Quay lại blog
MultiSig

Cách trao lại crypto mà không cần chia sẻ seed phrase

Minh họa việc trao seed phrase bị gạch bỏ bên cạnh một vault gia đình, nơi chủ sở hữu và những người thừa kế nắm giữ các khóa riêng biệt phía sau bộ đếm 416 ngày.

Hầu hết những nỗ lực đầu tiên trong việc thừa kế crypto đều đi theo cùng một kịch bản: viết seed phrase ra giấy, niêm phong trong một chiếc phong bì, rồi trao cho vợ/chồng, luật sư, hoặc một két an toàn ngân hàng. Việc đó có vẻ đầy trách nhiệm. Trên thực tế, nó biến một vấn đề chỉ đến sau vài chục năm thành một rủi ro hiện hữu bắt đầu ngay hôm nay — bởi seed phrase không phải là mật khẩu bảo vệ crypto của bạn; nó chính là crypto. Bất kỳ ai đọc được chiếc phong bì đều có thể chuyển đi tất cả, ngay lập tức, và blockchain sẽ coi giao dịch đó là hoàn toàn hợp lệ.

Một ví thừa kế crypto xứng đáng với cái tên đó sẽ đảo ngược mô hình. Thay vì nhân bản thông tin đăng nhập của bạn rồi hy vọng các bản sao vẫn còn niêm phong, nó trao cho người thừa kế khóa của riêng họ ngay từ ngày đầu — những khóa không thể chi tiêu khi bạn còn sống và còn hoạt động, và chỉ có được quyền khôi phục khi một điều kiện thỏa thuận trước được đáp ứng. Dưới đây: vì sao việc chia sẻ seed thất bại, một ví thừa kế thực sự phải đảm bảo điều gì, và cách Ownbit Inheritance MultiSig thực thi đảm bảo đó on-chain với một cuộc chuyển giao 416 ngày.

Vì sao trao đi seed phrase thất bại

Hãy bắt đầu từ sự bất đối xứng. Sự kiện thừa kế mà bạn đang lên kế hoạch có lẽ còn cách hai ba mươi năm; còn rủi ro bạn tạo ra khi sao chép seed phrase bắt đầu ngay khoảnh khắc mực vừa khô. Mỗi bản sao là một thông tin đăng nhập chi tiêu hoàn chỉnh, độc lập. Nó không bao giờ hết hạn, không thể bị thu hồi trừ khi chuyển toàn bộ tài sản sang một ví mới, và nó trao đúng cùng một quyền năng cho một tên trộm, một người thân tò mò, hay một văn phòng luật bị xâm phạm y như cho người thừa kế mà bạn dự định.

Những ý tưởng lưu trữ thông thường không khắc phục được điều này. Di chúc phải qua thủ tục chứng thực, và ở nhiều khu vực pháp lý, một bản di chúc đã chứng thực trở thành tài liệu công khai. Các két an toàn ngân hàng phụ thuộc vào giờ làm việc của ngân hàng, các tranh chấp quyền truy cập, và lệnh của tòa án — và bất kỳ ai mở được két đều có thể chi tiêu số coin. Chúng tôi đã bàn về vấn đề nền tảng này trong Seed phrase của bạn là một điểm lỗi duy nhất; việc lập kế hoạch thừa kế bằng cách photocopy chỉ nhân lên số điểm lỗi mà thôi.

Sai lầm ngược lại cũng đắt giá không kém. Khi sàn giao dịch Canada QuadrigaCX sụp đổ năm 2019, nhà sáng lập của nó được cho là đã qua đời trong khi nắm giữ quyền truy cập duy nhất vào những ví chứa khoảng 145 triệu USD tiền của khách hàng. Các cuộc điều tra sau đó khiến câu chuyện phức tạp hơn nhiều, nhưng bài học vẫn còn nguyên: quyền truy cập tập trung trong một cái đầu sẽ biến mất cùng cái đầu đó. Chainalysis ước tính rằng khoảng 20% toàn bộ bitcoin có thể đã bị mất hoặc mắc kẹt trong những ví mà khóa của chúng đã không còn. Giữa hai kiểu thất bại — khóa được chia sẻ quá rộng và khóa hoàn toàn không được chia sẻ — là một mục tiêu khá hẹp.

Một phép thử hữu ích cho bất kỳ kế hoạch thừa kế nào: liệu nó có tạo ra một cách mới để mất coin khi bạn vẫn còn sống hay không? Nếu có, hãy tiếp tục tìm kiếm.

