Phương pháp
Một ví cứng là một máy tính nhỏ giữ khóa bí mật của bạn và từ chối đưa nó cho bất kỳ ai. Đây là phản xạ đúng đắn. Nhưng một hộp cứng không thay thế được một câu hỏi đơn giản: nhà sản xuất biết gì về bạn, và bạn có thể kiểm chứng những gì chương trình bên trong nó làm không?
Chúng tôi không bán bất kỳ thiết bị nào trong số này và không được lợi gì nếu bạn mua một trong số đó. Chúng tôi không có bất kỳ liên kết giới thiệu nào đến các nhà sản xuất này. Bảng so sánh này tồn tại vì chúng tôi tự đặt câu hỏi đó cho chính mình. Giá được ghi nhận ngày 5 tháng 9 năm 2026 tại các cửa hàng chính thức; mỗi khẳng định đều dẫn về trang gốc đã nêu ra nó.
Tháng 7 năm 2026
Vào ngày 30 tháng 7 năm 2026, Coinkite thông báo rằng thiết bị của họ, Coldcard, một trong những thiết bị được đánh giá cao nhất trong ngành, tạo ra các khóa bí mật yếu hơn nhiều so với dự kiến.
Để hiểu sự việc này, cần biết cách một khóa Bitcoin được tạo ra: thiết bị tạo ra một số bí mật rất lớn một cách ngẫu nhiên. Phải có nhiều số có thể đến mức không ai có thể thử từng số một. Mục tiêu là 128 bit, tức khoảng 340 tỷ tỷ tỷ tỷ khả năng. Một lỗi trong chương trình đã làm giảm phạm vi này xuống khoảng 72 bit theo thông báo của nhà sản xuất.
72 bit không phải là « ít hơn một chút ». Đó là ít hơn đến hàng nghìn tỷ tỷ lần. Đủ ít để một kẻ tấn công kiên nhẫn có thể thử hết mọi tổ hợp, ngoại tuyến, mà không cần chạm vào thiết bị. Và đó chính xác là điều đã xảy ra: 1.367,05 bitcoin, tương đương khoảng 88,6 triệu đô la, đã bị rút khỏi 4.585 địa chỉ theo con số được The Record công bố. Lỗi này đã được đưa vào từ tháng 3 năm 2021 và tồn tại suốt năm năm trong một mã nguồn công khai.
Nhà sản xuất đã phản ứng đúng cách: ngừng vận chuyển, công bố bản sửa lỗi, và tiêu hủy toàn bộ hàng còn lại được sản xuất với chương trình cũ, thay vì đặt cược vào việc người mua tự cập nhật vẫn theo The Record. Nhưng điểm khó vẫn còn: cập nhật thiết bị không sửa được một khóa đã được tạo ra trước đó. Cần phải tạo một khóa mới và chuyển tài sản sang đó.
Nếu bạn đang sở hữu một Coldcard, câu hỏi này đang đặt ra ngay lúc này.
Bị ảnh hưởng là các khóa được tạo trên Mk2 và Mk3 với các phiên bản 4.0.1 đến 4.1.9, trên Mk4 và Mk5 trước phiên bản 5.6.0, và trên Q trước phiên bản 1.5.0Q: các nhánh « Edge » có số phiên bản riêng, 6.6.0X và 6.6.0QX. TAPSIGNER, OPENDIME và SATSCARD không bị ảnh hưởng, vì chương trình của chúng khác nhau. Một ngoại lệ được ghi rõ: nếu bạn đã bổ sung vào việc tạo khóa bằng xúc xắc của riêng mình, ít nhất 50 lần gieo riêng là đủ để khôi phục 128 bit. Toàn bộ chi tiết có trong thông báo an ninh của nhà sản xuất, đây là tài liệu tham khảo duy nhất nên theo.
Bài học
Công bố mã nguồn thôi là chưa đủ: cần phải có ai đó đọc nó. Sau lần viết lại năm 2021, thư viện tính toán riêng của Coldcard chỉ có 7 sao và dưới 20 lượt sao chép trên repository của nó, so với 512 sao và 212 lượt sao chép của thư viện mà nó thay thế, theo phân tích của Bitcoin Magazine.
Những gì chúng tôi rút ra từ đó
Không thiết bị nào là an toàn tuyệt đối. Điều thay đổi là tốc độ phát hiện một lỗi, và sự trung thực khi thông báo về nó. Chúng tôi ưu tiên các thiết bị được soi xét kỹ hơn là các thiết bị được quảng cáo nhiều.
