Chiếc ví lạnh trên điện thoại tốt nhất mà bạn từng sở hữu có thể đang nằm sẵn trong một ngăn kéo. Bất kỳ chiếc smartphone tương đối hiện đại nào — đã khôi phục cài đặt gốc, tháo SIM và cắt đứt vĩnh viễn khỏi mọi mạng — đều có thể làm được công việc cốt lõi của một ví phần cứng: tạo khóa riêng tư trên một thiết bị mà internet không thể chạm tới, và ký những giao dịch băng qua thế giới trực tuyến dưới dạng mã QR. Không cần mua sắm, không có hồ sơ vận chuyển gắn kèm địa chỉ nhà của bạn, không có thiết bị mới nào phải học cách dùng.
Ý tưởng này đáng được nói thẳng ra trước khi đi vào bất kỳ chi tiết nào. Một ví lạnh được định nghĩa bởi đúng một thuộc tính: khóa riêng tư của nó nằm trên một cỗ máy không bao giờ kết nối internet. Không có gì trong thuộc tính đó đòi hỏi phần cứng chuyên dụng. Một chiếc điện thoại dư có thể giữ vững thuộc tính ấy nghiêm ngặt chẳng kém một thiết bị ký chuyên dụng, miễn là bạn thiết lập thiết bị một cách có chủ đích và không bao giờ để khoảng cách đó khép lại về sau. Hướng dẫn này bàn về cách thiết lập mà chúng tôi đề xuất, những đánh đổi đáng cân nhắc một cách thẳng thắn, và những thói quen giữ cho một ví lạnh trên điện thoại thực sự lạnh.
Ví lạnh trên điện thoại thực chất là gì
Ví lạnh trên điện thoại là một chiếc smartphone dư tạo và lưu khóa riêng tư hoàn toàn ngoại tuyến, rồi ký giao dịch bằng cách trao đổi mã QR với một thiết bị trực tuyến. Nó chia ví của bạn thành hai nửa với hai nhiệm vụ khác biệt rõ rệt. Chiếc điện thoại ngoại tuyến giữ khóa và chỉ làm đúng một việc: nó kiểm tra các giao dịch chưa ký và tạo ra chữ ký. Chiếc điện thoại thường ngày của bạn chạy một Watch Wallet — một ứng dụng đồng hành hoàn toàn không giữ khóa riêng tư nào. Nó theo dõi số dư, dựng các giao dịch chưa ký và phát đi những giao dịch đã ký; vì nó không mang theo bí mật nào, việc xâm nhập nó chẳng đánh cắp được gì.
Hai nửa này giao tiếp qua kênh hẹp nhất có thể trong thực tế: chiếc camera. Một giao dịch chưa ký đi vào dưới dạng mã QR; một chữ ký đi ra theo đúng cách đó. Không có dây cáp, không ghép nối Bluetooth, không bắt tay Wi-Fi — không có gì trao cho thế giới trực tuyến một lối đi tới các khóa. Mã QR cũng là kênh dữ liệu hiếm hoi mà con người có thể suy xét được: nó nhỏ, nhìn thấy được, và chỉ mang theo đúng những gì vừa vặn trong hình ảnh.
Một so sánh thẳng thắn với ví phần cứng
Ví phần cứng chuyên dụng là những công cụ tốt, và nếu bạn đã sở hữu một chiếc mà bạn tin tưởng, không có điều gì ở đây khuyên bạn vứt bỏ nó. Lập luận ủng hộ một chiếc điện thoại dư không phải là ví phần cứng có khiếm khuyết; mà là những đánh đổi của chiếc điện thoại tốt hơn phần lớn mọi người vẫn tưởng, và chi phí tăng thêm bằng không.
Hãy cân nhắc những nhược điểm của chiếc điện thoại trước. Nó chạy một hệ điều hành đa dụng với một cơ sở mã lớn hơn nhiều so với một thiết bị ký dùng secure element, đó là lý do vì sao cách thiết lập dưới đây cắt đứt vĩnh viễn khả năng kết nối mạng thay vì tin rằng hệ điều hành sẽ cư xử đúng mực. Nó không được thiết kế như một công cụ trao tay vô danh (bearer instrument), nên các thói quen giữ gìn vật lý là quan trọng. Và nó chỉ lạnh đúng bằng mức kỷ luật của bạn — một ví phần cứng không thể tùy tiện gia nhập một mạng Wi-Fi; một chiếc điện thoại thì có thể, nếu bạn cho phép.