Sơ đồ so sánh: sao chép seed phrase khiến mỗi bản sao có toàn quyền chi tiêu, trong khi một MultiSig thừa kế trao cho bạn và người thừa kế các khóa riêng biệt sau một ngưỡng 2-of-2 với đường khôi phục 416 ngày.
Mỗi bản sao seed đều có thể tự chi tiêu một mình. Trong một MultiSig, không một khóa đơn lẻ nào làm được điều đó.

Một ví thừa kế crypto phải đảm bảo điều gì

Một ví thừa kế crypto là ví trong đó người thừa kế nắm giữ khóa của riêng họ ngay từ ngày đầu nhưng không thể chi tiêu cho đến khi một điều kiện thỏa thuận trước được đáp ứng. Định nghĩa đó hàm ý bốn yêu cầu cứng:

  • Không tạo rủi ro hiện hữu mới. Việc thiết lập kế hoạch không được đặt bất kỳ bản sao thông tin đăng nhập nào của bạn vào tay người khác.
  • Không phụ thuộc vào sự tồn tại của một công ty. Khi Ledger công bố dịch vụ Recover của mình vào năm 2023, làn sóng phản đối không hẳn nhắm vào mật mã học mà nhắm vào nguyên tắc: người ta không muốn dữ liệu seed rời khỏi thiết bị, hay việc khôi phục lại phụ thuộc vào một gói đăng ký phải luôn trực tuyến. Một kế hoạch thừa kế nên sống lâu hơn mọi doanh nghiệp tham gia tạo ra nó.
  • Sự thực thi mà bạn có thể kiểm chứng. Một lời hứa trong văn bản điều khoản dịch vụ không phải là một cơ chế. Điều kiện chuyển giao quyền kiểm soát phải được thực thi bằng mã nguồn hoặc quy tắc giao thức mà bất kỳ ai cũng có thể xem xét.
  • Bao phủ những gì bạn thực sự nắm giữ. Một kế hoạch bảo vệ ETH nhưng không bảo vệ BTC hay USDT của bạn chỉ là nửa kế hoạch.

Các cách tiếp cận khác cũng phục vụ những nhu cầu thực, và việc công bằng với chúng là điều đáng làm. Một bên lưu ký được quản lý là lựa chọn hợp lệ cho những di sản muốn có giấy tờ mang tính thể chế và chấp nhận rủi ro đối tác. Một ví phần cứng bảo vệ một khóa duy nhất một cách xuất sắc nhưng không nói gì về việc kế thừa — khoảnh khắc bạn viết ra hướng dẫn mở nó, bạn lại quay về với việc chia sẻ seed. Các ví MPC phân chia việc ký bằng toán học; chúng tôi đã so sánh những đánh đổi một cách thẳng thắn trong MPC vs MultiSig. Riêng với thừa kế, MultiSig có một đặc tính quyết định: khóa của mỗi người tham gia là một ví tiêu chuẩn, có thể khôi phục độc lập, chứ không phải một mảnh vụn của một sơ đồ độc quyền.

Người thừa kế giữ khóa — không phải khóa của bạn

Inheritance MultiSig của Ownbit dựng vault như một MultiSig ngưỡng thông thường. Trong một MultiSig của Ownbit, mỗi khóa là một seed phrase BIP39 tiêu chuẩn, và mỗi seed phrase đại diện cho một người tham gia. Một thiết lập phổ biến là 2-of-2 với bảo vệ khi có sự cố: bạn giữ một khóa, người thừa kế giữ khóa còn lại, mỗi khóa được tạo trên chính điện thoại của người đó. Khi bạn còn hoạt động, mọi giao dịch chi tiêu đều cần cả hai chữ ký — người thừa kế của bạn không thể tự chuyển dù chỉ một satoshi, và bạn không bao giờ tiết lộ seed phrase cho bất kỳ ai. Các gia đình lớn hơn dùng 3-of-4 theo cùng cách đó, phân bổ bốn khóa khắp cả nhà.

Đây chính là cỗ máy mà các gia đình đã dùng cho việc lưu ký chung. Nếu việc chi tiêu chung hằng ngày quan trọng ngang với việc kế thừa, Family MultiSig là điểm khởi đầu tự nhiên — những thói quen đồng ký mà một gia đình xây dựng khi mọi người còn khỏe mạnh chính là những thói quen mà một cuộc thừa kế sẽ phụ thuộc vào sau này.