Những gì chúng tôi xem xét
Màn hình, kích thước, số lượng loại tiền được hỗ trợ: chúng tôi không quan tâm đến điều đó ở đây. Đây là những gì chúng tôi kiểm tra.
1 · Giấy phép chính xác
Chương trình có mở không, và theo giấy phép nào chính xác? « Mã nguồn mở » đã trở thành một luận điểm bán hàng. Một số nhà sản xuất công bố mã nguồn mà giấy phép lại cấm sử dụng lại cho mục đích thương mại. Đây không phải là không trung thực, nhưng nó không giống nhau, và điều này làm giảm số người sẽ quan tâm đến nó.
2 · Có thể kiểm chứng tại nhà bạn
Bạn có thể tự tái tạo chương trình đã được cài đặt không? Đây là tiêu chí quyết định, và ít được biết đến nhất. Đọc mã nguồn được công bố không chứng minh được rằng đó chính là mã đang chạy trong hộp cứng của bạn. Một « bản build có thể tái tạo » cho phép bạn tự biên dịch lại chương trình tại nhà và kiểm tra rằng nó khớp, từng byte, với bản được giao. Không có điều đó, bạn chỉ đang tin theo lời nói.
3 · Mua mà không cần danh tính
Thanh toán bằng thẻ dưới tên của bạn và giao hàng đến nhà bạn tạo ra một danh sách: « người này, ở địa chỉ này, đang giữ bitcoin ». Danh sách này đôi khi bị công khai. Thanh toán bằng bitcoin thay đổi phần tài chính; địa chỉ giao hàng thì gần như luôn luôn vẫn cần thiết.
4 · Lịch sử của nhà sản xuất
Điều gì đã từng xảy ra với họ? Quá khứ không phải là bảo đảm cho tương lai, nhưng đó là dữ liệu duy nhất có thể kiểm chứng được. Một cơ sở dữ liệu khách hàng đã bị công khai trên internet thì không thể sửa lại được. Ngược lại, một sự cố được thông báo nhanh và rõ ràng lại nói lên điều tốt.
Một điểm thứ năm cũng đáng được nêu ra, dù không xuất hiện trong bảng: thiết bị có cần một dịch vụ của nhà sản xuất để hoạt động hàng ngày không? Một hộp cứng ký ngoại tuyến, qua ảnh chụp một mã trên màn hình hoặc qua thẻ nhớ, không nói chuyện với ai. Đây gọi là sự cách ly hoàn toàn, và đây là điều phù hợp nhất với node riêng của bạn.
Tám thiết bị
« Không có tài liệu » có nghĩa là chúng tôi không tìm thấy câu trả lời trên các trang chính thức của nhà sản xuất. Chúng tôi thích ghi rõ điều này hơn là đoán.
| Thiết bị | Mã nguồn mở | Có thể kiểm chứng tại nhà bạn | Mua bằng bitcoin | Rò rỉ dữ liệu khách hàng | Giá |
|---|---|---|---|---|---|
| Blockstream Jade và Jade Plus |
Có: toàn bộ theo GPLv3, một số thành phần theo giấy phép riêng | Có: quy trình chính thức, chữ ký của nhà sản xuất bị loại khỏi so sánh | Có: cửa hàng riêng, bitcoin và Liquid được chấp nhận | Có, gián tiếp, tháng 10 năm 2023, tại một đơn vị vận chuyển: email được xác nhận, số điện thoại và địa chỉ chưa được loại trừ, khối lượng chưa từng được công bố | 67 $ · 169 $ |
| Coldcard Mk4, Mk5, Q |
Không, theo nghĩa chặt, MIT cộng với « Commons Clause », điều khoản loại bỏ quyền bán một bản phái sinh | Có, trên thực tế, tái tạo độc lập của phiên bản 5.6.0 khôi phục lại từng byte | Có: thẻ quà tặng chỉ có thể mua bằng bitcoin | Không có cơ sở dữ liệu khách hàng bị công khai. Tự động xóa sau 120 ngày, nhưng bị tạm ngừng cho đến khi có thông báo mới từ sau sự cố ngày 30 tháng 7 năm 2026 | Mk4 và Q tại cửa hàng |
| Trezor Safe 3, Safe 5 |
