Bỏ qua đến nội dung

Một lỗi không được phép rút cạn Bitcoin của bạn: multisig 2-trong-3 hoạt động ra sao

Vụ rút cạn ví Coldcard cho thấy cái giá của một điểm hỏng duy nhất. Multisig 2-trong-3 chia cho các hãng khác nhau sẽ loại bỏ nó, miễn là bạn sao lưu tập tin mà đa số hướng dẫn bỏ quên: descriptor.

  • Trong multisig 2-trong-3, ba thiết bị giữ khóa và hai chữ ký bất kỳ là đủ; một lỗi như lỗ hổng seed Coldcard chỉ hỏng một khóa và không mất gì.
  • Khôi phục cần hai seed VÀ descriptor. Giữ tập tin đó cùng mọi khóa; thiếu nó, có đủ ba seed cũng có thể không đủ trên thực tế.

Khi một lỗi firmware để kẻ tấn công quét đi ước tính 1.367 BTC từ các ví Coldcard trong tháng này, câu hỏi bạn đọc đặt ra không phải là Bitcoin có hỏng hay không. Nó không hỏng; chúng tôi đã phân tích cơ chế vào thời điểm đó. Câu hỏi sắc hơn: giữ bitcoin thế nào để không một lỗi đơn lẻ nào, trên bất kỳ thiết bị nào của bất kỳ công ty nào, có thể lấy được nó? Câu trả lời lâu đời nhất của Bitcoin vẫn là câu trả lời tốt nhất, và nó nằm sẵn trong giao thức: đa chữ ký.

Multisig 2-trong-3 chia quyền kiểm soát cho ba khóa, mỗi khóa nằm trên thiết bị phần cứng riêng, và đòi hỏi hai khóa bất kỳ cùng ký trước khi một đồng coin di chuyển. Chạy lại vụ Coldcard trong khuôn khổ đó: lỗi tạo ra seed đoán được trên thiết bị của một hãng, kẻ tấn công suy ra một trong ba khóa của bạn, và không lấy được gì, vì một khóa không thể tự ký. Trộm cắp giờ đòi hỏi hai thất bại độc lập xảy ra cùng lúc. Phép tính ấy cũng bảo vệ bạn khỏi chính mình: mất một thiết bị vì hỏa hoạn, ngập nước hay một ngăn kéo không tìm ra, hai khóa còn lại vẫn di chuyển được coin.

Thiết kế này chỉ giữ đúng lời hứa khi ba khóa không chung một điểm yếu, và vì thế các thiết bị nên đến từ những hãng khác nhau: firmware riêng, chuỗi cung ứng riêng, lỗi riêng. Một cấu hình phổ biến dùng ba thiết bị ký được điều phối bởi Sparrow Wallet, phần mềm máy tính miễn phí (bản hiện hành, tháng 7 năm 2026) theo dõi số dư và soạn giao dịch nhưng không giữ khóa nào. Mỗi thiết bị chỉ đưa ra khóa công khai mở rộng của nó; khóa riêng tư không bao giờ chạm vào máy tính.

Giờ tới phần mà đa số hướng dẫn chôn vùi, và là cách phổ biến nhất khiến người ta mất tiền multisig mà không hề bị tấn công. Khôi phục một ví 2-trong-3 không cần hai cụm từ seed. Nó cần hai cụm từ seed cộng với descriptor của ví: tập tin nhỏ ghi lại ba khóa nào thuộc về nhau, các đường dẫn phái sinh và loại script. Thiếu nó, ngay cả người nắm đủ ba seed cũng có thể không ráp lại được ví trên thực tế. Descriptor không bí mật như seed (ai đọc được sẽ thấy số dư của bạn, nhưng không tiêu được), nên quy tắc rất đơn giản: cất một bản descriptor cùng mọi bản sao lưu khóa, ở mọi địa điểm.

Hai kỷ luật cuối cùng phân biệt việc sở hữu một két sắt với việc tin rằng mình sở hữu nó. Thứ nhất, thử trước khi tin: gửi vào một khoản nhỏ, rồi tiêu ngược ra bằng hai thiết bị, đối chiếu địa chỉ trên màn hình của từng thiết bị, trước khi số dư thật đổ về. Thứ hai, thẳng thắn với cái giá: multisig thêm khâu phối hợp, làm kế hoạch thừa kế khó hơn và tăng nhẹ phí giao dịch. Với lượng nắm giữ khiêm tốn, một thiết bị ký đơn tốt kèm passphrase vẫn là lựa chọn hợp lý. Nhưng nếu vụ Coldcard dạy được một bài học, thì đó là «làm tốt» là phán đoán phải làm mới sau mỗi lần cập nhật firmware, và 2-trong-3 là cách để thôi làm mới phán đoán ấy bằng niềm tin.

Bài viết này là phân tích thị trường, không phải khuyến nghị mua hoặc bán.

Điều gì sẽ thay đổi quan điểm

  • Chuẩn hóa việc sao lưu descriptor giữa các hãng phần cứng, loại bỏ lỗi khôi phục phổ biến nhất của multisig.
  • Thêm một lỗ hổng firmware của một hãng đơn lẻ, củng cố lý lẽ trộn nhiều hãng thay vì trung thành với một hãng.

Nguồn

Bạn muốn đi đâu?

Signal21 không có quan hệ thương mại với bất kỳ sàn giao dịch nào, và các liên kết này chỉ được cung cấp cho tiện lợi. Đọc bản phân tích Bitcoin hiện tại trước là lựa chọn chúng tôi gợi ý.

Các liên kết sẽ mở sau 5 giây.