Câu hỏi hiển nhiên: nếu việc chi tiêu luôn cần chữ ký của bạn, thì điều gì xảy ra khi bạn không còn nữa? Đó chính là điều mà cơ chế 416 ngày trả lời.

Cuộc chuyển giao 416 ngày, được thực thi on-chain

Mỗi vault thừa kế của Ownbit đều mang một bộ đếm không hoạt động. Nếu một người tham gia trải qua 416 ngày — chưa đầy mười bốn tháng — mà không tham gia vào một giao dịch chi tiêu thành công, ví bước vào đường khôi phục và những người tham gia còn lại có thể giành lại quyền kiểm soát mà không cần khóa đó. Hai chi tiết giữ cho điều này an toàn trên thực tế: bất kỳ giao dịch chi tiêu thành công nào cũng tự động làm mới trạng thái hoạt động của mọi người đã ký, và nếu bạn dự kiến một khoảng lặng dài, chỉ cần mở ví và nhấn Keep Active là đặt lại bộ đếm chỉ trong một lần chạm. Một lời nhắc trên lịch hai lần mỗi năm là quá đủ.

Cách cuộc chuyển giao được thực thi tùy thuộc vào chain. Trên Ethereum và các mạng EVM khác — BSC, Base, Arbitrum, Optimism, Polygon — vault là một smart contract bảo vệ khi có sự cố và quy tắc nằm ngay trong mã. Các contract là mã nguồn mở, nên bạn có thể đọc chính xác điều gì xảy ra vào ngày thứ 417 trước khi gửi vào dù chỉ một token. Trên các chain không thể chạy logic đó một cách tự nhiên — Bitcoin, TRON, Solana — Ownbit tham gia ví với vai trò người ký hỗ trợ: một ví 2-of-2 được tạo on-chain thành thực chất là 2-of-3, một ví 3-of-4 thành thực chất là 3-of-5. Chữ ký duy nhất của Ownbit chỉ bao giờ được thêm vào sau khi điều kiện 416 ngày được đáp ứng, và một chữ ký không bao giờ có thể thỏa mãn ngưỡng, nên Ownbit không thể tự mình chuyển tiền trong bất kỳ hoàn cảnh nào.

Kết quả là một sự chuyển giao quyền kiểm soát mà bạn có thể kiểm chứng thay vì một lời hứa mà bạn phải tin. Người thừa kế nắm giữ khóa thật trong suốt thời gian đó, không có gì về thông tin đăng nhập của bạn rời khỏi thiết bị, và bởi mọi thành phần đều tương thích tiêu chuẩn, số tiền vẫn có thể khôi phục ngay cả khi không có máy chủ của Ownbit — những hướng dẫn tự khôi phục được liên kết ở chân trang của trang web này tồn tại đúng cho trường hợp đó.

Sơ đồ dòng thời gian của cơ chế 416 ngày: các giao dịch chi tiêu và nút Keep Active đặt lại bộ đếm không hoạt động, và chỉ sau 416 ngày thì đường chuyển giao mới mở ra cho người thừa kế.
Bất kỳ giao dịch chi tiêu nào hay một lần chạm Keep Active đều đặt lại đồng hồ; đường chuyển giao chỉ mở vào ngày thứ 416.

Những gì thừa kế MultiSig không giải quyết

Ba giới hạn thành thật. Thứ nhất, người thừa kế của bạn phải biết rằng vault tồn tại — một ví thừa kế crypto được thiết kế hoàn hảo nhưng không ai biết đến sẽ thất bại trọn vẹn y như một seed bị mất. Hãy viết một lá thư bằng ngôn ngữ dễ hiểu nêu rõ ứng dụng, các chain, và những người giữ khóa, không có từ seed nào ở bất cứ đâu trong đó, rồi cất nó cùng di chúc của bạn. Thứ hai, giờ mỗi người thừa kế lại có một seed phrase của riêng mình để bảo vệ. Ngưỡng ký kiềm chế được thiệt hại — một khóa của người thừa kế bị đánh cắp không thể tự chi tiêu — nhưng một khóa của người thừa kế bị mất nên là dấu hiệu để bạn dựng lại vault ở một địa chỉ mới trong khi bạn vẫn còn ở đây để cùng ký cho việc chuyển đổi. Thứ ba, MultiSig quản trị quyền truy cập, chứ không phải luật thừa kế. Thuế thừa kế, các thủ tục chứng thực di chúc, và các điều khoản dành cho người thừa kế vị thành niên vẫn thuộc về một chuyên gia trong khu vực pháp lý của bạn.

