Khóa riêng tư là toán học, ví là kinh doanh: Sự hỗn loạn của ví Web3 vào năm 2026
Khóa riêng tư là toán học, ví là kinh doanh.
Tác giả: Phú Quý
Ba tin tức, cộng thêm một tin vô hình, đều đang nói về cùng một vấn đề
Nhà điều tra trên chuỗi ZachXBT đã phát biểu vào ngày 16 tháng 7 trên Telegram, cho rằng tất cả các ví phần cứng đều là rác rưởi, không nên dùng để ký hoặc lưu trữ tài sản lớn. Anh ta chỉ trích Ledger Live cập nhật quá thường xuyên và thường xuyên gặp sự cố, khuyên nên sử dụng một chiếc iPhone chuyên dụng thay cho ví phần cứng. Ngay khi tin tức này được công bố, cả mạng xã hội đã dậy sóng, với câu nói “ví phần cứng đã chết” tràn ngập. Một giám đốc điều hành của Trezor sau đó đã đưa ra một phản hồi không quá mạnh mẽ, thừa nhận rằng ví phần cứng và tính dễ sử dụng vẫn chưa tìm được sự cân bằng, nhưng cho rằng ZachXBT đã áp dụng những tình huống phức tạp của các tổ chức vào tất cả người dùng bình thường. Điều này có lý, nhưng người dùng bình thường nghe xong vẫn chỉ nhớ đến nửa đầu câu nói.
Mười ngày sau, một bản cáo trạng từ tòa án liên bang California đã làm cho cuộc tranh luận này trở nên châm biếm hơn. Ba người dùng đã tổng cộng mất 1,8 triệu đô la Bitcoin, nguyên nhân là do một ứng dụng giả mạo Sparrow Wallet trên App Store. Sparrow chính thức chưa bao giờ phát triển phiên bản iOS, nhưng ứng dụng giả đã tồn tại trong cửa hàng một thời gian dài, các nhà phát triển đã báo cáo nhiều lần, nhưng Apple xử lý chậm chạp, thậm chí một thời gian còn đánh dấu tài khoản của nhà phát triển là vi phạm và gỡ bỏ. Người dùng không tin vào chính ví, mà tin vào thương hiệu Apple, khi thương hiệu bị sụp đổ một phần, vấn đề an toàn của ví lại trở thành thứ yếu.
Cùng tuần đó, Phantom thông báo sẽ ngừng hỗ trợ mạng Monad từ ngày 26 tháng 8, người dùng sẽ không thể kiểm tra số dư hoặc thực hiện giao dịch trong ứng dụng, mặc dù tài sản vẫn an toàn trên chuỗi, nhưng kênh đã bị đóng lại. Điều đáng chú ý hơn là, một ngày trước khi Phantom đóng kênh Monad, họ vừa thông báo đã kết nối với Robinhood Chain. Một chuỗi công khai mới ra mắt, một chuỗi cũ bị gỡ bỏ, nằm trong cùng một lịch trình sản phẩm, có thể không có dữ liệu thực tế hỗ trợ cho việc giao dịch của Monad giảm sút, nhưng trong vấn đề này, người dùng từ đầu đến cuối không có quyền bỏ phiếu, đó mới là vấn đề. Thiết kế nền tảng của loại ví này hoàn toàn không cho phép người dùng tùy chỉnh mạng RPC, sự sống và cái chết của một chuỗi phụ thuộc vào lịch trình tài nguyên của quản lý sản phẩm, không phụ thuộc vào việc người dùng có muốn sử dụng hay không.
Còn một vấn đề nữa, không có tiêu đề tin tức, nhưng đã âm thầm phát triển trong các diễn đàn dành cho nhà phát triển trong vài tháng. Vào tháng 2 năm 2026, thị trường kỹ năng chính thức của hệ sinh thái OpenClaw (ClawHub) đã gặp phải một cuộc tấn công chuỗi cung ứng, hàng ngàn gói kỹ năng độc hại đã xâm nhập vào thị trường chính thức, nhắm vào hàng trăm loại định dạng ví và chứng chỉ trình duyệt. Nạn nhân không phải là những nhà đầu tư nhỏ lẻ bình thường, mà chính là những người dùng sớm đến vì điểm bán “giao dịch tự động AI”. Vấn đề này không có điểm bùng phát như ZachXBT, nhưng nó đã vạch trần một bong bóng lớn hơn nhiều so với cuộc tranh luận về ví phần cứng.
