Ví cứng | ba thứ nó chặn, ba thứ nó không, ký mù, cách cất cụm từ, mất máy phải làm gì
Ví cứng không chặn được kẻ rút sạch ví. Nó cô lập một chiếc khóa và ký ngay bên trong, nên nó trả lời cho trộm chứ không trả lời cho sự đồng ý, và ví thật ra là cụm từ khôi phục, 12 hoặc 24 từ đứng sau nó, chứ không phải cái máy trong tay bạn.
| Câu hỏi | Trả lời ngắn |
|---|---|
| Thiết bị này làm gì? | Tạo khóa riêng ngay trong chip của nó và ký ngay trong đó. Thứ đi ra là chữ ký, khóa thì không đi ra. |
| Nó chặn được gì? | Ba thứ: máy nhiễm mã độc đọc khóa, địa chỉ nhận bị tráo, và các nỗ lực rút khóa từ xa. |
| Nó không chặn được gì? | Ba thứ khác: quyền bạn tự phê duyệt, chữ ký trên dữ liệu không giải mã được, và cụm từ bạn tự gõ ở đâu đó. |
| Mất thiết bị thì sao? | Coin vẫn nguyên. Coin nằm trên blockchain, và cùng những tài khoản đó quay lại trên máy mới. |
| Vậy thứ gì tuyệt đối không được mất? | Cụm từ khôi phục, danh sách có thứ tự gồm 12 hoặc 24 từ mà mọi khóa được tính ra từ đó. |
| Vậy có an toàn hơn không? | Loại rủi ro đổi chỗ. Rủi ro mất khóa giảm xuống, trách nhiệm về thứ bạn ký và nơi cất giấy tăng lên. |
1. Mở hộp, khởi tạo, chép cụm từ, chuyển lần đầu
2. Ba thứ nó chặn và ba thứ đi thẳng qua
3. Đọc địa chỉ trên máy, và đọc hết cả địa chỉ
4. Nhìn thấy màn hình xác nhận không phải là đã đọc nó
5. Một quyền sống lâu hơn giao dịch tạo ra nó
6. Thiết bị không phải là ví, và điều đó đổi mọi tai nạn
7. Hai rủi ro kéo về hai hướng ngược nhau
8. Những gì phải đúng khi chiếc hộp về tới tay
9. Tiếp cận vật lý là thật và có một câu trả lời cụ thể
10. Dịch vụ sao lưu tùy chọn đổi thứ bạn đang tin
11. Chuyển vào được không có nghĩa là chuyển đi được
12. Những thứ thiết bị hoàn toàn không đụng tới
13. Câu hay nghe và câu tài liệu thật sự viết
14. Nhận định của tôi sau khi đọc tài liệu cạnh nghiên cứu
Gần như mọi bài viết về thiết bị này đều mở đầu bằng thứ nó bảo vệ, mà đó là nửa nhỏ hơn của câu chuyện và cũng là nửa khiến người ta gặp rắc rối. Phần bảo vệ thì hẹp và có thật: một khóa riêng tạo ra bên trong chip, không rời khỏi đó, và ký ngay trong đó. Phần bỏ ngỏ là mọi thứ nằm sau cái xác nhận của chính bạn, và đó mới là nơi số dư tự quản biến mất trên thực tế. Bên dưới là đường ranh giới ấy, lấy từ trang bảo mật của chính các hãng và từ nghiên cứu đã công bố, kèm dữ kiện thứ hai sắp xếp lại cả chủ đề khi bạn chấp nhận nó. Thiết bị thay được. Những từ nó sinh ra thì không.

1. Mở hộp, khởi tạo, chép cụm từ, chuyển lần đầu
Cách dễ hiểu nhất là đi theo đúng trình tự mà bạn sẽ gặp: mở hộp, khởi tạo, chép cụm từ, rồi chuyển tiền lần đầu. Mỗi bước quyết định một thứ khác nhau, và phần lớn tai nạn xảy ra vì người ta đảo thứ tự hoặc bỏ qua một bước.
Bước mở hộp quyết định thiết bị có phải của bạn hay không. Bước khởi tạo quyết định cụm từ sinh ra trong tay ai. Bước chép quyết định bạn còn đường về hay không. Bước chuyển tiền lần đầu quyết định bạn có hiểu màn hình xác nhận hay chỉ bấm cho xong.
Việc duy nhất mà thiết bị làm
Bỏ hết phần quảng cáo đi thì công việc của nó gói trong một câu. Thiết bị tạo khóa riêng bên trong chip của mình, giữ nó ở đó, và ký cũng ở trong đó. Thứ chạy ngược ra dây cáp là một giao dịch đã ký. Khóa riêng không bao giờ ra khỏi chip.
Nhờ vậy một chiếc máy tính nhiễm mã độc không còn là dấu chấm hết. Mã độc ghi lại từng phím bạn gõ mà chẳng lấy được gì, vì thứ bí mật nó tìm chưa từng nằm trên máy đó. So sánh với ví phần mềm trên điện thoại, nơi khóa được mã hóa ngay trong thiết bị mà bạn cũng dùng để lướt web, tải ứng dụng và nhận tin nhắn.
