XoanLink
BTC $80,737.2 +4.17%
ETH $2,508.15 +2.00%
SOL $101.59 +7.15%
BNB $715.1 +2.14%
XRP $1.51 +1.85%
DOGE $0.0923 +0.57%
ADA $0.2251 +2.23%
AVAX $7.61 +1.75%
DOT $0.9102 +0.69%
LINK $11.78 +1.83%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

AI nguy hiểm hơn máy tính lượng tử? Dữ liệu từ vụ COLDCARD nói điều ngược lại

Lý Thịnh Nghiên cứu đầu tư
Ngày 30 tháng 7 năm 2026, một thông báo ngắn xuất hiện trên trang web của Coinkite. Một dòng firmware của ví lạnh COLDCARD, phát hành từ năm 2021, chứa một lỗi khiến việc tạo seed có thể rơi vào nhánh dùng bộ tạo số ngẫu nhiên phần mềm thay vì phần cứng. Thông báo khuyến nghị người dùng thay thế toàn bộ seed và di dời tài sản. Tôi đọc đi đọc lại ba lần. Không có từ 'có thể' nào có thể xoa dịu. Một lỗi như vậy không hiển thị trên blockchain. Những địa chỉ được tạo từ seed yếu trông y hệt những địa chỉ được tạo từ seed mạnh. Đây là lý do tôi tin: dữ liệu không bao giờ nói dối, nhưng nó cũng không tự lên tiếng. Tôi dành phần lớn thời gian để theo dõi dữ liệu on-chain. Tôi kiểm tra dòng tiền, các pool thanh khoản, các hợp đồng thông minh. Nhưng có một lớp tôi thường bỏ qua: lớp tự lưu ký. Một chiếc ví lạnh không chỉ là một thiết bị USB; nó là một chồng nhiều tầng niềm tin, từ con chip bảo mật, đến firmware, đến mã nguồn, đến quá trình tạo seed, đến quá trình ký, đến cách bạn phục hồi tài khoản. Bất kỳ tầng nào bị nứt, toàn bộ cấu trúc có thể đổ. Bài báo gốc tôi đọc hôm nay cảnh báo rằng AI là mối đe dọa trực tiếp với Bitcoin hơn là máy tính lượng tử. Câu chuyện ấy hấp dẫn. Nhưng khi tôi đào sâu vào các sự kiện được trích dẫn — lỗi COLDCARD, vụ tấn công Ledger Connect Kit, nghiên cứu Dark Skippy, thí nghiệm laser trên chip Tangem — tôi nhận ra một điều khác: không một vụ tấn công nào trong số đó cần đến AI. Tôi đã từng xây dựng một bảng điều khiển để theo dõi dòng tiền của các giao thức cho vay. Tôi có thể phát hiện một pool thanh khoản bị rút 30% trong 48 giờ. Nhưng tôi không có cách nào biết được một chiếc ví lạnh có đang tạo seed đúng cách hay không. Nếu một giao thức bị tấn công, tôi có thể kéo dữ liệu từ Etherscan. Còn nếu một firmware ví lạnh bị lỗi, tôi chỉ có thể ngồi chờ thông báo. Điều này khiến tôi cảm thấy bất an, bởi một nhà phân tích không thể phân tích những gì mình không nhìn thấy. Một ví lạnh có nhiều lớp. Bắt đầu từ tầng tạo seed. Đây là nơi quan trọng nhất, vì toàn bộ tài sản Bitcoin của bạn được mã hóa trong một chuỗi từ. Sự cố COLDCARD bắt đầu ở lớp này. Năm 2021, một bản cập nhật firmware làm cho luồng tạo seed đi qua một đường dự phòng MicroPython thay vì gọi đúng trình tạo số ngẫu nhiên phần cứng. Kết quả là entropy, nguồn ngẫu nhiên làm nền tảng cho BIP-39, có thể bị giảm mạnh. BIP-39 là tiêu chuẩn tạo cụm từ khóa, nhưng bản thân nó không tự sinh ra ngẫu nhiên; nó phụ thuộc hoàn toàn vào chất lượng entropy đầu vào. Nếu một seed được tạo ra từ trình tạo số ngẫu nhiên phần mềm có chất lượng kém, không gian tìm kiếm có thể thu hẹp đến mức một cụm máy tính mạnh có thể dò ra khóa riêng trong thời gian ngắn. Coinkite nói rằng con số thiệt hại là 'ước tính ban đầu'. Họ không cho biết bao nhiêu phần trăm seed bị ảnh hưởng, hay mức entropy thực tế là bao nhiêu bit. Và đó chính là vấn đề. Trong một giao thức DeFi, nếu có một lỗi làm giảm entropy, tôi có thể viết một script để quét toàn bộ lịch sử và tìm các địa chỉ bị ảnh hưởng. Nhưng với seed, điều đó là bất khả thi. Một địa chỉ Bitcoin không tiết lộ quá trình sinh ra nó. Không có chỉ số on-chain nào có thể cho bạn biết một địa chỉ được tạo ra từ 256 bit hay 32 bit. Đây là một loại rủi ro thầm lặng, không thể phát hiện từ bên ngoài. Điều đáng lo ngại nhất không phải là vụ việc, mà là cách cộng đồng thường tin rằng ví lạnh là 'an toàn tuyệt đối'. Nó không an toàn. Nó chỉ cô lập khỏi mạng lưới. Lạnh có nghĩa là cô lập, không có nghĩa là an toàn. Tầng tiếp theo là firmware và quá trình biên dịch. Nhiều người đặt niềm tin vào 'reproducible builds' — mã nhị phân có thể được tái tạo từ mã nguồn. Điều này giúp phát hiện mã nhị phân bị can thiệp trong quá trình phân phối. Nhưng nó không thể kiểm tra mã nguồn có an toàn hay không. Lỗi COLDCARD nằm ngay trong mã nguồn, nên build vẫn khớp. Mã nguồn xấu, binary đẹp. Nói về mã nguồn mở, tôi thấy nhiều người nhầm lẫn giữa 'mã nguồn mở' và 'đã được kiểm toán'. Mã nguồn mở nghĩa là ai cũng có thể đọc, chứ không có nghĩa là ai cũng đã đọc. Trong một hệ sinh thái tiền mã hóa, có hàng trăm nghìn dự án được gắn nhãn 'open source' nhưng ít được kiểm tra. COLDCARD là một trong số ít ví có văn hóa minh bạch tốt, nhưng ngay cả họ cũng bỏ sót một lỗi suốt nhiều năm. Điều đó cho tôi biết rằng, ngay cả với nguồn lực tốt nhất, việc kiểm tra mã nguồn vẫn là một cuộc chạy đua không bao giờ kết thúc. Rời khỏi firmware, tầng thứ ba là xây dựng giao dịch. Khi bạn kết nối ví lạnh với một dApp, phần mềm trung gian sẽ tạo ra giao dịch. Nếu phần mềm đó bị nhiễm độc, nó có thể trình bày một giao dịch giả mạo. Vụ tấn công Ledger Connect Kit là một ví dụ điển hình. Vào tháng 12 năm 2023, một package JavaScript của Ledger bị chiếm trên npm. Kẻ tấn công đăng tải một phiên bản độc hại đánh cắp tiền của người dùng tương tác với các dApp. Vụ việc không đụng tới phần cứng, nhưng nó cho thấy chuỗi tin cậy của một ví lạnh không dừng ở nhà sản xuất ví. Nó kéo dài qua các thư viện mã nguồn mở, qua các nhà phát triển dApp, qua chính trình duyệt bạn đang dùng. Tầng mà tôi quan tâm nhất là quá trình ký. Đây là nơi Bitcoin xác minh chữ ký số. Nhưng điều mà Bitcoin không xác minh, là sự trung thực của quá trình tạo ra chữ ký đó. Các nghiên cứu Dark Skippy và USENIX WOOT 2024 đã chỉ ra rằng một thiết bị bị nhiễm độc có thể nhúng toàn bộ seed vào các chữ ký giao dịch. Dark Skippy cần hai chữ ký để chuyển seed; nghiên cứu WOOT dùng mười chữ ký ECDSA. Tất cả các chữ ký này đều hợp lệ trên mạng lưới. Bitcoin xác minh chữ ký, không xác minh sự trung thực của người ký. Người ta thường nghĩ rằng một thiết bị không kết nối internet sẽ không thể rò rỉ dữ liệu. Nhưng một thiết bị air-gapped vẫn có thể phát tán dữ liệu qua chữ ký, giống như một trạm phát tín hiệu bí mật nằm trong bản nhạc giao dịch. Không ai có thể phân biệt một chữ ký bình thường và một chữ ký mang dữ liệu ẩn, trừ khi họ biết trước cách giải mã. Về phần cứng, các nhà nghiên cứu đã tấn công chip Tangem bằng kỹ thuật laser fault injection, vượt qua cơ chế kiểm tra trạng thái của chip bảo mật EAL6+. Chi phí cho thiết bị lên tới 250.000 USD. Đây là mối đe dọa ở cấp độ phòng thí nghiệm có chủ quyền, không phải mối đe dọa thường trực với người dùng cá nhân. Nhưng nó cho thấy ngay cả một con chip có chứng nhận bảo mật cao cũng không phải là bất khả xâm phạm. Sức mạnh của một lớp không cứu được