Giờ đến cột bên kia. Một màn hình cỡ lớn cho phép bạn đọc mọi trường thông tin của một giao dịch trước khi ký — chính là kỷ luật quan trọng nhất vào tháng 2/2025, khi khoảng 1,5 tỷ USD đã rời khỏi một ví lạnh multisig của Bybit vì mọi người ký đều tin vào cùng một giao diện đã bị xâm nhập. Các thiết bị iOS và Android hiện đại mã hóa bộ nhớ theo mặc định và neo lớp mã hóa đó vào phần cứng bảo mật chuyên dụng. Một chiếc điện thoại được tái sử dụng không tạo ra hồ sơ vận chuyển nào gắn một thiết bị ký với nhà của bạn — một điều đáng lưu tâm thực sự, kể từ khi cơ sở dữ liệu khách hàng của một hãng ví phần cứng lớn bị rò rỉ vào năm 2020. Và làn sóng phản đối năm 2023 quanh dịch vụ tùy chọn Recover của Ledger đã nhấn mạnh một điểm rộng hơn: ngay cả phần cứng chuyên dụng rốt cuộc vẫn yêu cầu bạn tin vào firmware của nhà cung cấp. Mọi mô hình lưu ký đều tin vào một thứ gì đó; phiên bản niềm tin của chiếc điện thoại ít nhất cũng được lắp ghép từ những bộ phận mà bạn đã sở hữu và hiểu rõ.
Thiết lập chiếc điện thoại dư, từng bước một
Toàn bộ quy trình chỉ tốn một buổi tối. Thứ tự rất quan trọng: chiếc điện thoại chạm vào internet đúng một lần, ngay từ sớm, và không bao giờ nữa.
- Xóa sạch điện thoại. Khôi phục cài đặt gốc và tháo SIM. Bỏ qua mọi lần đăng nhập tài khoản tùy chọn mà trình trợ lý thiết lập gợi ý. Thiết bị này sắp trở thành thiết bị chuyên một mục đích, và mọi thứ nó từng mang theo đều là bề mặt tấn công.
- Lên mạng một lần, thật ngắn. Kết nối Wi-Fi, cài các bản cập nhật hệ thống mới nhất, và cài Ownbit từ cửa hàng ứng dụng chính thức. Đây là lần kết nối mạng cuối cùng mà thiết bị này từng thực hiện.
- Cắt đứt các kết nối. Bật chế độ máy bay và tắt Wi-Fi lẫn Bluetooth. Quy trình ví lạnh của Ownbit được thiết kế sao cho thiết bị không bao giờ cần đến mạng nữa sau thời điểm này — không phải để ký, không phải để làm bất cứ điều gì.
- Tạo ví khi ngoại tuyến. Chỉ đến bây giờ, khi chiếc điện thoại đã air-gap, mới tạo ví. Các khóa được sinh ra trên một thiết bị không có lối nào ra internet. Ghi seed phrase BIP39 lên giấy hoặc thép — không bao giờ trong một ảnh chụp màn hình, không bao giờ trong một ghi chú trên đám mây — và cất nó ở một nơi không phải là chỗ để điện thoại.
- Ghép nối Watch Wallet. Trên chiếc điện thoại thường ngày, cài Ownbit và thêm một Watch Wallet bằng cách quét mã QR ghép nối hiển thị trên chiếc điện thoại lạnh. Chiếc điện thoại trực tuyến giờ đây thấy được các địa chỉ và số dư nhưng không giữ thứ gì mà kẻ tấn công có thể dùng để chi tiêu.
- Diễn tập với một khoản nhỏ. Nhận một khoản tượng trưng, rồi ký một lần chi tiêu nhỏ qua trọn vẹn vòng khứ hồi QR. Chỉ chuyển những khoản tiền đáng kể sau khi bài diễn tập chạy trơn tru từ đầu đến cuối.
