Ba người dùng đã mất tổng cộng 1.8 triệu USD chỉ vì tải một ứng dụng giả mạo từ Apple App Store. Con số này không nằm trong một vụ hack cầu nối hay khai thác hợp đồng thông minh phức tạp. Nó đến từ một thứ đơn giản hơn nhiều: một bản sao giao diện của Sparrow Wallet, một chiếc ví Bitcoin mã nguồn mở nổi tiếng mà tôi đã sử dụng và kiểm tra mã từ năm 2020.
Nếu bạn chưa từng nghe đến Sparrow Wallet, hãy hình dung nó như một chiếc két sắt cá nhân dành cho Bitcoin. Nó không có ứng dụng di động chính thức. Đó là điểm mấu chốt. Kẻ tấn công đã tạo một bản sao hoàn hảo về mặt hình ảnh, đăng lên App Store, và chờ đợi những người dùng vốn tin tưởng tuyệt đối vào quy trình kiểm duyệt của Apple. Họ đã cài đặt nó, nhập cụm từ hạt giống (seed phrase) – và mất tất cả.
Mã nguồn mở, nhưng quyền kiểm soát thì đóng kín.
Sparrow Wallet được xây dựng trên triết lý tự quản lý tài sản. Mã của nó được công khai trên GitHub. Bất kỳ ai cũng có thể kiểm tra, biên dịch và xác minh. Nhưng sự minh bạch đó hoàn toàn vô dụng khi người dùng bỏ qua bước xác minh mã nguồn và thay vào đó đặt niềm tin vào một logo và một ngôi sao xếp hạng trên App Store. Chính Apple, với hệ thống kiểm duyệt tập trung khép kín, đã trở thành điểm mù lớn nhất trong chuỗi bảo mật này.

Hãy để tôi nói rõ: đây không phải là lỗi của Sparrow Wallet. Đây không phải là lỗi của giao thức Bitcoin. Đây là lỗi của một giả định an toàn sai lầm: “Nó có trên App Store, nên nó an toàn.” Tôi đã từng kiểm tra hợp đồng Uniswap v2 và phát hiện ra lỗi lệch phí 0.03% – một lỗi nhỏ nhưng có thể đo lường được. Nhưng ở đây, lỗ hổng không nằm trong code; nó nằm trong tâm lý người dùng và sự thiếu trách nhiệm của một nền tảng phân phối.
Tôi không có thành kiến, tôi chỉ có bằng chứng.
Số liệu đây: 1.8 triệu USD. Đó là chi phí của niềm tin mù quáng. Khi tôi phân tích sự cố LUNA năm 2022, tôi thấy một thiết kế kinh tế không bền vững. Ở đây, tôi thấy một thiết kế xã hội không bền vững: chúng ta giao phó quyền kiểm soát tài sản kỹ thuật số của mình cho một thực thể tập trung duy nhất – cửa hàng ứng dụng.

Phần phản trực giác: Sự cố này thực sự chứng minh rằng các ví mã nguồn mở như Sparrow Wallet vẫn là tiêu chuẩn vàng. Hãy tưởng tượng nếu đây là một ví đóng – bạn sẽ không bao giờ biết liệu bản thân ứng dụng đó có chứa backdoor hay không. Với Sparrow, ít nhất bạn có một con đường duy nhất để xác minh: biên dịch từ mã nguồn và kiểm tra chữ ký. Nhưng con đường đó đòi hỏi kỷ luật.
Vậy bài học là gì? Đừng bao giờ tin vào một cửa hàng ứng dụng như một trạm kiểm soát bảo mật cuối cùng. Học cách xác minh hash, học cách kiểm tra chữ ký PGP, hoặc sử dụng một thiết bị ký offline để loại bỏ hoàn toàn rủi ro từ phần mềm. Công nghệ blockchain đã cho bạn quyền làm chủ tài sản. Nhưng nó không thể ép bạn sử dụng quyền đó một cách có trách nhiệm.