Tweetsy

Giá thị trường

BTC Bitcoin
$64,524.9 -0.46%
ETH Ethereum
$1,909.7 -0.47%
SOL Solana
$72.95 -1.92%
BNB BNB Chain
$591.2 -1.25%
XRP XRP Ledger
$1.04 -3.09%
DOGE Dogecoin
$0.0688 -1.97%
ADA Cardano
$0.2018 +6.60%
AVAX Avalanche
$6.46 -3.16%
DOT Polkadot
$0.8245 -2.78%
LINK Chainlink
$8.22 +0.33%

Lịch sự kiện blockchain

{{年份}}
28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Công cụ

Tất cả →

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$64,524.9
1
Ethereum ETH
$1,909.7
1
Solana SOL
$72.95
1
BNB Chain BNB
$591.2
1
XRP Ledger XRP
$1.04
1
Dogecoin DOGE
$0.0688
1
Cardano ADA
$0.2018
1
Avalanche AVAX
$6.46
1
Polkadot DOT
$0.8245
1
Chainlink LINK
$8.22

🐋 Theo dõi cá voi

🟢
0x4596...d126
1 ngày trước
Chuyển vào
3,257,674 USDC
🔵
0x47f4...89c1
3 giờ trước
Stake
1,274,653 USDC
🟢
0x0342...dfa4
3 giờ trước
Chuyển vào
4,765.22 BTC
Kinh doanh