Màn hình là nửa còn lại của thiết kế
Chỉ cô lập khóa thôi thì giá trị thấp hơn nhiều, vì vẫn phải có ai đó nói cho bạn biết bạn sắp cho phép điều gì, mà cái máy nói với bạn lại chính là thứ bạn không còn tin. Vì thế thiết bị hiển thị địa chỉ nhận và số tiền trên màn hình của chính nó. Một số hãng nói rõ rằng chip bảo mật có chứng nhận là thứ vẽ ra màn hình đó, và đấy là lý lẽ của họ khi khẳng định các giá trị không bị đổi trên đường đi.
Từ đó rút ra hai điều, và cả hai thuộc về thói quen chứ không phải công nghệ. Bước xác nhận không phải thủ tục, nó là mô hình bảo mật đang đặt câu hỏi cho bạn. Và nếu bạn xác nhận mà không đọc, bạn đã mua phần cô lập rồi vứt bỏ phần kiểm tra, tức là một nửa số tiền đã trả.
2. Ba thứ nó chặn và ba thứ đi thẳng qua
Bây giờ đến phần thiết bị không chặn, và đây là chỗ tiền thật sự biến mất. Ai đó kết nối ví cứng vào một bản sao của trang họ định vào, bấm qua một yêu cầu, xác nhận trên màn hình nhỏ, và trong một phút token không còn nữa. Thiết bị chạy hoàn hảo. Người ta bảo nó ký một quyền và nó ký một quyền.
Ví cứng bảo vệ một chiếc khóa. Nó không giám sát quyết định của bạn. Các hãng viết đúng như vậy trong trang bảo mật của họ, và ranh giới đó cho bạn biết khoản mua này giải quyết nỗi lo nào và để nguyên nỗi lo nào.
Ba thứ nó chặn, ba thứ nó không
Đếm phía chặn trước. Việc rút khóa từ một máy đã nhiễm. Bộ nhớ tạm tráo địa chỉ nhận. Các nỗ lực moi bí mật từ xa. Cả ba đều là tấn công nhắm vào khóa, và một chiếc khóa không rời khỏi chip là câu trả lời trọn vẹn cho cả ba.
Giờ đến ba thứ nó không chặn. Một quyền token bạn đã phê duyệt. Một chữ ký trên dữ liệu mà ví không giải mã được. Một cụm từ khôi phục bạn đã gõ ở đâu đó. Cả ba đều là yêu cầu do chính bạn xác nhận, và ranh giới nằm ở đó chứ không nằm ở độ tinh vi của cuộc tấn công.
| Tình huống | Thiết bị có chặn không? | Thứ thật sự chặn được |
|---|---|---|
| Mã độc trên máy đi tìm khóa | Có | Khóa không ra khỏi chip nên trên máy chẳng có gì để lấy |
| Bộ nhớ tạm tráo địa chỉ nhận | Có, với một điều kiện | Đọc địa chỉ trên màn hình thiết bị, đừng đọc trên màn hình máy tính |
| Bạn ký một quyền trên trang nhái | Không | Thu hồi quyền và từ chối thứ mình chưa đọc |
| Bạn duyệt dữ liệu mà ví không giải mã được | Không | Nhận ra trạng thái đó và dừng lại |
| Bạn gõ cụm từ vào một khung chat hỗ trợ | Không | Không bao giờ gõ cụm từ ở đâu ngoài máy đang khôi phục |
| Bạn làm mất thiết bị hoặc nó hỏng | Không liên quan | Cụm từ khôi phục, khôi phục sang máy mới |
| Bạn mất cụm từ mà không có bản chép nào | Không | Không có gì cả. Đường đi kết thúc ở đó |
| Có người cầm thiết bị của bạn một lúc lâu | Tùy đời máy | Passphrase, một chuỗi thêm chỉ bạn biết, và chỗ bạn cất máy |
| Sàn chặn lệnh rút của bạn | Không liên quan | Đó là vấn đề khác, trên một số dư khác |
3. Đọc địa chỉ trên máy, và đọc hết cả địa chỉ
Thói quen hữu ích nhất mà thiết bị mở ra thì mô tả rất chán và bỏ qua rất dễ. Trước khi xác nhận, hãy đọc địa chỉ nhận trên màn hình thiết bị, không phải trên cửa sổ máy tính. Toàn bộ thiết kế hướng về đúng một hành động đó.
Mối đe dọa mà nó trả lời thì cũ mà vẫn hiệu quả. Mã độc bộ nhớ tạm nằm im, chờ một chuỗi trông giống địa chỉ được sao chép, rồi thay bằng địa chỉ của kẻ viết ra nó. Bạn dán, ô nhập trông đã đầy, bạn gửi. Không có gì bất thường trong thao tác dán, vì thao tác dán quả thật không có gì bất thường.