Có: GPLv3 và LGPLv3 tùy phần; con chip bảo mật không được công bố là mở | Có: quy trình chính thức qua container, chữ ký được đặt về 0 để so sánh | Có: bitcoin và Lightning qua một bên trung gian, 15 phút để thanh toán | Có: tháng 1 năm 2024, tại một nhà cung cấp dịch vụ hỗ trợ: lên đến 66.000 liên hệ (tên hoặc bí danh và email), không có địa chỉ nhà | 59 $ · 129 $ |
| Ledger Nano S Plus, Nano X, Flex, Stax |
Một phần: nhà sản xuất tự nhận là « 95% »; mã cấp thấp của chip vẫn đóng theo thỏa thuận với nhà sản xuất chip | Không có tài liệu: không tìm thấy quy trình tái tạo | Có: bitcoin qua các nhà cung cấp dịch vụ thanh toán | Có, vụ nghiêm trọng nhất trong ngành: tháng 6 năm 2020: khoảng một triệu email; cơ sở dữ liệu bị công khai ngày 20 tháng 12 năm 2020 với khoảng 272.000 hồ sơ gồm tên, địa chỉ nhà và số điện thoại | 59 $ → 399 $ |
| BitBox02 và Nova |
Có, không giới hạn, Apache 2.0, bao gồm cả sử dụng thương mại | Có: quy trình dành cho người dùng phổ thông, so sánh dấu vân tay được giải thích từng bước | Có: bitcoin và Lightning trực tiếp, có giảm giá công bố; yêu cầu địa chỉ giao hàng | Có, gián tiếp, tháng 7 năm 2022, rò rỉ tại nền tảng gửi email của họ; khối lượng không được công bố | 173 $ · 203 $ |
| Foundation Passport Core, Prime |
Có: tập hợp nhiều giấy phép mở, toàn bộ được xem là copyleft do dùng GPLv3 | Có: quy trình chính thức, cùng các đánh giá khả năng tái tạo độc lập | Có: bitcoin qua một server thanh toán do chính nhà sản xuất vận hành | Không có tài liệu | 99 $ · 349 $ |
| SeedSigner tự lắp ráp |
Có, không giới hạn, giấy phép MIT, bao gồm cả hệ điều hành | Có: hình ảnh có thể tái tạo từng byte từ phiên bản 0.7.0, kèm chữ ký cần kiểm tra | Không áp dụng: không có công ty nào: bạn tự mua các linh kiện phổ thông | Không áp dụng: không có công ty, nên không có cơ sở dữ liệu khách hàng | dưới 50 đô la linh kiện |
| Keystone 3 Pro | Một phần: giấy phép MIT, nhưng có một thư viện được cung cấp dưới dạng đã biên dịch sẵn và một lời thừa nhận của nhà sản xuất: chip bảo mật và hệ thống không hoàn toàn mở | Có: quy trình chính thức, thiết bị tự hiển thị dấu vân tay để so sánh | Có: bitcoin qua các bên trung gian; không thể thay đổi địa chỉ sau khi đặt hàng | Không có tài liệu. Thời gian lưu trữ dữ liệu giao hàng được rút xuống còn 180 ngày, có thể xóa theo yêu cầu | 149 $ |
Giá được lấy từ các cửa hàng chính thức vào ngày 5 tháng 9 năm 2026, theo đơn vị tiền tệ mà họ hiển thị, chưa gồm phí vận chuyển và thuế địa phương. Chúng thường thay đổi: hãy kiểm tra trước khi đặt hàng.
Trong vài dòng
Điều để lại ấn tượng với chúng tôi về mỗi thiết bị, từ góc độ những gì nhà sản xuất biết về bạn.
Mã nguồn được công bố, quy trình tái tạo được đảm nhận nghiêm túc và tập trung vào bitcoin. Điểm gây khó chịu không phải ở việc mua mà ở việc sử dụng: theo mặc định, việc mở khóa đi qua một server của Blockstream, được cho biết là không biết bạn là ai, không biết ví của bạn, cũng không biết mã thực của bạn. Ai không muốn liên kết này có thể tự vận hành server đó, hoặc mở khóa trực tiếp bằng bản sao lưu mã vạch riêng của mình.
Không có nhà sản xuất nào cả: bạn tự lắp một máy tính nhỏ phổ thông và tự cài vào đó một chương trình hoàn toàn mở, có thể tái tạo và có ký số. Không đơn hàng, không tên, không địa chỉ, do đó không có cơ sở dữ liệu khách hàng nào có thể bị rò rỉ. Thiết bị này còn không giữ khóa của bạn: bạn phải nhập lại mỗi lần sử dụng, và nó ký ngoại tuyến bằng ảnh chụp.