Những tin tức này thuộc về bốn khía cạnh khác nhau: cuộc tranh luận về quan niệm an toàn, sự sụp đổ của kênh phân phối, quyền truy cập trung tâm hóa, và khủng hoảng niềm tin vào tự động hóa AI. Khi nhìn vào chúng cùng nhau, thực chất đang nói về cùng một vấn đề: ví chưa bao giờ thực sự trao quyền kiểm soát trở lại cho người dùng như họ đã quảng cáo. Mỗi thế hệ ví đều hứa hẹn an toàn hơn, tự do hơn, nhưng mỗi thế hệ đều đặt ra những điểm lỗi mới trong quy trình của riêng mình. Điểm lỗi của ví phần cứng là con người, điểm lỗi của ví phần mềm là kênh phân phối, điểm lỗi của ví Agent là bộ não AI có thể bị thao túng và không rõ nguồn gốc chỉ thị.
Cổng vào Web3 bắt đầu từ một tiện ích mở rộng trình duyệt
Ví chính thức đầu tiên của Ethereum, Mist, phải đồng bộ hàng chục GB dữ liệu nút đầy đủ, người bình thường không thể cài đặt hoặc sử dụng, chỉ có thể coi như đồ chơi của các tín đồ công nghệ, giao diện thô sơ, thao tác theo lệnh, đã ngừng bảo trì vào năm 2019. MyEtherWallet giải quyết vấn đề chuyển tiền và nhận tiền, nhưng không có khả năng giao tiếp với DApp, người dùng phải sao chép khóa riêng bằng tay, ghép dữ liệu giao dịch bằng tay, nếu thao tác sai một bước, khóa riêng sẽ bị mất. Cả hai ví này đều ra đời trước MetaMask, nhưng không thể được coi là cổng vào Web3 thực sự, thực chất chỉ là một hộp lưu trữ khóa riêng có giao diện.
Vào năm 2016, MetaMask ra mắt, biến ví thành một tiện ích mở rộng trình duyệt, tiêm window.ethereum vào trang web, lần đầu tiên DApp có thể gửi yêu cầu ký trực tiếp đến ví. Người dùng không cần chạy nút, không cần sao chép khóa riêng, chỉ cần mở trang web, kết nối ví, nhấn xác nhận, mô hình Connect Wallet từ đó trở thành tiêu chuẩn toàn ngành. EtherDelta, Compound, MakerDAO, sự phát triển sau này của DeFi và GameFi đều dựa trên cơ sở hạ tầng này mà phát triển. Có thể nói, trước MetaMask chỉ có địa chỉ và khóa riêng, sau đó mới có người dùng Web3 theo nghĩa thực sự. Nhưng cái giá phải trả để giảm ngưỡng xuống thấp là toàn bộ trách nhiệm an toàn đều để lại cho người dùng, ủy quyền độc hại, tiện ích giả, cụm từ ghi nhớ trong ghi chú đám mây, bất kỳ điều gì cũng có thể khiến tài sản biến mất trong một đêm.
Sứ mệnh đầu tiên của ví là lưu trữ an toàn khóa riêng + cung cấp khả năng ký một cách an toàn và có kiểm soát
Đi một vòng dài như vậy, là để làm rõ ví thực sự dùng để làm gì. Mọi hành động trong thế giới blockchain, chứng nhận hợp pháp duy nhất chính là chữ ký, chuyển tiền là ký một giao dịch, ủy quyền là ký một chỉ thị, đăng nhập vào trang web là ký một thông điệp, chữ ký đa và ủy quyền, vẫn là kiểm tra chữ ký từng lớp. Sứ mệnh đầu tiên của ví là lưu trữ an toàn khóa riêng, sau đó cung cấp khả năng ký một cách an toàn và có kiểm soát. Chuyển tiền, quản lý tài sản, kết nối DApp, chỉ là những bối cảnh bên ngoài của việc ký. Nếu bỏ đi chữ ký, ví chỉ là một trang hiển thị địa chỉ, không khác gì một cuốn sổ ghi chép. Câu này là số chung của mỗi phần sau, ví phần cứng, không quản lý, quản lý, Agent, tranh cãi mãi, đều đang tranh luận về việc làm thế nào để thực hiện điều này cho đúng.