Một thiết lập bạn có thể hoàn tất trong một cuối tuần

  1. Chọn những người tham gia và một ngưỡng. Một người thừa kế: 2-of-2 với bảo vệ khi có sự cố. Nhiều người: 3-of-4, để không một nhánh nào của gia đình kiểm soát số tiền.
  2. Mỗi người cài Ownbit và tạo seed phrase của riêng mình trên chính điện thoại của họ, sao lưu ra giấy và cất giữ riêng biệt. Không ai đọc từ của người khác — không bao giờ.
  3. Tạo vault thừa kế và xác minh địa chỉ nhận trên thiết bị của mọi người tham gia trước khi nạp tiền vào.
  4. Gửi một khoản nhỏ để thử và chạy trọn một giao dịch chi tiêu có đồng ký, để mỗi người ký đã hoàn tất nghi thức một lần. Lần ký đầu tiên không nên diễn ra tại một đám tang.
  5. Nạp tiền vào vault và đặt một lời nhắc định kỳ để nhấn Keep Active mỗi sáu tháng.
  6. Viết lá thư, và lưu nó cùng di chúc của bạn.

Câu hỏi thường gặp

Người thừa kế của tôi có thể chuyển crypto của tôi khi tôi vẫn còn sống không?

Không. Trong một thiết lập bảo vệ khi có sự cố như 2-of-2 hay 3-of-4, chỉ riêng những người thừa kế không thể đạt tới ngưỡng chữ ký, và seed phrase của bạn không bao giờ rời khỏi thiết bị. Con đường duy nhất vòng qua chữ ký của bạn chỉ mở ra sau 416 ngày bạn không hoạt động — và bất kỳ giao dịch chi tiêu nào bạn ký, hay một lần chạm Keep Active, đều đặt lại bộ đếm đó.

Thiết lập ví thừa kế crypto tốt nhất cho một người thừa kế duy nhất là gì?

Một MultiSig 2-of-2 với bảo vệ khi có sự cố là đơn giản nhất: bạn và người thừa kế mỗi người giữ một khóa, cần cả hai chữ ký để chi tiêu, và sau 416 ngày bạn không hoạt động, người thừa kế có thể hoàn tất việc khôi phục. Trên các chain EVM, quy tắc được thực thi bằng một contract mã nguồn mở; trên Bitcoin, TRON và Solana, chữ ký hỗ trợ của Ownbit chỉ hoàn tất ngưỡng khi điều kiện được đáp ứng.

Điều gì xảy ra nếu Ownbit ngừng hoạt động trước khi người thừa kế của tôi cần đến ví?

Mỗi khóa là một seed phrase BIP39 tiêu chuẩn và bản thân MultiSig tương thích tiêu chuẩn, nên những người tham gia đủ điều kiện đạt ngưỡng luôn có thể chuyển tiền mà không cần máy chủ của Ownbit — các hướng dẫn tự khôi phục đã công bố sẽ dẫn bạn qua từng bước. Trên các chain EVM, contract thừa kế nằm on-chain và vẫn tiếp tục hoạt động bất kể điều gì. Nếu Ownbit có bao giờ ngừng vận hành, bước đi thận trọng đơn giản là cùng ký một cuộc di chuyển sang một sắp xếp mới trong khi tất cả người ký còn sẵn sàng.

Việc đưa seed phrase vào di chúc của tôi có thực sự rủi ro đến vậy không?

Có. Một di chúc cho tòa án biết ai nên nhận tài sản của bạn; một seed phrase được viết vào bản di chúc đó lại trao chính tài sản cho bất kỳ ai đọc được nó. Việc chứng thực di chúc có thể khiến tài liệu trở nên tiếp cận được với người thi hành di chúc, thư ký tòa, và ở một số khu vực pháp lý là cả công chúng — không ai trong số đó là người bạn định trao quyền chi tiêu. Hãy giữ di chúc cho ý định pháp lý và để thông tin đăng nhập hoàn toàn nằm ngoài nó.

Nếu bạn muốn thấy mô hình này trong thực tế, Inheritance MultiSig của Ownbit thiết lập một vault bảo vệ khi có sự cố chỉ trong vài phút trên iOS hoặc Android, và mọi người dùng mới đều được dùng thử miễn phí 7 ngày — khóa và tài sản của bạn vẫn là của bạn bất kể tư cách thành viên. Nếu việc lưu ký chung hằng ngày quan trọng ngang với việc kế thừa, hãy bắt đầu với Family MultiSig và thêm bộ đếm thừa kế khi gia đình đã sẵn sàng.