BTC $78,392.2 -0.94%
ETH $2,464.79 -0.14%
SOL $96.67 -1.91%
BNB $697.8 -0.29%
XRP $1.38 -6.37%
DOGE $0.0849 -4.38%
ADA $0.2051 -4.78%
AVAX $7.24 -3.57%
DOT $0.8396 -4.35%
LINK $11.27 -2.53%
⛽ ETH Gas 28 Gwei
Sợ&Tham
65

Giá thị trường

BTC Bitcoin
$78,392.2 -0.94%
ETH Ethereum
$2,464.79 -0.14%
SOL Solana
$96.67 -1.91%
BNB BNB Chain
$697.8 -0.29%
XRP XRP Ledger
$1.38 -6.37%
DOGE Dogecoin
$0.0849 -4.38%
ADA Cardano
$0.2051 -4.78%
AVAX Avalanche
$7.24 -3.57%
DOT Polkadot
$0.8396 -4.35%
LINK Chainlink
$11.27 -2.53%

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x887d...12e3
Nhà đầu tư sớm
+$0.1M
74%
0x3d01...cce0
Thợ đào DeFi hàng đầu
-$2.2M
78%
0xea0a...5f70
Thợ đào DeFi hàng đầu
+$3.1M
68%

Công cụ

Tất cả →
Vĩ mô

ENDLESSDOORS: 100.000 router mang 'backdoor' và câu hỏi niềm tin của DePIN — góc nhìn từ một Protocol PM

Đặng Ngọc

Khi tôi cắm chiếc router Zbtlink mới mua trên Shopee vào tổng đài nhà mình, tôi không hề biết rằng mình vừa kết nối một thứ gì đó tệ hơn một chiếc router lỗi thời. Tôi vừa mời một kẻ lạ mặt vào phòng khách. Không phải qua wifi mở, không phải qua mật khẩu yếu, mà qua một cánh cửa được chính nhà sản xuất xây sẵn từ nhà máy.

Sự kiện ENDLESSDOORS mà VulnCheck công bố hồi đầu năm đã làm rung chuyển cộng đồng bảo mật: hơn 100.000 gia đình trên toàn cầu đang sử dụng router Zbtlink và Wiflyer — những thiết bị được bán công khai trên Amazon, Walmart, eBay — và tất cả chúng đều cài sẵn một hậu phương điều khiển từ xa. CVE-2026-66747 với điểm CVSS 9.3 không phải là một lỗ hổng tình cờ. Đó là một tuyên bố thiết kế.

Là một người làm giao thức phi tập trung, tôi đã dành nhiều năm để thuyết phục cộng đồng tin vào tính minh bạch của smart contract, vào sức mạnh của việc kiểm toán mã nguồn, vào niềm tin không cần trung gian. Và rồi sự kiện này nhắc tôi rằng: nếu lớp phần cứng bên dưới đã bị nhiễm độc, thì mọi lớp trên — dù phi tập trung đến đâu — cũng chỉ là những ngôi nhà được xây trên cát.

Bối cảnh: Khi 'thiết bị an toàn' trở thành Trojan

ENDLESSDOORS không phải là một cuộc tấn công tinh vi của hacker. Nó là một backdoor được chủ động cài đặt trong firmware, khởi động qua script 'skworker' trong thư mục init.d. Mỗi 35 giây, router sẽ gửi một heartbeat — một tín hiệu nhịp tim — đến một địa chỉ C2 được mã hóa cứng, không mã hóa, không xác thực. Và bất kỳ ai biết chuỗi ký tự dự trữ 'rctlbash' đều có thể mở một shell root trực tiếp trên thiết bị từ xa.

Hãy dừng lại một chút. Một chiếc router được bán cho người tiêu dùng với giá 30-50 USD, chạy như một con ngựa thồ 24/7, có toàn quyền root. Không cần khai thác lỗ hổng. Không cần brute-force. Không cần xã hội học. Chỉ cần biết một chuỗi ký tự được nhúng trong firmware — thứ mà bất kỳ ai có kỹ năng reverse engineering cơ bản đều có thể tìm ra — là có thể chiếm quyền điều khiển hoàn toàn ngôi nhà của bạn.

Câu hỏi đặt ra: điều này có liên quan gì đến blockchain? Thưa rằng, mọi thứ.

Core Insight: DePIN đang được xây dựng trên một tầng hạ tầng mà chúng ta không hề kiểm soát

Trong vài năm qua, tôi đã tham gia vào ít nhất 5 dự án DePIN — từ mạng lưu trữ phi tập trung, mạng cảm biến, đến các nền tảng compute chia sẻ. Tất cả đều có chung một giả định ngầm: phần cứng mà người dùng cung cấp là trung thực, hoặc ít nhất là có thể kiểm chứng được. Nhưng ENDLESSDOORS đã phá vỡ giả định đó một cách tàn bạo.

Hãy tưởng tượng một máy chủ validator của một mạng blockchain. Nó chạy trên một chiếc máy tính, hoặc một chiếc router, hoặc một thiết bị ASIC. Bây giờ hãy tưởng tượng firmware của chiếc máy đó có một cánh cửa hậu mà nhà sản xuất cài sẵn. Không một thuật toán đồng thuận nào — dù là PoW, PoS, hay một cơ chế mới lạ nào — có thể bảo vệ bạn trước một kẻ thù đã ngồi bên trong chiếc vali trước khi bạn bắt đầu chuyến bay.