Cách một giao dịch băng qua khoảng air gap
Việc chi tiêu bắt đầu trên chiếc điện thoại trực tuyến. Watch Wallet dựng giao dịch chưa ký và hiển thị nó dưới dạng mã QR; bạn quét mã đó bằng chiếc điện thoại lạnh. Điều xảy ra tiếp theo chính là khoảnh khắc mà toàn bộ thiết kế này tồn tại vì nó: màn hình ngoại tuyến hiển thị giao dịch đúng như cách thiết bị đang giữ khóa của bạn hiểu về nó — địa chỉ đích, số tiền, phí — trước khi có bất kỳ chữ ký nào.
Hãy xác minh trên chính màn hình đó, và thật kỹ lưỡng với địa chỉ. Đọc trọn vẹn nó, chứ không chỉ bốn ký tự đầu và bốn ký tự cuối, bởi address poisoning được xây dựng dựa trên giả định rằng bạn sẽ chỉ kiểm tra hai đầu. Màn hình ngoại tuyến là nơi thích hợp cho bước kiểm tra này chính vì nó là màn hình duy nhất mà một kẻ tấn công ở phía internet không thể chạm tới: những người ký của Bybit đều xác minh trên các màn hình được cấp dữ liệu bởi cùng một giao diện đã bị đầu độc, trong khi một chiếc điện thoại air-gap trao cho lần xác nhận cuối cùng của bạn một bề mặt mà mã web độc hại không có lối nào tới được.
Phê duyệt, và chiếc điện thoại lạnh kết xuất chữ ký thành một mã QR. Quét ngược mã đó bằng Watch Wallet, ứng dụng này sẽ phát giao dịch hoàn chỉnh lên mạng lưới. Hãy để ý sự bất đối xứng trong những gì đã băng qua khoảng cách: chiều vào, một giao dịch chưa từng là bí mật; chiều ra, một chữ ký trở thành công khai ngay khoảnh khắc nó chạm tới chuỗi.
Giao dịch chưa ký đi vào, chữ ký đi ra, và khóa không bao giờ băng qua theo bất kỳ chiều nào.
Những thói quen giữ cho ví lạnh trên điện thoại luôn lạnh
Thiết lập là phần dễ. Thuộc tính mà bạn đang bảo vệ mang tính hành vi, và nó bị bào mòn qua những ngoại lệ, chứ không phải qua những cuộc tấn công cầu kỳ.
- Không bao giờ kết nối lại — kể cả để cập nhật. Nếu một phần mềm mới nào đó có vẻ đủ quan trọng, hãy chuẩn bị một thiết bị mới hoàn toàn từ đầu và di chuyển bằng seed phrase. Khoảng air gap chỉ mạnh đúng bằng sự kiên quyết của bạn trong việc từ chối tạo ra một ngoại lệ dù chỉ một lần.
- Hãy coi seed phrase mới là ví thật. Chiếc điện thoại chỉ là phần cứng có thể thay thế. Nếu nó hỏng, thất lạc hoặc bị đánh cắp, cụm từ BIP39 sẽ khôi phục đúng những khóa đó trên một thiết bị khác — điều này cũng có nghĩa là cụm từ được ghi ra xứng đáng được giữ gìn nghiêm ngặt hơn cả bản thân chiếc điện thoại.
- Cất giữ điện thoại ở trạng thái đã sạc và khóa kỹ. Pin lithium để cạn kiệt sẽ xuống cấp; hãy sạc điện thoại lên vài lần mỗi năm và giữ nó ở một nơi an toàn về mặt vật lý, tách biệt với bản sao lưu seed.
- Duy trì thói quen xác minh. Địa chỉ đầy đủ, số tiền chính xác, mọi lần, trên màn hình ngoại tuyến. Chính những giao dịch tưởng như thường lệ mới là thứ mà kẻ tấn công sẽ ngụy trang.
Một người ký, hay một trong nhiều người ký
Mọi điều ở trên mô tả chiếc điện thoại như một ví độc lập, và với nhiều người nắm giữ thì như vậy là đủ. Nhưng chính thiết bị đó cũng lắp vừa vào một multisig mà không cần thay đổi gì. Trong một ví MultiSig của Ownbit, việc chi tiêu đòi hỏi M trong N khóa — chẳng hạn 2-of-3 — và chiếc điện thoại air-gap đơn giản trở thành một trong những người ký: QR vào, QR ra, y hệt như trước, nhưng giờ là một tiếng nói trong một nhóm đủ số (quorum).