Đối chiếu một phần thì không phải đối chiếu
Đây là chỗ người ta tự trả lại lớp bảo vệ. Địa chỉ dài nên hình thành thói quen liếc bốn ký tự đầu rồi bấm xác nhận. Nghiên cứu công bố về nhóm tấn công này, công trình EthClipper, đã chứng minh phản ứng hiển nhiên của phía tấn công: tra một kho địa chỉ dựng sẵn và đưa ra địa chỉ trông giống bản gốc nhất. Trùng vài ký tự đầu là thứ rẻ tiền để tạo ra.
Vậy cách đối chiếu sống sót trước kẻ tấn công có động cơ là ba điểm. Năm ký tự đầu, năm ký tự cuối, và một cụm ở giữa. Mất vài giây, và đó là khác biệt giữa kiểm tra thật với nghi thức cho có. Ví dụ nếu tuần trước bạn đã lưu một địa chỉ, hãy so với bản bạn tự lưu chứ đừng so với thứ trang web tự điền hộ.
Một sự cố trông giống nhưng nguyên nhân khác: địa chỉ trên màn hình khớp vì đúng là địa chỉ của bạn, mà coin vẫn rơi vào chỗ khó lấy. Đó là chuyện gửi nhầm mạng, và với người quen chuyển USDT qua TRC20 rồi thỉnh thoảng đổi sang mạng khác thì đây là cái bẫy hay gặp nhất.
4. Nhìn thấy màn hình xác nhận không phải là đã đọc nó
Giờ đến phần khó chịu, và cũng là lý do phần trước có thể nói như vậy. Nhìn màn hình thiết bị và hiểu màn hình thiết bị là hai chuyện khác nhau, và khoảng trống giữa chúng có tên riêng.
Ký mù xảy ra khi ví không đọc được giao dịch mà nó đang yêu cầu bạn cho phép. Một lệnh gửi coin thông thường giải mã sạch sẽ nên bạn thấy địa chỉ và số tiền. Một lệnh gọi hợp đồng có thể không giải mã được, và khi đó thứ hiện lên màn hình là dữ liệu không đọc nổi, nên bấm xác nhận nghĩa là đồng ý với một việc chưa ai nói cho bạn biết là việc gì.
Ba lần cố sửa, và mỗi lần dừng ở đâu
Hệ sinh thái đã cải thiện dần. EIP-712 biến chuỗi thập lục phân thành các trường có cấu trúc, đọc được, và đó là bước tiến thật nhưng vẫn chưa phải lời giải, vì mọi trường kỹ thuật đổ vào cùng lúc với trường quan trọng và trường quan trọng bị chôn mất. Ký rõ ràng đi xa hơn: thiết bị phân tích nội dung và hiển thị một nhóm trường được chọn, nên màn hình nói bằng ngôn ngữ thường rằng giao dịch làm gì.
Điểm gài nằm trong tài liệu của chính nhà cung cấp. Ký rõ ràng cho một hợp đồng cụ thể đòi hỏi có bản mô tả tương ứng trong một sổ đăng ký. Chỗ nào không có, trình ký quay về ký mù. Nghĩa là chất lượng màn hình xác nhận của bạn phụ thuộc vào việc có ai đó chuẩn bị sẵn cho đúng hợp đồng bạn đang tương tác hay không, và bạn biết điều đó đúng lúc phải quyết định.
| Màn hình trước mặt | Nó hiện gì | Nó không nói được gì | Bạn kiểm gì |
|---|---|---|---|
| Gửi coin | Địa chỉ nhận, số tiền, phí | Địa chỉ đó là của ai | Địa chỉ ở đầu, cuối và giữa |
| Phê duyệt token | Địa chỉ hợp đồng và hạn mức, có thể là không giới hạn | Hợp đồng đó sẽ làm gì với quyền ấy | Hạn mức, hợp đồng, và bạn vào trang bằng đường nào |
| Gọi hợp đồng không giải mã được | Dữ liệu thô và một mã định danh hàm | Hậu quả của việc bấm xác nhận | Rằng đây chính là ký mù, và có nên từ chối không |
| Ký một thông điệp | Một chuỗi chữ hoặc danh sách trường | Chữ ký đó sau này dùng ở đâu | Trang nào yêu cầu và các trường tên là gì |
Tất cả những điều này không khiến thiết bị vô dụng khi làm việc với hợp đồng. Nó chỉ khiến lời khuyên trung thực dài hơn lời khuyên phổ biến, vốn dừng ở chỗ hãy mua ví cứng. Bản đúng nói thêm: và hãy học cách nhận ra màn hình đang không nói gì với bạn.
5. Một quyền sống lâu hơn giao dịch tạo ra nó
Phê duyệt xứng đáng có phần riêng. Nó là cơ chế đứng sau phần lớn các ví tự quản bị rút sạch, và là trường hợp rõ nhất của việc thiết bị làm đúng phận sự trong khi bạn vẫn mất tiền.