Apache 2.0 không kèm điều khoản hạn chế, và một quy trình kiểm tra được viết để một người không phải là developer cũng có thể theo được, điều hiếm gặp. Thanh toán bằng bitcoin và Lightning trực tiếp, không qua bên trung gian, kèm giảm giá công bố. Lần cấu hình đầu tiên đi qua ứng dụng của nhà sản xuất, sau đó thiết bị có thể dùng với phần mềm bạn chọn.
Không có radio, không có kết nối không dây: chỉ có một camera và một khe cắm thẻ nhớ, không gì khác. Thiết bị không thể về mặt vật lý nói chuyện với mạng, và do đó không nói chuyện với ai. Việc tái tạo chương trình được ghi thành tài liệu, và nhà sản xuất tự dẫn đến các kiểm tra do bên thứ ba thực hiện, đây là dấu hiệu của một công ty tự tin với việc bị soi xét.
Mã nguồn lâu đời nhất và được soi xét kỹ nhất trong ngành, với quy trình tái tạo chính thức. Chip bảo mật của các mẫu Safe được công bố là đã được chứng nhận và có tài liệu mà không cần ký thỏa thuận bảo mật, nhưng nhà sản xuất không gọi nó là mở. Có thể dùng với phần mềm riêng của hãng hoặc phần mềm khác, cho bạn sự tự do lựa chọn.
Một thiết bị xuất sắc trên lý thuyết, ký ngoại tuyến hoàn toàn, không cần phần mềm riêng của hãng, chỉ có thể mua bằng bitcoin qua thẻ quà tặng. Nhưng có hai điểm bất lợi lớn. Giấy phép không hoàn toàn tự do: nó cấm bán một bản phái sinh, điều này trên thực tế đã làm giảm số người kiểm tra lại mã nguồn của nó. Và sự việc tháng 7 năm 2026 kể tiếp câu chuyện.
Ký ngoại tuyến bằng ảnh chụp, quy trình tái tạo có tài liệu, và thiết bị tự hiển thị dấu vân tay để so sánh, được thiết kế tốt. Giấy phép mang tính linh hoạt, nhưng có một thư viện được cung cấp dưới dạng đã biên dịch sẵn, và nhà sản xuất viết rõ rằng chip bảo mật và một phần hệ thống của họ không mở, và do đó không thể kiểm chứng cách yếu tố ngẫu nhiên được tạo ra ở đó. Sau vụ Coldcard, câu này đáng được đọc lại hai lần.
Đây là thiết bị phổ biến nhất, và là thiết bị mà khách hàng chịu thiệt hại nhiều nhất. Vào tháng 6 năm 2020, cơ sở dữ liệu thương mại đã bị đánh cắp; ngày 20 tháng 12 năm 2020, nó đã bị công khai, với khoảng 272.000 hồ sơ chứa tên, địa chỉ nhà và số điện thoại. Những hồ sơ này vẫn còn lưu hành và hiện vẫn đang bị lợi dụng cho các thư giấy và các vụ ghé thăm lừa đảo. Về mặt kỹ thuật, nhà sản xuất công nhận rằng nhân của chip vẫn đóng, và chúng tôi chưa tìm được quy trình nào cho phép tái tạo chương trình đã cài đặt.
Bất kể là thiết bị nào
Hộp cứng tốt nhất trên thế giới cũng vô nghĩa nếu việc mua nó đã ghi tên và địa chỉ của bạn vào một tệp cuối cùng bị công khai. Năm hành động, theo thứ tự quan trọng. Và nếu bạn chưa có bitcoin để thanh toán cho thiết bị, chúng tôi đã so sánh mười lăm ứng dụng dựa trên khả năng thực sự cho phép bạn rút tiền của mình.
Thanh toán bằng bitcoin
Tất cả các nhà sản xuất trong bảng so sánh này đều chấp nhận, một số trực tiếp mà không cần bên trung gian. Điều này loại bỏ tên và ngân hàng của bạn khỏi phương trình. Coinkite còn đi xa hơn: thẻ quà tặng của họ chỉ mua được bằng bitcoin.
Hãy giao hàng đến nơi khác ngoài nhà bạn
Điểm nhận hàng, văn phòng, hộp thư bưu điện, địa chỉ của người thân. Đây là hành động hữu ích nhất, vì chính địa chỉ giao hàng biến một vụ rò rỉ dữ liệu thành một rủi ro vật lý. Chú ý: nhiều cửa hàng từ chối hoàn tiền nếu địa chỉ sai, và một số cấm thay đổi địa chỉ sau khi đặt hàng.