sự yếu kém của các lớp khác. Lớp cuối cùng là khôi phục. Nếu bạn sử dụng một dịch vụ sao lưu khóa, như Ledger Recover, bạn đang thêm các bên thứ ba vào vòng đời tài sản của mình. Mỗi bên thứ ba là một bề mặt tấn công mới. Thậm chí, nếu dịch vụ yêu cầu xác minh danh tính, bạn đang đưa yếu tố nhận dạng cá nhân vào một hệ thống vốn được thiết kế để phi danh tính. Điều đó có thể hữu ích cho người mới, nhưng nó không đến từ trên trời. Vậy AI ở đâu trong toàn bộ bức tranh này? Coinkite nói rằng họ dùng AI hỗ trợ rà soát mã nguồn, nhưng AI không tìm ra lỗi. Bài báo gốc đưa ra giả thuyết rằng trong tương lai AI có thể tìm ra các lỗ hổng tinh vi hơn con người. Giả thuyết này có thể đúng. Nhưng không một sự kiện nào trong bài viết cho thấy AI đã phá vỡ một lớp bảo mật của Bitcoin. Các vụ tấn công thực tế — npm bị chiếm, seed bị hạ cấp, chữ ký bị khai thác — đều không cần AI. Chúng chỉ cần sự bất cẩn, sự phức tạp và thời gian. Là một người làm phân tích dữ liệu, tôi cần bằng chứng. Tôi không thấy một mẫu dữ liệu nào cho thấy AI đang được sử dụng để khai thác Bitcoin. Tôi thấy các mẫu tấn công rất cũ: lừa đảo, đánh cắp khóa API, khai thác lỗi phần mềm. Nếu AI đã trở thành một yếu tố thực sự, tôi sẽ thấy sự gia tăng các cuộc tấn công có độ phức tạp cao hơn hẳn, chẳng hạn như tự động hóa việc tìm kiếm lỗ hổng ở quy mô lớn. Chưa có dữ liệu nào như vậy. Đây chính là điều khiến tôi khó chịu. Chúng ta bị cuốn vào một câu chuyện kịch tính: AI sẽ sớm phá vỡ mọi thứ. Nhưng dữ liệu lịch sử cho thấy những vụ tấn công nghiêm trọng nhất đều bắt nguồn từ những lỗi đơn giản. Một khóa API bị đánh cắp. Một nhà phát triển bị lừa cài phần mềm giả. Một nhánh mã nguồn cũ không được kiểm tra. Nếu tôi xây dựng một hệ thống giám sát rủi ro cho Bitcoin, tôi không gắn cờ AI. Tôi gắn cờ chuỗi cung ứng phần mềm. Có một sự mỉa mai trong câu chuyện này. Những người giữ Bitcoin lâu năm thường tự hào về việc tự lưu ký. Nhưng khi bạn tự lưu ký, bạn đặt toàn bộ niềm tin vào một chuỗi các quyết định kỹ thuật của người khác. Bạn tin vào nhà sản xuất chip. Bạn tin vào lập trình viên firmware. Bạn tin vào nhà phát hành ví. Bạn tin vào trình duyệt và trang web bạn dùng để kết nối. Đây không phải là một mối đe dọa từ ngoài hành tinh. Nó là sự phân tán của lòng tin trong một hệ thống mà chúng ta vẫn nghĩ là 'phi tập trung'. Một seed yếu trên blockchain trông giống hệt một seed mạnh. Đó là lý do vì sao không ai biết mình đang gặp nguy hiểm. Nếu ai đó hỏi tôi về máy tính lượng tử, tôi sẽ nói: đó là câu chuyện của 20 năm nữa. Nếu hỏi tôi về AI, tôi sẽ nói: tôi lo hơn về một gói npm bị nhiễm độc phát hành từ ba năm trước, vẫn nằm lặng lẽ trong mã nguồn của một dApp mà bạn dùng hàng ngày. Sự khác biệt giữa hai mối đe dọa này là một bên ở trong tương lai, một bên đã ở trong nhà. Tuần tới, tôi sẽ không tìm kiếm các tín hiệu on-chain để đánh giá độ an toàn của một ví lạnh. Tôi sẽ hỏi một câu khó hơn: quy trình phát hành firmware của bạn là gì? Ai có quyền sửa một dòng code? Và nếu một lỗi xảy ra, làm sao tôi biết? Đó là những câu hỏi không có biểu đồ nào trả lời được. Nhưng tôi tin rằng, giống như tôi đã học được từ những lần kiểm tra giao thức DeFi: dữ liệu không bao giờ nói dối. Chỉ có con người chọn không lắng nghe. Và lần này, tôi chọn lắng nghe tiếng động phát ra từ bên trong chuỗi cung ứng, thay vì tiếng vang của một con rối tên AI.