Để một hợp đồng chuyển token thay bạn, bạn cấp quyền trong một giao dịch riêng. Quyền đó ở lại. Nó không bị tiêu hết bởi lệnh hoán đổi bạn định làm, không tự hết hạn, và nằm trên chuỗi cho tới khi có thứ gì đó gỡ nó đi. Cấp quyền không giới hạn cho một hợp đồng độc hại thì việc rút sạch có thể xảy ra sau vài phút hoặc sau vài tuần, vào lúc kẻ tấn công thấy tiện.
Vì sao phần cứng không giúp được ở đây
Vì chẳng có gì bị đánh cắp. Một khóa hợp lệ tạo ra chữ ký hợp lệ cho một giao dịch mà chủ sở hữu đã xác nhận. Mọi mảnh của mô hình bảo mật đều chạy đúng như thiết kế. Các hãng diễn đạt gần như vậy trong hướng dẫn của họ: thiết bị ngăn kẻ tấn công lấy khóa của bạn, và nó không thu hồi phê duyệt mà bạn đã cấp quyền.
Biện pháp đối phó nằm ở tầng trên, tại rà soát và thu hồi phê duyệt token, và nên làm theo lịch chứ không phải sau khi có chuyện. Hai cửa vào chiếm phần lớn các chữ ký kiểu này: một trang nhận thưởng mà bạn được bảo là mình có phần, nói ở phân biệt airdrop thật với ví bị rút sạch, và một tài khoản hỗ trợ nhắn cho bạn trước, nói ở lừa đảo crypto được dựng thế nào.
Nếu chuyện đã xảy ra rồi, có lấy lại được tiền bị lừa không đi qua phần thực tế trước khi bạn tốn thêm tiền để đuổi theo. Còn nếu thứ lộ ra là cả cụm từ chứ không phải một quyền lẻ, mức khẩn cấp khác và đồng hồ chạy khác: phải làm gì khi lộ cụm từ khôi phục.

6. Thiết bị không phải là ví, và điều đó đổi mọi tai nạn
Đây là câu sắp xếp lại toàn bộ chủ đề. Coin của bạn không nằm trong thiết bị. Chúng là các bản ghi trên blockchain, còn thiết bị giữ chiếc khóa cho phép thay đổi các bản ghi ấy. Cho nên thiết bị không phải là ví. Ví là cụm từ khôi phục, còn thiết bị chỉ là một cách dùng nó và có thể thay thế.
Đưa câu đó qua những tai nạn người ta gặp thật thì chúng thôi đáng sợ.
| Bạn mất gì | Tài sản ra sao | Bạn làm gì |
|---|---|---|
| Mất thiết bị | Không sao | Khôi phục cụm từ sang máy khác. Máy cũ vẫn khóa sau lớp mã PIN |
| Quên mã PIN | Không sao | Để máy tự xóa, khôi phục bằng cụm từ, đặt mã PIN mới |
| Thiết bị hỏng | Không sao | Khôi phục sang máy thay thế, và không cần cùng hãng |
| Mất cụm từ, không có bản chép nào | Mất đường vào | Ở đây không có bước tiếp theo |
| Cụm từ bị người khác biết | Nguy hiểm ngay lúc này | Tạo ví mới và chuyển tài sản sang |
| Quên passphrase | Chỉ mất ví ẩn đó | Cũng không có bước tiếp theo. Cụm từ đúng vẫn không mở được |
Gõ sai mã PIN là một lớp phòng thủ, và con số tùy sản phẩm
Mã PIN độc lập với bản sao lưu, nên quên nó tốn một lần khôi phục chứ không tốn tài sản. Số lần gõ sai được phép là con số theo từng sản phẩm và nên ghi kèm tên hãng: máy Ledger tự đưa về mặc định nhà máy sau ba lần nhập sai, Trezor Safe 7 sau mười lần, còn các đời Trezor khác sau mười sáu lần. Cả ba đều kết thúc ở trạng thái trắng và cụm từ đưa mọi thứ trở lại. Việc tự xóa đó cũng là lý do một thiết bị bị mất không phải cánh cửa mở, vì không ai có số lần thử vô hạn.
Nhà sản xuất không phải thứ bạn phụ thuộc
Cụm từ là danh sách có thứ tự gồm 12 đến 24 từ lấy từ một danh sách cố định 2.048 từ, tức quy ước BIP-39. Cùng những từ đó luôn tính ra cùng những khóa, nên ví tạo bằng máy của hãng này khôi phục được bằng máy của hãng khác. Ý nghĩ rằng công ty đóng cửa thì coin đi theo không đứng vững trước dữ kiện này.
Một cảnh báo đi kèm ngay dữ kiện đó, và các hãng viết thẳng: đừng gõ cụm từ của ví cứng vào một ví phần mềm để kiểm tra thứ gì. Làm vậy là đưa bí mật lên một máy có kết nối internet, đúng thứ mà cụm từ sinh ra trong thiết bị để tránh.
