham khảo và không đảm bảo tính chính xác tuyệt đối. Nền tảng không chịu trách nhiệm cho bất kỳ quyết định đầu tư nào được đưa ra dựa trên nội dung này.
Bài viết trước

Giá Bitcoin chạm mức cao nhất tháng 8 ở 65,3 nghìn USD khi số liệu việc làm yếu của Mỹ hạ nhiệt kỳ vọng Fed tăng lãi suất

Bài tiếp theo

Việc trì hoãn CLARITY Act mở ra cơ hội cho các trung tâm tài chính châu Á: CEO First Digital