AI nguy hiểm hơn máy tính lượng tử? Dữ liệu từ vụ COLDCARD nói điều ngược lại

AI nguy hiểm hơn máy tính lượng tử? Dữ liệu từ vụ COLDCARD nói điều ngược lại

Giá thị trường

BTC Bitcoin
$80,737.2 +4.17%
ETH Ethereum
$2,508.15 +2.00%
SOL Solana
$101.59 +7.15%
BNB BNB Chain
$715.1 +2.14%
XRP XRP Ledger
$1.51 +1.85%
DOGE Dogecoin
$0.0923 +0.57%
ADA Cardano
$0.2251 +2.23%
AVAX Avalanche
$7.61 +1.75%
DOT Polkadot
$0.9102 +0.69%
LINK Chainlink
$11.78 +1.83%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$80,737.2
1
Ethereum
ETH
$2,508.15
1
Solana
SOL
$101.59
1
BNB Chain
BNB
$715.1
1
XRP Ledger
XRP
$1.51
1
Dogecoin
DOGE
$0.0923
1
Cardano
ADA
$0.2251
1
Avalanche
AVAX
$7.61
1
Polkadot
DOT
$0.9102
1
Chainlink
LINK
$11.78

🐋 Theo dõi cá voi

🔴
0xc018...c252
1 giờ trước
Chuyển ra
34,313 SOL
🔵
0xb1eb...5d0c
5 phút trước
Stake
2,225 ETH
🟢
0x0d49...aa7d
1 ngày trước
Chuyển vào
41,038 SOL

💡 Smart Money

0x8d54...0c33
Nhà đầu tư sớm
-$1.9M
64%
0x8606...33f2
Thợ đào DeFi hàng đầu
-$2.7M
80%
0xbdb5...c63e
Bot chênh lệch giá
+$1.4M
83%