Khôi phục xong mà số dư hiện 0
Màn hình đó gây hoảng và gần như luôn là chuyện hiển thị. Đường dẫn dẫn xuất là nhánh của cây khóa mà ứng dụng đang đọc, và nhánh khác nhau sinh ra địa chỉ hoàn toàn khác nhau từ cùng một cụm từ. Bitcoin dễ thấy nhất: một đường sinh địa chỉ bắt đầu bằng 1, đường khác sinh bc1q, đường khác nữa sinh bc1p, và không đường nào sai. Ứng dụng đọc nhầm nhánh sẽ báo 0 một cách thành thật. Hãy dán một địa chỉ bạn đã biết vào trình duyệt khối, nếu số dư nằm ở đó thì thứ cần chỉnh là đường dẫn hoặc chỉ số tài khoản.
7. Hai rủi ro kéo về hai hướng ngược nhau
Cất cụm từ là chỗ người mới nhận lời khuyên mâu thuẫn, và mâu thuẫn đó là thật chứ không phải cẩu thả. Hai rủi ro kéo về hai hướng ngược nhau và không cách sắp xếp nào hạ được cả hai.
Tăng số bản chép thì khả năng mất đường vào giảm còn khả năng có người tìm thấy một bản tăng. Dồn tất cả vào một chỗ giấu thì đánh đổi lật ngược. Chụp ảnh cụm từ hoặc đưa lên đám mây là làm cả hai việc có hại cùng lúc: vừa thêm một bản chép, vừa đặt nó ở nơi với tới được từ internet.
| Cách cất | Rủi ro mất | Rủi ro bị lấy | Thứ còn lại chưa giải quyết |
|---|---|---|---|
| Một tờ giấy, một chỗ | Cao | Thấp | Cháy, nước, chuyển nhà, người nhà không biết tờ giấy đó là gì |
| Nhiều bản, nhiều chỗ | Thấp | Cao hơn | Nhớ cái nào ở đâu và còn ai chạm tới được |
| Tấm kim loại | Thấp | Tùy chỗ cất | Chi phí và khắc sai một từ |
| Ảnh chụp, đám mây, tin nhắn | Thấp | Rất cao | Một tài khoản bị chiếm là kết thúc |
| Bật thêm passphrase | Tăng | Giảm | Quên passphrase thì không sửa được |
| Dịch vụ sao lưu tùy chọn | Giảm | Đổi bản chất | Xác minh danh tính và bên giữ mảnh bước vào |
Passphrase là bí mật thứ hai, kèm cách hỏng thứ hai
Một passphrase là chuỗi thêm ghép với cụm từ khôi phục để sinh ra một ví ẩn riêng, và không được lưu trong máy. Hai điểm khiến người ta bất ngờ. Gõ sai thì không ai báo là sai, máy mở ra một ví khác và rỗng, vì passphrase nào cũng hợp lệ và mỗi chuỗi sinh ra tài khoản của riêng nó. Còn quên thì tài liệu nói thẳng: không có cách khôi phục đáng tin và nhà sản xuất không giúp được.
Nó là câu trả lời mạnh nhất trước người đang giữ cả thiết bị lẫn giấy của bạn, và cùng lúc là một điểm hỏng mới nằm trong trí nhớ bạn. Một lựa chọn có giá thật, không phải cái nút bật lên vì diễn đàn bảo thế.
8. Những gì phải đúng khi chiếc hộp về tới tay
Khoảnh khắc rủi ro nhất trong đời một chiếc ví cứng là giờ đồng hồ bạn thiết lập nó. Phần đời còn lại có thiết kế bảo vệ. Riêng lúc thiết lập thì chỉ có việc bạn có để ý hay không bảo vệ.
Một quy tắc phủ gần hết: máy phải đến tay bạn khi chưa khởi tạo, và cụm từ phải sinh ra lần đầu trong tay bạn. Tài liệu của hãng không kèm sẵn từ nào và cũng không kèm mã PIN. Nếu các từ đã được điền sẵn, máy đó đã đi qua một lần thiết lập không phải của bạn, và người làm việc đó nhìn thấy đúng số dư mà bạn nhìn. Chuyện này từng được bán ra như thế, với cụm từ kèm theo rất tử tế, nên cả hai hãng lớn đều đăng cảnh báo về máy đã qua tay.
| Thứ bạn đang thấy | Nghĩa là gì | Làm gì |
|---|---|---|
| Các từ đã viết sẵn trên thẻ giấy | Ai đó đã khởi tạo rồi | Không dùng |
| Người bán nói cho bạn mã PIN | Cùng kết luận, bằng đường khác | Không dùng |
| Số lượng từ khác với mô tả của sản phẩm | Hàng giả hoặc luồng thiết lập bị can thiệp | Không dùng và liên hệ hãng |
| Hộp móp hoặc có dấu bóc | Có thể đã xảy ra chuyện trên đường vận chuyển | Hỏi trước khi khởi tạo, đừng hỏi sau |
| Kiểm tra chính hãng thất bại trên ứng dụng chính thức | Máy không xác thực được với nhà sản xuất | Dừng ở đó |
| Máy cũ hoặc bán lại | Một cụm từ trước đó có thể vẫn đang kiểm soát | Tự xóa máy và tạo cụm từ mới |
Các bước kiểm tra và câu hỏi mà mỗi bước trả lời
Thiết lập có bước kiểm tra chính hãng, tức máy chứng minh với ứng dụng của hãng rằng nó đúng là thứ nó nói. Một số sản phẩm còn cho kiểm tra mã băm firmware, trả lời câu hỏi khác: không phải phần cứng có thật hay không, mà phần mềm bên trong có đúng bản đã công bố hay không. Và cập nhật firmware phải qua mã PIN, nên người cầm máy trong tay không lặng lẽ cài bản của họ được.
