Một lần mua ví cứng biến thành thảm họa 80 BTC
TREE NEWS đưa tin: Một nhà giao dịch tiền mã hóa đã mất 80 BTC — trị giá khoảng 6,6 triệu USD theo giá hiện tại — sau khi mua ví cứng Ledger qua nhà bán lại CryptoBilis. Sự việc này đã đẩy tổng thiệt hại ước tính do trộm cắp liên quan đến chuỗi cung ứng ví cứng bị xâm phạm lên tới 90 triệu USD, con số cho thấy tầng phân phối vật lý của việc tự lưu ký đã trở nên nguy hiểm đến mức nào.
Mô thức này giờ đây đã trở nên đau đớn quen thuộc. Kẻ tấn công chặn bắt hoặc can thiệp vào thiết bị trước khi chúng đến tay người mua, cài sẵn các cụm từ khôi phục được tạo trước, rồi chờ đợi. Khi nạn nhân nạp tiền vào ví, kẻ tấn công quét sạch số dư. Trong trường hợp này, khoản mất mát là một trong những vụ trộm ví cứng đơn lẻ lớn nhất từng được ghi nhận trong năm nay.
Vì sao ví cứng liên tục bị xâm phạm
Ví cứng được thiết kế để giữ khóa riêng tư ngoại tuyến, nhưng mô hình bảo mật đó giả định rằng thiết bị đến tay người dùng thực sự còn nguyên niêm phong và chưa bị can thiệp. Các nhà bán lại, nhà phân phối khu vực và chợ đồ cũ đã phá vỡ giả định đó. Người mua qua các kênh không chính thức — hoặc thậm chí qua những nhà bán lại khu vực trông có vẻ hợp pháp — có thể nhận được thiết bị đã bị người khác khởi tạo từ trước.
- Cụm từ khôi phục được cài sẵn: Vector phổ biến nhất. Thiết bị xuất xưởng với cụm từ mà kẻ tấn công đã biết.
- Bao bì bị can thiệp: Niêm phong và hộp được dán lại đủ tinh vi để đánh lừa hầu hết người mua.
- Hướng dẫn thiết lập giả: Tài liệu in sẵn dụ người dùng nhập một cụm từ hạt giống đã được viết trước.
Ledger đã nhiều lần cảnh báo người dùng chỉ nên mua từ cửa hàng chính thức của hãng và tự tạo cụm từ khôi phục mới trong quá trình thiết lập. Công ty cũng nhấn mạnh rằng họ không bao giờ xuất xưởng thiết bị kèm cụm từ hạt giống viết sẵn. Dù vậy, kênh bán lại vẫn là một điểm yếu dai dẳng.
Vấn đề tự lưu ký rộng lớn hơn
Khoản mất mát này rơi vào thời điểm trớ trêu cho câu chuyện tự lưu ký. Khi các ETF Bitcoin giao ngay và sản phẩm lưu ký tổ chức hút hàng tỷ USD dòng vốn vào, các nhà đầu tư nhỏ lẻ lại được khuyên rằng tự giữ khóa của mình là lựa chọn thực sự có chủ quyền duy nhất. Lập luận đó đúng về nguyên tắc nhưng mong manh trên thực tế khi chuỗi cung ứng phần cứng đầy lỗ hổng và người dùng thiếu chuyên môn để xác minh tính toàn vẹn của thiết bị.
Thiệt hại tài chính cũng vượt ra ngoài nạn nhân. Những vụ như thế này nuôi dưỡng sự hoài nghi của cơ quan quản lý, thúc đẩy các yêu cầu về quy tắc bảo vệ người tiêu dùng chặt chẽ hơn đối với phần cứng tiền mã hóa, và tiếp thêm đạn dược cho những nhà phê bình cho rằng tự lưu ký quá rủi ro để được chấp nhận rộng rãi.
Điều gì sẽ đến tiếp theo
Có thể dự đoán ba diễn biến. Thứ nhất, sự giám sát chặt chẽ hơn đối với các nhà bán lại và nhà phân phối khu vực, có thể bao gồm yêu cầu cấp phép cho các nhà cung cấp ví cứng. Thứ hai, các nhà sản xuất phần cứng nhiều khả năng sẽ đẩy nhanh việc áp dụng bao bì chống can thiệp, chip chứng thực và xác minh qua ứng dụng để chứng minh thiết bị chưa từng bị khởi tạo. Thứ ba, các công ty bảo hiểm và đơn vị lưu ký có thể bắt đầu cung cấp dịch vụ xác minh cho người dùng tự lưu ký — một thị trường ngách có thể tăng trưởng nhanh chóng.
Hiện tại, bài học rất thẳng thắn: một ví cứng chỉ an toàn bằng chuỗi giám hộ đã đưa nó đến tay bạn. Mua từ một nhà bán lại không chính thức có thể khiến bạn mất tất cả.