Chuỗi niềm tin không phải bắt đầu từ phần cứng, mà bắt đầu từ khoảnh khắc tạo số ngẫu nhiên
Khóa riêng lý thuyết là số ngẫu nhiên thật 256 bit, việc bẻ khóa bằng brute force là điều không tưởng. Nhưng vào tháng 12 năm 2020, một lượng Bitcoin từ địa chỉ bể khai thác đã bị chuyển đi, số tiền vào thời điểm đó khoảng 3,5 tỷ đô la. Phương pháp tấn công không phải là tấn công vào thiết bị nào, mà là phần mềm ví đã sử dụng bộ sinh số ngẫu nhiên yếu khi tạo khóa, độ ngẫu nhiên hiệu quả chỉ còn khoảng 32 bit, máy tính hiện đại có thể hoàn thành việc thử nghiệm trong một hoặc hai giờ, hàng ngàn địa chỉ như thể bị ai đó lấy được một chùm chìa khóa vạn năng, lần lượt mở khóa và lấy sạch. Vụ việc này cho đến khi Bộ Tư pháp Hoa Kỳ tuyên bố tịch thu vào năm 2025 mới thực sự được công chúng biết đến, số tài sản này vốn thuộc về bể khai thác LuBian do Trần Chí kiểm soát. Khóa riêng mang theo khuyết điểm từ khi ra đời, phần cứng dù có cách ly đến đâu cũng không thể bù đắp, dãy số mà bạn cho là an toàn có thể đã bị khuyết tật từ ngày đầu tiên.
Trường hợp này cho thấy một điều rất đơn giản, chuỗi niềm tin không bắt đầu từ phần cứng, mà bắt đầu từ khoảnh khắc tạo số ngẫu nhiên. Mỗi lớp tiếp theo, firmware có mã nguồn mở hay không, chuỗi cung ứng có bị thay đổi hay không, việc kiểm duyệt App Store có nghiêm ngặt hay không, dịch vụ khách hàng có bị lừa bởi lời nói hay không, đều là một mắt xích trong chuỗi này, bất kỳ mắt xích nào lỏng lẻo, tất cả sự cách ly vật lý trước đó đều trở thành vô nghĩa.
Logic của ví phần cứng rất đơn giản, khóa riêng được tạo và ký trong chip ngoại tuyến, không bao giờ kết nối mạng, cách ly vật lý khỏi các cuộc tấn công từ xa. Nghe có vẻ không thể chê vào đâu, nhưng khi nhìn vào các vụ trộm trong nửa năm qua, thiệt hại 282 triệu đô la vào tháng 1, nguồn gốc là do nhân viên dịch vụ khách hàng đã lừa lấy cụm từ ghi nhớ; ứng dụng giả Ledger Live trên App Store vào tháng 4 đã cuỗm đi 9,5 triệu đô la; vụ kiện Sparrow vào tháng 7 đã thiệt hại 1,8 triệu đô la. Ba vụ án này, không có vụ nào là do chip phần cứng bị tấn công, tất cả đều rơi vào phần mềm hỗ trợ, ứng dụng lừa đảo và sự nhẹ dạ của con người.
Câu nói của ZachXBT “ví phần cứng đều là rác” chắc chắn mang ý nghĩa kích thích, nhưng điều anh ta chạm đến là một điểm nhạy cảm: ví phần cứng chỉ bảo vệ khóa riêng, không bảo vệ người nắm giữ khóa riêng đó. Thú vị hơn nữa, trong ngành công nghiệp ví phần cứng luôn có một nhận thức tự châm biếm - “ví phần cứng, trên 20 đô la đều là nhu cầu giả”. Thực tế, chi phí vật liệu của một chip an toàn không thể thấp hơn 20 đô la, nhưng để biến nó thành sản phẩm đáng tin cậy, chứng nhận, kiểm toán, bảo vệ chuỗi cung ứng mỗi lớp đều tăng chi phí, vì vậy giá cao chưa chắc đã hoàn toàn là nhu cầu giả. Tuy nhiên, khi bạn phát hiện ra một chiếc điện thoại Android cũ có camera chỉ cần 20 đô la, cài đặt ví mã nguồn mở, chế độ máy bay liên tục, hoàn thành ký ngoại tuyến bằng cách quét mã và sau đó phát sóng, một bộ ví lạnh đơn giản đã được thực hiện - chi phí còn thấp hơn chiếc iPhone chuyên dụng mà ZachXBT khuyên dùng, và không cần phải lo lắng về việc kiểm duyệt App Store, vì cuối cùng, chính cửa hàng của Apple cũng đã gặp phải sự cố này. Lúc này, câu nói “20 đô la” đã mang một ý nghĩa khác: thay vì mê tín vào một chiếc hộp vài trăm đô la, tốt hơn là nghĩ cách làm cho việc ký trở nên đơn giản hơn. Ví phần cứng không chết, cái chết là “cắm vào là an toàn” - câu chuyện cổ tích này, nó chỉ có thể coi là đơn vị an toàn tối thiểu cho tài sản, bên ngoài vẫn cần tự xây dựng tường.
Ví không quản lý: Lực lượng chính của Web3, cũng là nơi xung đột lợi ích lớn nhất
Khóa riêng nằm trong tay người dùng, nền tảng không chạm vào tài sản, chỉ cung cấp giao diện, nút và dịch vụ tổng hợp, loại ví này hiện đang là chiến trường chính cho việc di chuyển vốn. Quy định cơ bản không chạm vào bản thân ví, chỉ quản lý các kênh pháp tiền và dịch vụ tổng hợp DEX, đây cũng là lý do mang tính thể chế cho việc thị phần ví không quản lý tiếp tục tăng cao. Dữ liệu trên chuỗi nói rất rõ ràng, hơn 70% tài sản bị đánh cắp là do hành vi của người dùng như lừa đảo và ủy quyền độc hại, tỷ lệ lỗi do mã thuần túy rất thấp, trách nhiệm cuối cùng vẫn thuộc về bản thân người dùng.
Trong cộng đồng mã nguồn mở, Electrum, MyEtherWallet và các phần mềm lâu đời khác đã công khai toàn bộ mã trên GitHub, bất kỳ ai cũng có thể kiểm tra, khi có vấn đề cũng có thể truy nguyên. Trong cộng đồng mã nguồn đóng, MetaMask, Phantom giữ chân người dùng bằng trải nghiệm và rào cản sinh thái, nhưng khi mở trang cài đặt, bạn sẽ phát hiện ra, việc có thể tự thêm một RPC tùy chỉnh hay không, chính là ranh giới để đánh giá một ví có thực sự mở hay không. Lần Phantom đóng kênh Monad đó, nhiều người dùng mới nhận ra rằng, họ thậm chí còn không có quyền lựa chọn.
Còn về cách ví kiếm tiền, thực chất không có gì bí ẩn. Swap tích hợp là nguồn thu chính, phí dịch vụ của MetaMask duy trì lâu dài ở mức 0,875%, Phantom cũng ở mức khoảng 0,85%, Trust Wallet đi theo một con đường khác, phí 0% ở phía trước, sống dựa vào hoa hồng từ các đơn hàng của tổng hợp. Việc niêm yết DApp và vị trí đề xuất trên trang chính theo sau, phí hàng tháng cộng với hoa hồng từ doanh thu, vị trí hàng đầu thường xuyên đấu giá. Tích hợp cầu nối xuyên chuỗi cũng có thể chia sẻ một phần lợi nhuận, bên phía giao thức định hướng hoa hồng, ví không tăng giá, người dùng hoàn toàn không cảm nhận được.
Đến đây, một câu hỏi khó xử đã nổi lên: một vị trí quảng cáo trên trang chủ đã nhận tiền từ dự án, liệu có thể công bằng cảnh báo người dùng về rủi ro của DApp này không? Có thể cảnh báo, nhưng không phải lúc nào cũng sẵn sàng làm vậy. Mô hình kinh doanh của ví và lợi ích an toàn của người dùng trong tình huống này là mâu thuẫn. Việc giới thiệu một DApp có rủi ro cao nhưng hoa hồng cao, lợi nhuận ngắn hạn là chắc chắn, nhưng khi người dùng gặp sự cố, chuỗi trách nhiệm rất dài, cuối cùng có khả năng cao rơi vào việc người dùng không nhìn rõ quyền hạn. Ví không quản lý không phải là tổ chức từ thiện, đó là một doanh nghiệp cần có lợi nhuận, điều này không có gì sai, vấn đề là nó đồng thời tuyên bố mình là cơ sở hạ tầng phi tập trung, nhãn hiệu này và xếp hạng đấu giá giữa chúng có xung đột lợi ích tự nhiên, ngành công nghiệp hiện tại thậm chí chưa thiết lập được cơ chế công bố cơ bản cho xung đột này.