Không cần căng thẳng với đoạn này. Mua qua kênh chính thức, từ chối máy đến tay đã khởi tạo sẵn, chạy bước kiểm tra mà ứng dụng đưa ra, và tự tay viết các từ. Ở nơi hàng thường về qua nhiều khâu trung gian, điểm cuối cùng đáng giá hơn giá tiền: thứ bạn xác minh là cụm từ sinh ra cùng bạn, chứ không phải cái hộp.
9. Tiếp cận vật lý là thật và có một câu trả lời cụ thể
Tiếp cận vật lý thuộc danh sách mối đe dọa, và đây là chỗ dễ mất sự trung thực về cả hai phía. Nói quá lên thì thiết bị nghe như vô dụng. Nói nhẹ đi thì nó nằm lại trong ngăn kéo khách sạn.
Nghiên cứu đã công bố thì cụ thể. Một nhóm bảo mật cho thấy trên các đời máy cũ dựng quanh vi điều khiển đa dụng, việc làm nhiễu điện áp cấp nguồn đúng thời điểm khi khởi động có thể vượt qua lớp chống đọc và lấy ra hạt giống đã mã hóa. Việc đó cần cầm máy trong tay khoảng mười lăm phút và thiết bị rẻ tiền, và không làm từ xa được. Hãy coi các con số đó thuộc về nghiên cứu ấy trên những đời máy ấy, chứ không phải phán quyết cho thứ đang bán hôm nay.
Hai câu trả lời, mỗi bên một
Phía nhà sản xuất trả lời bằng phần cứng. Các sản phẩm sau này dùng phần tử bảo mật có chứng nhận, là chip thiết kế để chịu đúng nhóm tấn công vật lý này, và một đời máy hiện hành dùng hai chip như vậy cùng lúc để xác minh mã PIN. Phía người dùng thì câu trả lời đã có sẵn: chính nghiên cứu đó ghi rằng tấn công không ăn thua nếu bật passphrase BIP-39, vì các từ moi được từ chip khi ấy không đủ để tính ra tài khoản.
Phần đọng lại rất gọn. Thời gian máy nằm trong tay người khác là biến số thật, chip mới làm nó nhỏ đi, và passphrase trả lời trực tiếp cho nó với cái giá đã mô tả ở trên.
10. Dịch vụ sao lưu tùy chọn đổi thứ bạn đang tin
Một số hãng bán dịch vụ sao lưu tùy chọn. Nên hiểu nó bằng cơ chế chứ đừng coi như bài kiểm tra lòng trung thành, vì nó đổi thứ bạn đang tin chứ không đổi độ mạnh của cái gì.
Cơ chế, theo mô tả của chính công ty cung cấp: phần tử bảo mật tạo một bản sao đã mã hóa của phần entropy đứng sau cụm từ, chia thành ba mảnh và gửi mỗi mảnh qua một kênh riêng tới một công ty khác ở một quốc gia khác. Một mảnh đứng riêng thì vô dụng. Khôi phục đòi xác minh danh tính, sau đó hai trong ba mảnh được ghép lại ngay trên máy của bạn với sự đồng ý rõ ràng của bạn.
Thứ dịch chuyển khi bạn bật nó
Trước đó, câu trả lời cho ai có thể dựng lại ví của bạn chỉ có một mục: người đang giữ giấy của bạn. Sau đó danh sách dài ra, vì xác minh danh tính và việc các bên giữ mảnh tiếp tục hoạt động đều bước vào đó. Đối trọng là kiểu hỏng thật sự phá phần lớn số dư tự quản, tức cụm từ bị mất chứ không phải bị lấy, nay có đường quay về.
Hai điều nên nói thẳng. Nó là tùy chọn, nên không bật thì cấu trúc cũ giữ nguyên. Và lựa chọn không phải giữa an toàn với không an toàn, mà giữa hai danh sách khác nhau những người bạn đang phụ thuộc. Câu trả lời của bạn tùy vào việc bạn dễ bị lấy mất hơn hay dễ làm mất một tờ giấy hơn.

11. Chuyển vào được không có nghĩa là chuyển đi được
Có một bức tường thực tế chặn gần như tất cả mọi người ở bước đầu tiên sang tự quản, và nó chẳng liên quan gì tới bảo mật. Đưa token vào máy thì dễ. Đưa chúng đi tiếp thì cần một thứ người ta hay quên mang theo.