Hãy mua trực tiếp nếu có thể
Một hộp mới, còn nguyên seal, mua từ một người bạn gặp trực tiếp, không để lại bất kỳ dấu vết thương mại nào. Đây là giải pháp sạch nhất, và cũng hiếm nhất.
Yêu cầu xóa dữ liệu của bạn
Một số nhà sản xuất tự xóa sau vài tháng, một số khác làm theo yêu cầu. Hãy viết cho họ. Trường hợp xấu nhất là công ty không có chính sách nào cả: dữ liệu sẽ tồn tại vô thời hạn.
Không bao giờ mua hàng cũ, không bao giờ dùng một thiết bị đã được cấu hình sẵn.
Một thiết bị đã qua sử dụng có thể đã bị chuẩn bị sẵn để đánh cắp tài sản của bạn, và một hộp được giao kèm khóa đã được ghi sẵn trên một tấm giấy là một hình thức lừa đảo đã biết: người đã in nó ra biết nó. Quy tắc không có ngoại lệ nào: bạn tự tạo khóa của mình, trên một thiết bị đã cập nhật, và không ai khác được thấy nó bao giờ. Vụ Coldcard bổ sung một điểm quan trọng: cập nhật trước khi tạo khóa không phải là một thủ tục hành chính, đó là hành động bảo vệ bạn.
Một lời cuối về mối liên hệ giữa trang này và dịch vụ của chúng tôi. Một ví cứng bảo vệ khóa của bạn; nó không bảo vệ những gì ví của bạn tiết lộ cho mạng. Mỗi lần nó kiểm tra số dư của bạn, nó gửi câu hỏi đến một máy tính, và máy tính đó biết được những địa chỉ nào thuộc về bạn. Đây chính là vấn đề thứ hai mà chúng tôi giải quyết, bằng cách cung cấp cho bạn node riêng của bạn. Hai điều này bổ trợ cho nhau, và không cái nào thay thế được cái kia.
Các giới hạn của chúng tôi
Một bảng so sánh không có ô trống nào là một bảng so sánh mà người ta đã lấp đầy các lỗ hổng. Đây là những giới hạn của chúng tôi.
Chúng tôi chưa thử nghiệm cả tám thiết bị
Bảng so sánh này dựa trên những gì các nhà sản xuất công bố và các sự cố đã được ghi lại, không phải trên việc trực tiếp cầm và thử từng hộp cứng. Chúng tôi sử dụng Jade; các thiết bị khác được đánh giá dựa trên tài liệu.
Chúng tôi thiếu ba con số về khối lượng rò rỉ
Cả Blockstream và Shift Crypto đều không công bố số lượng người bị ảnh hưởng bởi các sự cố xảy ra ở các nhà cung cấp dịch vụ của họ. Vì vậy chúng tôi viết « khối lượng không được công bố » thay vì trích dẫn một con số gián tiếp.
Không có rò rỉ không phải là một bằng chứng
Đối với Foundation và Keystone, chúng tôi không tìm thấy vụ rò rỉ nào được ghi lại. Điều này có thể có nghĩa là chưa từng xảy ra, hoặc là chưa được thông báo. Chúng tôi không thể khẳng định, và chúng tôi không làm vậy.
Chúng tôi chỉ đề xuất một thiết bị duy nhất, và chúng tôi sẽ nói cho bạn biết đó là thiết bị nào
Chúng tôi nêu tên Jade vì đây là thiết bị mà chúng tôi tự kiểm tra chương trình. Đây không phải là một bảng xếp hạng, cũng không phải một lời khuyên đầu tư, và chúng tôi không có bất kỳ thỏa thuận nào với bất kỳ nhà sản xuất nào trong số này. Công việc của chúng tôi là node và exit mạng, không phải bán lại các hộp cứng.
Hộp cứng giữ bí mật. Node giúp bạn tránh phải hỏi số dư của mình từ một người lạ.
Chúng tôi yêu cầu bạn cẩn trọng với các cơ sở dữ liệu khách hàng của các nhà sản xuất: sẽ không hợp lý nếu chúng tôi không áp dụng cùng một yêu cầu đó cho chính mình. Đây, từng trường dữ liệu, là những gì cơ sở dữ liệu của chúng tôi chứa.