Ví quản lý: Hóa đơn dễ dàng, ẩn trong nơi bạn không thấy
Ví quản lý được các sàn giao dịch hoặc tổ chức có giấy phép giữ khóa riêng, người dùng chỉ cần một mật khẩu tài khoản, đây là lối vào dễ dàng nhất cho những người bên ngoài. Lợi ích rất rõ ràng, nếu mất cụm từ ghi nhớ có thể khôi phục, KYC hoàn tất theo quy định, tiếp cận một cách toàn diện với tài chính và đòn bẩy, rào cản hoạt động gần như bằng không. Nhược điểm cũng rất rõ ràng, không phải khóa riêng của bạn thì không phải tiền của bạn, nếu nền tảng bỏ trốn, bị đánh cắp hoặc bị cơ quan quản lý đóng băng, người dùng không có bất kỳ phương tiện phản kháng nào, hành vi giao dịch đều có dấu vết, quyền riêng tư gần như không tồn tại.
Việc thực thi MiCA, việc thực hiện dự luật GENIUS, chi phí tuân thủ tăng vọt, gần 20% các nền tảng nhỏ của EU đã đóng cửa, rút tiền lớn tập trung vào ví lạnh phần cứng, người dùng đã sớm bỏ phiếu bằng chân, coi ví quản lý như một bệ phóng chứ không phải là điểm dừng. Cấu trúc lợi nhuận của ví quản lý thô bạo hơn ví không quản lý, tích hợp Swap vừa thu phí rõ ràng, vừa dựa vào quỹ nội bộ để kiếm lợi từ chênh lệch giá, lợi nhuận kép; nếu giao dịch xuyên chuỗi sử dụng sổ cái nội bộ, không phí giao thức, không Gas, chỉ cần di chuyển một chút số liệu là có thể thu lợi; hệ sinh thái MiniApp tích hợp quản lý chặt chẽ nhất, cũng kiếm được nhiều nhất, phí giao dịch NFT có thể lên tới 2% đến 3%, phí nạp tiền trò chơi trên chuỗi từ 3% đến 8%, theo logic thuế của Apple, tất cả tiền đều qua quỹ của nền tảng, T+7 đến T+15 mới chuyển cho dự án, thời gian thanh toán chính là một lớp lợi nhuận ẩn. Sự dễ dàng không bao giờ miễn phí, chỉ là hóa đơn đã đổi cách thu.
Ví Agent: Câu chuyện nóng nhất năm 2026, cũng là hiện trường trần trụi của hệ thống quyền hạn
Bây giờ có thể nói về ví Agent, thứ này là câu chuyện nóng nhất trong toàn bộ lĩnh vực tiền điện tử vào năm 2026, không có ngoại lệ. MetaMask, Coinbase, Binance, TON đều đang đẩy sản phẩm ví Agent của riêng mình, ví con tách biệt hay MPC phân mảnh ba bên đều kể cùng một câu chuyện, người dùng đặt quy tắc, AI tự động thực hiện đổi tiền, đầu tư định kỳ, chênh lệch giá, từ đó nằm kiếm tiền.
Câu chuyện nghe có vẻ hay, nhưng khi thực hiện dễ bị lộ điểm yếu. Những người thực sự cần giao dịch tự động không bao giờ thiếu công cụ. Các đội ngũ định lượng và người chơi MEV tự tạo SDK, quản lý khóa riêng thông qua các dịch vụ MPC hoặc HSM thương mại như Turnkey, HashiCorp Vault, kéo một đường dây nội bộ trong phòng máy, các nút ký được khóa vật lý, nhật ký không thể bị sửa đổi, mức độ nghiêm ngặt này hơn bất kỳ ví Agent tiêu dùng nào. Họ không cần nhà sản xuất ví ban phát một nút tự động, họ đã tự xây dựng cơ sở hạ tầng. Nói cách khác, ví Agent không nhắm vào những người hiểu biết, mà mục tiêu người dùng chính xác là những người không hiểu lệnh dòng, không hiểu lập trình, nhưng lại muốn tận dụng lợi ích tự động hóa AI.