Ví lạnh Bitcoin: entropy thì mềm, lỗ hổng thì cứng

Bùi Hưng
Một ví lạnh có thể ký đúng về mặt mật mã nhưng sai hoàn toàn về entropy. Năm 2021, một thay đổi tích hợp trong firmware COLDCARD âm thầm chuyển luồng tạo seed từ bộ phát ngẫu nhiên phần cứng (TRNG) sang đường fallback phần mềm MicroPython. Năm năm sau, Coinkite mới công bố. Đây là một cuộc tấn công hạ cấp ngẫu nhiên — không phải hacker bên ngoài, mà chính code tự bắn vào chân mình. Tin tốt: chỉ ảnh hưởng một nhóm người dùng nhất định. Tin xấu: không ai đếm nổi số seed đã sinh trên đường fallback, và khuyến cáo chính thức là di dời toàn bộ tài sản. Đây không phải chuyện riêng của COLDCARD. Hãy hình dung ngăn xếp giữ khóa Bitcoin là một tòa nhà sáu tầng. Tầng một: tạo seed. Tầng hai: firmware và quy trình build. Tầng ba: xây dựng giao dịch. Tầng bốn: ký. Tầng năm: phần cứng. Tầng sáu: phục hồi. Hầu hết người dùng nghĩ "ví lạnh" là một khối đá nguyên khối. Thực tế, nó là sáu lớp phụ thuộc do nhiều bên khác nhau kiểm soát. BIP-39 đặt nền móng: toàn bộ an toàn của cụm từ gợi nhớ nằm trong entropy nguồn. Nếu entropy bị hạ cấp, cả tòa nhà đứng trên cát. Dựa trên kinh nghiệm audit của tôi — từ hợp đồng ICO 2017 đến checklist DeFi 15 bước — tôi có thể khẳng định: lỗ hổng chết người nhất không bao giờ nằm ở nơi bạn nhìn. Chúng nằm ở ranh giới giữa các lớp. Bài viết này không bàn về chip nào xịn hơn. Nó bàn về lý do ngành ví cứng đang bán cho bạn một câu chuyện sáu tầng, trong khi phần lớn kiểm toán chỉ soi một tầng. Tầng một — tạo seed: sự kiện COLDCARD mang tên gọi "Randomness Downgrade Attack". Bộ phát ngẫu nhiên phần cứng bị thay thế bằng bộ phát giả ngẫu nhiên trong phần mềm, mà không ai nhận ra. Coinkite gọi con số ảnh hưởng là "ước tính ban đầu" — tức chưa công bố độ dài entropy thực tế. Nếu entropy thực chỉ còn vài chục bit, brute-force là chuyện tính bằng ngày. Điểm mấu chốt: lỗi nằm ở tầng mã nguồn, nên quy trình reproducible build — thứ được cộng đồng coi là thánh giá — không thể phát hiện. Reproducible build chỉ chứng minh binary khớp với mã nguồn. Nó không chứng minh mã nguồn đúng. Toàn bộ véctơ tấn công nằm phía trước thánh giá đó. Tầng hai — chuỗi cung ứng: sự kiện Ledger Connect Kit. Kẻ tấn công phát hành thư viện npm độc hại, chiếm quyền kiểm soát ở bước phê duyệt trước khi người dùng tương tác. Tầng ba — dựng giao dịch: toàn bộ giả định an toàn dựa trên việc phần mềm hiển thị trung thực; khi thư viện nhiễm độc, màn hình nói dối. Ledger khẳng định phần lõi không bị xâm phạm, nhưng bề mặt tấn công đã lan đến lớp trung gian giữa dApp và ví. Bài học kỹ thuật: chuỗi tin cậy của bạn không dừng ở thiết bị trong túi. Nó kéo dài đến máy của lập trình viên, đến pipeline CI/CD, đến npm registry. Đây là mức APT — thứ mà mô hình đe dọa của người dùng cá nhân không bao gồm. Các giao thức DeFi tôi từng audit đều mắc căn bệnh: kiểm tra hợp đồng chính, bỏ quên dependency. Tầng bốn — ký: nghiên cứu Dark Skippy và dự án USENIX WOOT 2024. Hai kỹ thuật độc lập, cùng một nguyên lý: nhúng toàn bộ vật liệu seed vào hai chữ ký Bitcoin hợp lệ, hoặc vào mười chữ ký ECDSA. Thiết bị cách ly hoàn toàn vẫn có thể rò rỉ qua "khe gửi chữ ký". Vì sao nghiêm trọng? Vì Bitcoin xác minh tính hợp lệ toán học của chữ ký, không xác minh tính trung thực của quá trình tạo ra nó. Giao thức thấy mọi thứ đều bình thường. Không một nút nào trên mạng báo động. Trong các đợt audit, tôi luôn nói với khách: hợp đồng ICO thì code non, lỗi thì già. Với ví cứng, câu đó viết lại thành: chip thì chuẩn, logic thì bẩn. Tầng năm — phần cứng: nhóm Ledger Donjon tấn công chip EAL6+ của Tangem bằng laser fault injection. Chi phí: 250.000 đô la cho thiết bị, trình độ kỹ sư hàng đầu, và hàng trăm giờ phân tích. Đây là cuộc tấn công cấp quốc gia, không phải mối đe dọa phổ biến. Nhưng nó phơi bày một ngụy biện: chứng nhận EAL6+ đánh giá một con chip tách rời, trong khi kẻ tấn công tấn công hệ thống — chip cộng firmware, cộng quy trình, cộng con người. Tầng sáu — phục hồi: Ledger Recover yêu cầu xác minh danh tính và chia sẻ khóa cho bên lưu trữ. Không phải tấn công, nhưng mỗi bên tham gia là một bề mặt tấn công mới. Thêm một thành phần vào chuỗi tin cậy, thêm một cánh cửa cho kẻ xấu. Điểm mấu chốt: không có công tắc an toàn duy nhất. An toàn là tính chất nổi của toàn bộ hệ thống, không phải của một con chip. Tôi đã nói điều này trong các báo cáo audit DeFi, và nó đúng nguyên văn cho ví cứng. Trong một cuộc audit chuẩn, tôi không dừng ở mã nguồn chính. Tôi soi dependency, soi quy trình build, soi mô hình đe dọa, soi cả cách khôi phục khóa. Nhưng phần lớn báo cáo ví cứng trên thị trường chỉ trả lời một câu: chip có an toàn không. Giống như kiểm tra một móng cọc rồi ký vào cả tòa nhà. Nhưng phần phe bò có lý, và bài viết gốc bỏ qua điều đó. Thứ nhất: Bitcoin vẫn chạy đúng thiết kế. Toàn bộ sự kiện — COLDCARD, Ledger, Dark Skippy — không vi phạm bất kỳ một luật giao thức nào. Sự tách biệt giữa lớp giao thức và lớp quản lý khóa là có thật. Mạng không tổn hại; tài sản chỉ tổn hại khi người nắm khóa yếu kém. Thứ hai: AI đang bị thổi phồng trong câu chuyện này. Coinkite mô tả AI chỉ là "con đường giả định", và chính công cụ rà soát hỗ trợ AI của họ đã không tìm ra lỗi. Đây là dữ liệu phản chứng: AI là máy gia tốc tiềm năng, không phải mối đe dọa đã kiểm chứng. Kẻ thù đã kiểm chứng là chuỗi cung ứng — nó xảy ra thật, nó gây thiệt hại thật, nó không cần AI. Thứ ba: đừng vứt ví lạnh. Lạnh là điều kiện cần, không phải điều kiện đủ. Nhưng nóng còn tệ hơn. Hãy chuyển từ niềm tin mù sang quy trình kiểm chứng. Ngành ví cứng cần một khung kiểm toán chuẩn hóa — giống như tôi từng xây cho DeFi: công bố nguồn entropy, quy trình build, danh sách phụ thuộc và cảnh báo khi ranh giới giữa các tầng bị thay đổi. Câu hỏi không phải "ví của bạn có chip EAL6+ không". Câu hỏi là: làm sao bạn biết seed của bạn thực sự ngẫu nhiên? Nếu bạn không trả lời được, bạn không sở hữu Bitcoin của mình. Bạn chỉ đang thuê nó từ chuỗi tin cậy của người khác.

Ví lạnh Bitcoin: entropy thì mềm, lỗ hổng thì cứng

Ví lạnh Bitcoin: entropy thì mềm, lỗ hổng thì cứng

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x8189...7ea7
Thợ đào DeFi hàng đầu
+$4.8M
95%
0x6275...9608
Nhà giao dịch on-chain dày dặn
+$2.5M
86%
0x2cab...f3e0
Bot chênh lệch giá
+$4.0M
86%