Bạn trả phí bằng đồng tiền gốc của chính mạng đó. Chuyển stablecoin sang Ethereum thì cần có ETH trong cùng chiếc ví trước khi bất cứ thứ gì đi ra được. Chuyển token trên Tron thì cần TRX. Token không tự trả phí chuyển của chính nó, nên một chiếc ví số dư lớn mà không có đồng gốc là chiếc ví bạn nhìn được mà không dùng được. Cách tính đó ra sao, và vì sao số tiền bạn gửi không nằm trong công thức, có ở phí mạng và gas giải thích rõ.
Lần chuyển đầu tiên và thứ hay hỏng trong đó
Giả sử bạn rút coin khỏi sàn lần đầu. Ba thứ gây hoảng và không thứ nào là tấn công. Mạng chọn ở sàn phải là mạng mà ví nhận đang theo dõi. Số xác nhận mất đúng thời gian mà chuỗi cần, nên số dư chưa hiện thường là khoản nạp chưa được ghi có chứ không phải mất tiền. Và đồng gốc phải có sẵn trước khi bạn cần đến nó.
Cũng nên biết đi và về là hai chuyến. Đổi thứ bạn đang giữ ra tiền mặt thường phải gửi ngược lại một sàn, kèm phí và thời gian chờ ở cả hai chiều. Với người quen bán qua P2P thì mỗi chặng thêm vào đều là thời gian, và thời gian thì đắt đúng lúc đang vội. Đó không phải lý do bỏ qua tự quản. Đó là lý do người ta tách hai việc, để thứ dùng để mua bán ở nơi mua bán và thứ dùng để giữ ở nơi giữ.
12. Những thứ thiết bị hoàn toàn không đụng tới
Cũng nên nói chính xác về giới hạn theo chiều ngược lại. Ví cứng không đụng tới số dư bạn để trên sàn, một lệnh rút bị tạm dừng, một vụ mất khả năng chi trả, một giao dịch giữa hai người mà bên kia không trả tiền, hay một vị thế đơn giản là lỗ. Nó chỉ đổi cách một nhóm tài sản được giữ: nhóm chỉ dịch chuyển khi khóa của bạn ký.
Ba chỗ để giữ, và cả ba hỏng theo cách khác nhau
| Số dư nằm ở đâu | Ai giữ khóa | Nó gỡ cho bạn thứ gì | Nó vỡ ở đâu | Đường quay lại |
|---|---|---|---|---|
| Tài khoản sàn | Sàn | Máy của bạn nhiễm mã độc, và bạn làm mất giấy của mình | Rủi ro đối tác, vì số dư là một khoản phải đòi. Bị chiếm tài khoản. Lệnh rút bị giữ | Qua quy trình của sàn và có người để hỏi |
| Ví phần mềm trên điện thoại | Bạn, trong một thiết bị có kết nối | Việc phụ thuộc vào một sàn còn hoạt động | Thiết bị bị chiếm, phê duyệt độc hại, thói quen sao lưu | Cài lại và khôi phục bằng cụm từ |
| Ví cứng | Bạn, trong một chip cô lập | Rút khóa, tráo địa chỉ, trộm từ xa | Thứ bạn xác nhận, tiếp cận vật lý, thói quen sao lưu | Khôi phục cụm từ sang máy khác |
Hàng đầu tiên đáng đọc chậm. Con số trên màn hình sàn là một bản ghi trong cơ sở dữ liệu của một công ty, thể hiện thứ họ nợ bạn. Khi công ty còn chạy, khác biệt đó không hiện ra. Khi họ ngừng chạy, khác biệt đó thành thứ duy nhất quan trọng, và đó là nội dung của sàn sập thì coin của tôi ra sao. Sập là chuyện hiếm; thứ xảy ra thường xuyên là hai phiên bản nhỏ hơn của cùng sự phụ thuộc, tài khoản sàn bị hack và lệnh rút bị đóng băng.
Vì thế gần như ai cũng dùng cả hai. Thứ cần mua, bán hay đổi ra tiền mặt thì đi qua sàn, còn thứ định để yên thì không cần nằm ở đó. Làm sao biết sàn có uy tín là danh sách kiểm cho phía đó, và so sánh các sàn đi qua phí và quy định tài khoản. Nếu bạn vẫn đang ở bước đầu, cách bắt đầu với tiền mã hóa đứng trước tất cả những thứ này.
Binance
Bybit
OKX
Tiết lộ liên kết tiếp thị: một số liên kết là liên kết đối tác. Chúng tôi có thể nhận hoa hồng mà bạn không tốn thêm chi phí. Đây không phải là lời khuyên đầu tư.