Sự việc thực sự đã xảy ra một lần, số tiền không lớn, nhưng con đường tấn công đáng ghi nhớ. Vào tháng 5 năm nay, ai đó đã chuyển một NFT vào một ví được tạo tự động bởi Grok, NFT này trong hệ thống robot giao dịch Bankr tương đương với một chìa khóa vạn năng, sở hữu nó có thể nhận quyền hạn vượt qua giới hạn chuyển khoản thông thường. Kẻ tấn công sau đó đã giấu một đoạn lệnh bằng mã Morse trên X, Grok đã giải mã và phê duyệt một giao dịch theo lệnh, ba mươi tỷ mã thông báo DRB, trị giá khoảng 150.000 đến 180.000 đô la, đã được chuyển cho kẻ tấn công. Sau đó khoảng 80% số tiền đã được thu hồi, thiệt hại không tính là nghiêm trọng, nhưng đáng chú ý là vấn đề nằm ở đâu, không phải AI bị lừa mà vi phạm quy định, mà chính hệ thống quyền hạn này đã để lại một lỗ hổng, bất kỳ ai cũng có thể mở đèn xanh cho mình bằng cách gửi một NFT, AI chỉ là người ký tên thực hiện theo lệnh. Trong lĩnh vực an ninh, cách tấn công này được chia thành hai nửa, một nửa là tiêm từ khóa, một nửa là cấp quyền quá mức, hai điều này kết hợp lại mới là chuỗi tấn công hoàn chỉnh.
Đây không phải là trường hợp duy nhất. Báo cáo của tổ chức nghiên cứu an ninh vào tháng 7 cho thấy, kẻ tấn công đã bắt đầu ẩn lệnh hàng loạt trong các trang web và tài liệu kỹ thuật, chuyên nhắm vào những AI đại lý có khả năng tự tìm kiếm thông tin và thực hiện nhiệm vụ, tỷ lệ thành công cao đến mức các nhà nghiên cứu đã sử dụng cụm từ "cực kỳ tốt". Một số phương pháp câu cá đơn giản đến mức khiến AI hiểu lầm rằng nó chỉ đang trả một khoản phí dịch vụ vài đô la.
Có một nghịch lý kỹ thuật ở đây. Thiết kế chính thống của ví Agent không phải để AI tự giác tuân thủ quy tắc, mà là viết giới hạn và danh sách trắng vào hợp đồng thông minh hoặc động cơ chính sách, hy vọng rằng ngay cả khi AI bị thao túng, giới hạn cứng vẫn không bị ảnh hưởng. Vấn đề mà Bankr gặp phải chính là quyền hạn có thể được cấp lại bởi một NFT bên ngoài, tương đương với việc mở một lối vào cho giới hạn cứng này. Khi kiểm toán một ví Agent, câu hỏi không nên là liệu AI có đáng tin hay không, mà là ai có thể cấp lại quyền cho AI này, và liệu việc này có bị khóa lại hay không.
Một lớp rủi ro khác nằm ở phía thượng nguồn, là kỹ năng và hệ sinh thái plugin bị đầu độc, hoàn toàn khác với việc AI bị dụ dỗ trong quá trình thực thi. Cuộc tấn công chuỗi cung ứng vào hệ sinh thái AI Agent vào tháng 2 đã đưa hàng ngàn gói kỹ năng độc hại vào thị trường chính thức, nhắm vào hàng trăm loại định dạng ví và chứng chỉ trình duyệt, nhiều người bị dính bẫy chính là những người đã tìm kiếm lợi ích từ giao dịch tự động. Đây là vấn đề ở cấp độ chuỗi cung ứng, các gói kỹ năng được cài đặt vào thực chất là phần mềm độc hại, hoàn toàn khác với việc tiêm từ khóa, hai đường này kết hợp lại mới là tất cả rủi ro mà ví Agent hiện đang phải đối mặt.
