Người nắm giữ crypto thường coi chính xác một loại tài liệu là nhạy cảm: seed phrase (cụm từ hạt giống). Hoàn toàn đúng — nó là chìa khóa chính, và việc nhập nó vào bất kỳ ứng dụng nào đều là sai lầm bất kể đó là ứng dụng gì. Nhưng nó hiếm khi là dấu vết giấy tờ duy nhất. Thường sẽ có bản xuất keystore từ một ví phần mềm, một thư mục chứa các mã sao lưu 2FA của sàn giao dịch, một ghi chú về việc ví cứng nào chứa đồng coin nào, có thể là lịch sử giao dịch xuất ra để tính thuế. Tất cả những thứ đó đều nằm ở đâu đó, và "đâu đó" thường là ứng dụng Tệp trên điện thoại, một mục trong Ghi chú, hoặc một thư mục trong Dropbox mà không ai bận tâm suy nghĩ đến.
Bài viết này nói về loại thứ hai — những tệp đáng để mã hóa, chứ không phải cụm từ tuyệt đối không thuộc về bất kỳ ứng dụng nào.
Quy tắc seed phrase thực sự bảo vệ khỏi điều gì
Lý do những người nghiêm túc không khuyên bạn lưu trữ seed phrase kỹ thuật số không phải là mê tín. Một cụm từ được gõ vào bất kỳ phần mềm nào, dù có ý định tốt đến đâu, đều tồn tại ở một nơi mà ảnh chụp màn hình, lịch sử khay nhớ tạm (clipboard), ghi chú đồng bộ hóa hoặc thiết bị bị xâm phạm có thể chạm tới. Giấy hoặc kim loại, được giữ ngoại tuyến, loại bỏ toàn bộ loại rủi ro đó. Lời khuyên đó không thay đổi ở đây, và không có gì trong bài đăng này là lập luận phản đối nó.
Điều mà nó không bao gồm là tất cả mọi thứ khác trong ngăn kéo hồ sơ của người nắm giữ crypto.
Những tệp thực sự cần được khóa
Bản xuất keystore (các tệp keystore.json, UTC--...). Bản thân tệp keystore của ví phần mềm đã được mã hóa, bảo vệ bằng mật khẩu riêng. Việc chỉ mất tệp không giao số coin của bạn cho ai đó. Nhưng nó nhận diện ví đó, và chỉ cách một mật khẩu nữa là trở nên hữu dụng cho bất kỳ ai có nó — rất đáng để tránh xa bất cứ ai không nên biết đến sự tồn tại của nó, chưa nói đến việc cố mở nó.
Mã sao lưu 2FA của sàn giao dịch. Mọi sàn giao dịch hỗ trợ 2FA đều cung cấp cho bạn mã sao lưu dùng một lần phòng khi bạn làm mất thiết bị chạy trình xác thực của mình. Những mã đó, nằm trong một bức ảnh chụp màn hình hoặc một ghi chú văn bản thuần túy, là con đường trực tiếp khôi phục tài khoản cho bất kỳ ai tìm thấy chúng.
Ghi chú ví cứng. Thiết bị nào chứa đồng coin nào, số sê-ri, lời nhắc mã PIN nhưng không phải là chính mã PIN. Đứng riêng lẻ thì không quá thảm họa, nhưng là thông tin do thám hữu ích cho một vụ trộm nhắm mục tiêu, đặc biệt khi kết hợp với bất cứ thứ gì khác trên cùng thiết bị.
Bản xuất lịch sử giao dịch. Mùa đóng thuế tạo ra các file CSV và PDF chứa địa chỉ ví, số lượng và ngày tháng. Không phải là chìa khóa mở ra thứ gì, nhưng là một bức tranh rõ ràng về những gì bạn nắm giữ và đại khái giá trị của nó — không phải là thứ nên bỏ quên trong thư mục Tải xuống.
Tại sao đám mây là nơi sai lầm cho bất kỳ thứ gì ở dạng không mã hóa
Bản năng sao lưu các tệp này ở một nơi nào đó ngoài thiết bị là đúng. Thiết bị có thể bị mất, bị đánh cắp, hoặc đơn giản là hỏng hóc. Sai lầm nằm ở việc tải chúng lên nguyên trạng. Một tệp keystore hoặc một ảnh chụp màn hình các mã sao lưu nằm trong Dropbox hoặc Google Drive có thể bị nhà cung cấp đọc được, và bất kỳ ai xâm phạm vào nhà cung cấp hoặc chiếm đoạt tài khoản lưu trữ nó cũng vậy — lỗ hổng tương tự được trình bày chi tiết hơn trong bài viết tại sao ảnh của bạn không an toàn trên đám mây.
Mã hóa tệp trên thiết bị trước khi nó đi đến bất kỳ đâu sẽ đóng lỗ hổng đó mà không phải từ bỏ chính bản sao lưu. Bản sao trên đám mây trở thành văn bản mã hóa (ciphertext): vô giá trị để đọc, nhưng vẫn ở đó nếu thiết bị ban đầu bị mất.
Vị trí của Vaultine
Vaultine mã hóa riêng lẻ từng tệp bằng AES-256-GCM trên thiết bị, với khóa được tạo ra từ hình mẫu (pattern) hoặc mã PIN của chính bạn — không bao giờ là seed phrase crypto của bạn, không bao giờ là bất cứ thứ gì được tự động gõ hộ bạn. Nó được xây dựng để chứa chính xác loại tệp mà bài viết này đề cập: bản xuất keystore, mã sao lưu 2FA, ghi chú ví cứng, hồ sơ giao dịch. Đưa chúng vào, và chúng sẽ không thể bị đọc nếu thiếu thông tin xác thực của chính két bạn tạo, bất kể chúng nằm trên thiết bị hay được sao lưu qua tài khoản Dropbox mã hóa của bạn.
Cùng một két hoạt động trên iPhone, Mac, Android và Windows, và một cụm từ phục hồi 12 từ sẽ lấy lại chính két đó trên thiết bị mới nếu bạn làm mất thiết bị cũ — khôi phục các tệp của bạn, chứ không phải crypto của bạn. Gói miễn phí bao gồm một két, tối đa 10 tệp; gói Pro bổ sung số lượng két không giới hạn, Decoy Vault và Duress Vault, cùng sao lưu Dropbox mã hóa với giá $1.99 một tháng, $14.99 một năm, hoặc $39.99 trả một lần trọn đời ($29.99 trên Windows).
Những gì nó sẽ không làm: yêu cầu, lưu trữ, hoặc truyền tải một seed phrase, hoặc thay thế chip bảo mật của ví cứng. Đây là những công việc khác nhau, và cả hai không hề cạnh tranh — hãy xem cách cụm từ phục hồi của Vaultine thực sự hoạt động để hiểu cơ chế hoạt động của tính năng này, và 5 loại tệp bạn không bao giờ nên để không mã hóa để xem phiên bản rộng hơn của cùng lập luận này.
Bắt đầu
Trước tiên hãy phân loại những gì bạn thực sự có: seed phrase luôn ở trên giấy hoặc kim loại, ngoại tuyến, chấm hết. Mọi thứ khác — tệp keystore, mã sao lưu, ghi chú ví, bản xuất thuế — là ứng cử viên cho một két mã hóa thay vì một thư mục văn bản thuần túy. Bạn có thể dùng thử phiên bản miễn phí của Vaultine tại vaultine.app.