Một bố cục thực tế cho một cá nhân: chiếc điện thoại lạnh giữ một khóa, chiếc điện thoại thường ngày của bạn giữ khóa thứ hai, và khóa thứ ba nằm ở một người hoặc một nơi mà bạn tin tưởng. Không một khóa đơn lẻ nào bị đánh cắp có thể chuyển được gì; không một khóa đơn lẻ nào bị mất khiến mọi thứ mắc kẹt. Mỗi khóa trong một multisig của Ownbit đều là một seed phrase BIP39 tiêu chuẩn, các máy chủ của Ownbit điều phối việc ký nhưng không bao giờ giữ khóa, và việc khôi phục vẫn khả thi mà không cần hạ tầng của Ownbit — sơ đồ này tương thích với các tiêu chuẩn, và đã có sẵn các hướng dẫn tự khôi phục. Nếu bạn đã sở hữu một ví phần cứng, cụm từ ghi nhớ của nó thậm chí có thể được nhập vào như một thành viên của một multisig lạnh bên cạnh chiếc điện thoại.
Câu hỏi thường gặp
Ví lạnh trên điện thoại có an toàn bằng ví phần cứng không?
Nếu được thiết lập đúng, nó giữ được đúng thuộc tính định nghĩa nên lưu trữ lạnh: khóa nằm trên một thiết bị không bao giờ chạm internet. Một thiết bị ký chuyên dụng có bề mặt tấn công phần mềm nhỏ hơn; một chiếc điện thoại đáp lại bằng một màn hình xác minh cỡ lớn, lớp mã hóa được phần cứng hậu thuẫn, và không có dấu vết mua sắm nào. Với cả hai, các rủi ro chủ đạo đều giống hệt nhau — việc giữ gìn seed phrase và sự xác minh cẩu thả — nên kỷ luật quan trọng hơn chính thiết bị.
Chiếc điện thoại ngoại tuyến có bao giờ cần internet lại sau khi thiết lập không?
Không. Nó kết nối một lần để cài các bản cập nhật hệ thống và ứng dụng, rồi chuyển sang chế độ máy bay vĩnh viễn. Từ đó trở đi, các giao dịch chưa ký đi vào và các chữ ký đi ra dưới dạng mã QR, nên việc ký, nhận và kiểm tra số dư không bao giờ đòi hỏi chiếc điện thoại lạnh phải chạm vào một mạng nào.
Điều gì xảy ra nếu chiếc điện thoại dư bị mất hoặc hỏng?
Không mất gì cả, miễn là bản sao lưu seed còn tồn tại. Ví chính là seed phrase BIP39, chứ không phải phần cứng; khôi phục cụm từ đó trên một thiết bị ngoại tuyến khác sẽ tái tạo đúng những khóa ấy. Nếu chiếc điện thoại bị đánh cắp thay vì bị hỏng, lớp mã hóa thiết bị giúp bạn có thêm thời gian, nhưng cách ứng phó khôn ngoan là chuyển tiền sang một ví mới.
Ví lạnh trên điện thoại có thể là một người ký trong một multisig không?
Có. Trong Ownbit, chiếc điện thoại air-gap có thể giữ một khóa bên trong một ví MultiSig M-of-N và ký phần của mình bằng mã QR y hệt như khi hoạt động độc lập. Điều đó kết hợp lưu trữ lạnh với việc loại bỏ mọi điểm lỗi duy nhất, vì không một khóa riêng lẻ nào — dù lạnh hay nóng — có thể tự mình chuyển tiền.
Nếu một chiếc điện thoại đã "nghỉ hưu" đang nằm trong tầm tay, việc thử nghiệm điều này chỉ tốn một buổi tối và không gì khác. Quy trình ví lạnh của Ownbit ghép nối chiếc điện thoại ngoại tuyến với một Watch Wallet chỉ trong vài lần quét QR, và chính thiết bị đó về sau có thể gia nhập một MultiSig khi tài sản của bạn lớn dần. Mỗi người dùng mới đều nhận được bản dùng thử miễn phí 7 ngày, và bất kể thế nào thì các khóa vẫn là của bạn.