Lớp cuối cùng, cũng là vấn đề mà không ai muốn đối mặt, là trách nhiệm khi xảy ra sự cố thuộc về ai. Hiện tại, sự đồng thuận trong ngành là các hoạt động có rủi ro cao phải được xác nhận lại bằng tay, AI chỉ có thể thực hiện các hành động lặp đi lặp lại theo quy tắc đã định, đó cũng là lý do tại sao hầu hết các sản phẩm ví Agent nghiêm túc hiện nay không dám mở toàn bộ công tắc. Nhưng các dự án như Bankr đã thực hiện tự động hóa đến mức không cần xác nhận bằng tay, một khi xảy ra sự cố, thiệt hại rơi vào tay người dùng, khung pháp lý hiện tại không có cách nào xác định trách nhiệm. Ví phần cứng bị chê bai là rác, ít nhất bề mặt tấn công bị khóa lại trên một người, một thiết bị. Ví Agent đã mở rộng bề mặt tấn công ra toàn bộ chuỗi cung ứng phần mềm và toàn bộ hệ thống quyền hạn, nhưng trách nhiệm vẫn còn là một khoảng trống.
Niềm tin đơn điểm, từ trước đến nay không đáng tin cậy
Nhìn lại tin tức mở đầu: ZachXBT chỉ trích ví phần cứng, là vì nhà sản xuất đã thổi phồng an toàn đơn điểm thành an toàn toàn diện, hệ sinh thái đầy vết thương; ví giả trên cửa hàng Apple, là phân phối tập trung không thể nhận diện chính xác rủi ro Web3; Phantom liên quan đến Monad, là quyền hạn của ví đóng nguồn vốn trung tâm; ví Agent gặp sự cố, là NFT bên ngoài có thể cấp lại quyền, hệ sinh thái kỹ năng mở rộng bề mặt tấn công. Căn bệnh chung là niềm tin đơn điểm - chip an toàn, cửa hàng, quyền hạn có thể được cấp lại tùy ý, bất kỳ sai sót nào cũng có thể kết thúc trò chơi.
Multi-sign (như Gnosis Safe) có thể ngăn chặn quyền ký đơn điểm mất kiểm soát, nhưng không thể kiểm soát số ngẫu nhiên yếu, ứng dụng giả, lỗ hổng quyền hạn hoặc hợp đồng độc hại được đề xuất, không thể giải quyết ô nhiễm toàn bộ chuỗi niềm tin.
Ba câu nói về cách sống vào năm 2026: Tài sản lớn sử dụng lưu trữ lạnh phần cứng mã nguồn mở, cụm từ ghi nhớ được ghi trên bảng kim loại cách ly vật lý, đừng tin vào hệ sinh thái và dịch vụ khách hàng; ví tải xuống từ cửa hàng có thể là giả, nếu không có bản chính thì đừng tìm kiếm, xác minh chữ ký chính thức; ví Agent chỉ nên chứa tiền mà bạn sẵn sàng mất, số tiền lớn phải xác nhận lại bằng phần cứng, coi AI như thực tập sinh. Khóa riêng là toán học, không bao giờ lừa dối; mỗi lớp phần cứng, phần mềm, phân phối và thực thi tự động đều phải được xác minh, chứ không phải tin tưởng. Đây mới là kết luận duy nhất đáng rút ra từ cuộc hỗn loạn này.
Tuyên bố miễn trừ trách nhiệm: Nội dung này chỉ được cung cấp nhằm mục đích xây dựng thương hiệu và cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, sự kiện trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto hay sử dụng bất kỳ dịch vụ nào. Tài sản crypto có mức biến động cao và có thể dẫn đến thua lỗ. Dịch vụ và các sự kiện trực tuyến của WEEX có thể không khả dụng tại tất cả khu vực và phải tuân theo các luật, quy định và điều kiện đủ điều kiện hiện hành. Bạn có trách nhiệm bảo đảm việc sử dụng các dịch vụ của WEEX tuân thủ luật pháp địa phương và tự đánh giá cẩn thận các rủi ro trước khi tham gia bất kỳ hoạt động nào liên quan đến crypto.
Bạn cũng có thể thích