13. Câu hay nghe và câu tài liệu thật sự viết
Có sáu câu hay được nhắc lại về những thiết bị này. Câu nào cũng sai, hoặc đúng trong phạm vi hẹp hơn nhiều so với âm hưởng của nó.
| Câu hay nghe | Thực tế | Căn cứ |
|---|---|---|
| Dùng ví cứng thì không thể bị hack | Nó chặn việc lấy khóa. Thứ bạn cho phép vẫn chạy y nguyên | Kết nối rồi xác nhận thì thiết bị ký đúng quy trình |
| Đã là ví lạnh thì phê duyệt cũng an toàn | Phê duyệt là giao dịch on-chain bình thường và thiết bị không phán xét hộ bạn | Thu hồi là một hành động riêng |
| Coin nằm trong thiết bị | Coin nằm trên blockchain, thiết bị giữ một chiếc khóa | Mất thiết bị không phải mất tài sản |
| Hãng biến mất thì coin cũng mất | Cụm từ theo chuẩn khôi phục được ở ví khác và hãng khác | BIP-39, danh sách có thứ tự lấy từ 2.048 từ |
| Khôi phục xong số dư bằng 0 nghĩa là bị trộm | Đường dẫn dẫn xuất khác nhau cho ra địa chỉ khác nhau | Kiểm một địa chỉ đã biết trên trình duyệt khối |
| Nhìn màn hình thiết bị nghĩa là đã đọc | Dữ liệu chưa giải mã trông như một lời xác nhận mà chẳng nói gì | Ký mù và cơ chế quay về khi thiếu bản mô tả |
Thuật ngữ gom một chỗ
Cụm từ khôi phục. Danh sách có thứ tự gồm 12 đến 24 từ mà mọi khóa của bạn được tính ra từ đó. Chuẩn hóa thành BIP-39, lấy từ danh sách cố định 2.048 từ.
Phần tử bảo mật. Chip có chứng nhận, dựng để chịu tấn công vật lý, dùng để giữ khóa và ở một số sản phẩm còn để vẽ màn hình.
Passphrase. Chuỗi bổ sung ghép với cụm từ khôi phục để sinh ra một ví ẩn riêng. Không lưu trong máy và không khôi phục được nếu quên.
Đường dẫn dẫn xuất. Nhánh của cây khóa mà ứng dụng đọc. Đường khác nhau sinh địa chỉ khác nhau từ cùng một cụm từ, và vì thế một lần khôi phục có thể trông như ví rỗng.
Ký mù. Xác nhận một giao dịch mà ví không giải mã được, nên màn hình hiện dữ liệu thô thay vì hiện việc giao dịch làm gì.
Phê duyệt token. Quyền được cấp trong một giao dịch riêng, cho phép hợp đồng chuyển token thay bạn, và tồn tại cho tới khi bị thu hồi.
Tự quản. Bạn tự giữ khóa, tức là bỏ đi đối tác và bỏ đi luôn bộ phận hỗ trợ.
14. Nhận định của tôi sau khi đọc tài liệu cạnh nghiên cứu
Đọc tài liệu của các hãng đặt cạnh nghiên cứu đã công bố, tôi đọng lại bốn điều, và chỉ điều đầu tiên là lời khen.
Thiết kế nhất quán từ bên trong. Cô lập khóa, ký trong chip, và gắn màn hình lên thiết bị để một chiếc máy đã nhiễm không nói dối được về thứ đang được cho phép. Mọi tính năng có trong tài liệu đều phục vụ một trong ba việc đó, và cách xử lý mã PIN, bước kiểm tra chính hãng cùng khóa firmware đều nằm đúng chỗ mà lô-gic ấy đặt chúng.
Phạm vi phù hợp hẹp hơn cách nó được bán. Nó trả lời tốt cho việc mất khóa, xâm nhập từ xa và tráo địa chỉ. Nó không trả lời gì cho lừa đảo phê duyệt, và nó biến mấy chữ trên tờ giấy của bạn thành món giá trị nhất bạn đang giữ. Nếu nỗi lo của bạn là sàn giữ lệnh rút hoặc sàn sập thì thiết bị trả lời được; nếu nỗi lo là chính bạn ký nhầm thứ gì đó thì nó không.
Giả định yếu nhất không nằm ở phần cứng. Nó nằm ở chỗ mặc định rằng con người đọc kỹ một màn hình nhỏ trong mọi lần. Ngành này gần như đã thừa nhận điều đó khi dựng ra ký rõ ràng để làm màn hình đọc được, và phần việc ấy lại phụ thuộc vào có sẵn bản mô tả cho đúng hợp đồng trước mặt bạn. Phần chịu lực của thiết kế chính là phần được giao cho một người đang mệt ngồi trước bàn.
Chỗ mà ý kiến ngược lại đứng vững. Người giao dịch mỗi tuần, giữ số dư vừa phải và có tiền sử làm mất giấy tờ hoàn toàn có thể kết luận rằng một tài khoản sàn được bảo vệ tốt, có khóa rút tiền, mới là cách bố trí ít rủi ro hơn với họ, và lịch sử sập sàn của ngành này là lập luận ngược mà họ phải sống chung. Thứ tôi không chấp nhận từ cả hai phía là cách đóng khung rằng một trong hai đơn giản là an toàn hơn, vì hai cách đó không hỏng giống nhau, và bạn sống sót được với kiểu hỏng nào là dữ kiện về chính bạn chứ không phải về sản phẩm.