Người sáng lập Gemini quyên góp 10 triệu USD Bitcoin cho PAC của Trump trong bối cảnh rút lại đơn khiếu nại chung với CFTC

38 cuốn sách và 953 giờ đọc: Michael Saylor công bố chương trình ủng hộ Bitcoin

Ủy ban Chứng khoán Thái Lan kiện Bitkub - Nghi ngờ tiết lộ thông tin sai lệch

Quỹ Tài Trợ: Các kho lưu trữ tiền điện tử có phải là quỹ và người quản lý quỹ?

Liệu Cục Dự trữ Liên bang có tăng lãi suất trong tuần này không? Thị trường không mua quyết định tháng 7

Câu chuyện "Lật đổ Phố Wall" kết thúc, lĩnh vực tiền điện tử chuyển hướng sang cơ sở hạ tầng tài chính

Quy định mới về đặt chỗ từ ngày 1 tháng 9: Giải thích về lương, nợ và kiểm tra TCK

Cổ phiếu Hàn Quốc trải qua bảy lần ngừng giao dịch trong năm nay: Người trẻ bị đè bẹp bởi đòn bẩy trong một mùa hè bất hạnh

Goldman Sachs phân tích cuộc họp của người sáng lập MiniMax: Định giá MiniMax phục hồi, mục tiêu giá tăng hơn 3 lần

Thời đại AI Agent thanh toán đã đến... Tiger Research chú ý đến cuộc cạnh tranh trong ngành ví điện tử

Haseeb từ Dragonfly nói về VC tiền điện tử: Xin lỗi, có những thứ sẽ không bao giờ trở lại

Longxin trở thành vua mới của A-shares, làm thế nào để định giá hợp lý?

Khó khăn trong việc giao thoa, thị trường dự đoán và Perp DEX vẫn chưa tạo ra bản sao thứ hai

Luật mới của Nga có hiệu lực, bí ẩn về A7A5 mới chỉ bắt đầu

EU phê duyệt lệnh trừng phạt thứ 21 đối với Nga, mở rộng cấm giao dịch với các nền tảng tiền điện tử

Web3 Lưu trữ phi tập trung: IPFS, Filecoin, Arweave, Tái cấu trúc cơ sở hạ tầng dữ liệu số

Từ "sợ bỏ lỡ" đến "sợ sở hữu": Đà tăng giá sẽ kéo dài bao lâu?

Hashid Open Research phân tích sự nổi lên của tài sản kỹ thuật số Đông Nam Á như một 'sân chơi thực tế'

Kazakhstan phê duyệt hệ thống khai thác kết hợp đóng góp vào quỹ dự trữ tiền ảo quốc gia

Đăng ký bằng đô la: cách tối ưu hóa chi tiêu trên các nền tảng streaming

Khấu trừ cho các giao dịch với nhà cung cấp monotributistas: tính xác thực của các giao dịch so với hình thức đơn thuần

"Điều quan trọng hơn lợi nhuận là sống sót"... Quy tắc sinh tồn của nhà giao dịch huyền thoại Peter Brandt sau 46 năm

Disney+ ra mắt tài liệu về Pompeii với Tom Hiddleston mà bạn phải xem vào cuối tuần này

Cuộc tấn công tự động của OpenAI tại Hugging Face thay đổi cuộc chơi an ninh mạng trong AI

Moody's nâng hạng tín dụng của năm công ty Argentina: những công ty nào được hưởng lợi

Đơn kiện yêu cầu 3,8 triệu BTC không hoạt động sử dụng quy tắc tìm thấy của cảnh sát khi Quốc hội gấp rút ngăn chặn với CLARITY

Javier Milei xác nhận sẽ bãi bỏ thuế xuất khẩu đối với nông nghiệp, nhưng tránh công bố các biện pháp mới tại Rural

Michael Saylor chỉ ra rằng Strategy đã thực hiện mua Bitcoin mới

Các nhà giao dịch Bitcoin hết lý do cho sự ổn định của thị trường - và giờ đây một cược 2,5 tỷ USD đang cạn thời gian