Điều này đưa tôi đến một sự tương đồng đau đớn với ngành của chúng ta: các sàn giao dịch tập trung vừa thực hiện Proof-of-Reserves. Tôi đã viết nhiều bài về cơ chế này, và tôi vẫn giữ quan điểm rằng hầu hết các bài tập 'bằng chứng dự trữ' hiện nay chỉ là một vở kịch. Họ chứng minh một phần nợ, sử dụng một phần tài sản, và thiếu kiểm toán liên tục. Nhưng sự kiện ENDLESSDOORS còn tệ hơn: Zbtlink cũng đưa ra một 'bằng chứng' — đó là câu nói rằng đây chỉ là 'công cụ hỗ trợ kỹ thuật từ xa.' Một tuyên bố mà bất kỳ ai nhìn vào chu kỳ heartbeat 35 giây, vào root shell không qua xác thực, đều biết nó sai.

Có bao nhiêu giao thức DeFi đã được kiểm toán bởi các công ty hàng đầu nhưng vẫn sụp đổ vì một lỗi logic nhỏ trong smart contract? Và bây giờ, hãy tưởng tượng một lỗi logic không nhỏ, mà là một backdoor có chủ đích, nằm trong lớp phần cứng mà hàng ngàn node đang chạy. Điều đó không chỉ phá vỡ tính toàn vẹn của mạng, mà còn phá vỡ chính triết lý 'don't trust, verify' — bởi vì bạn không thể 'verify' một thứ bạn không nhìn thấy.

Giải phẫu kỹ thuật: Những con số biết nói

Khi phân tích sự kiện này dưới góc độ một người làm dữ liệu, tôi nhìn thấy ba con số đáng sợ hơn bất kỳ sự cố smart contract nào tôi từng chứng kiến:

Thứ nhất: 100.000 gia đình. Đây là con số mà VulnCheck ước tính bị ảnh hưởng. Nhưng con số thực tế có thể cao hơn nhiều, bởi vì Zbtlink và Wiflyer là những thương hiệu giá rẻ, thường xuyên xuất hiện trong các gói khuyến mãi, đi kèm với các gói internet hoặc được mua vì 'đủ dùng'. Trong ngôn ngữ blockchain, chúng ta gọi những người này là 'retail' — nhưng họ là nhóm mà chúng ta đang cố gắng bảo vệ nhất.

Thứ hai: 35 giây. Chu kỳ heartbeat. Mỗi 35 giây, mỗi router bị nhiễm sẽ gửi một gói tin về C2. Nếu bạn nhân 100.000 thiết bị với 35 giây, bạn sẽ có khoảng 2.857 heartbeat mỗi giây trên toàn cầu. Đây không chỉ là một kênh điều khiển; đây là một botnet đang được duy trì với chi phí gần như bằng không. Trong thế giới crypto, một botnet 100.000 node có thể được sử dụng để tấn công mạng, thao túng bỏ phiếu governance, hoặc gửi giao dịch spam. Nó giống như một cổ đông ma với 100.000 phiếu bầu không ai nhìn thấy.

ENDLESSDOORS: 100.000 router mang 'backdoor' và câu hỏi niềm tin của DePIN — góc nhìn từ một Protocol PM

Thứ ba: không mã hóa. Các gói tin heartbeat được gửi đi dưới dạng plaintext. Điều này có nghĩa là bất kỳ ai có thể nghe lén lưu lượng mạng (ISP, hacker wifi) đều có thể phát hiện ra có điều gì đó bất thường — nhưng cũng có nghĩa là bất kỳ ai cũng có thể giả mạo lệnh điều khiển. Đây giống như một chiếc ví tiền điện tử không có private key, ai cũng có thể vào. Nhưng hãy nhìn vào khía cạnh khác: chính vì không mã hóa, các nhà nghiên cứu như Jacob Baines của VulnCheck mới có thể giải mã và công bố sự tồn tại của nó. Một bài học về tính minh bạch — dù là minh bạch bị ép buộc.

Từ ENDLESSDOORS đến DAO Governance: Căn bệnh 'thờ ơ có hệ thống'

Nếu bạn đã đọc các bài viết trước đây của tôi, bạn sẽ biết tôi luôn chỉ trích tỷ lệ cử tri bỏ phiếu trong governance on-chain. Hầu hết các DAO đều có tỷ lệ tham gia dưới 5%, và 'quyết định cộng đồng' thực chất là cá voi và các VC giật dây sau bức màn. Với ENDLESSDOORS, tôi thấy một sự tương đồng rõ rệt: sự thờ ơ của người dùng đối với hạ tầng mà họ đang phụ thuộc.

Người dùng mua router, cắm vào, kết nối wifi, và không bao giờ nghĩ về firmware. Họ không bao giờ check log, không bao giờ xem có gói tin lạ nào được gửi đi hay không. Họ là những 'cử tri bỏ phiếu trắng' trong một cuộc bầu cử mà họ không biết là đang diễn ra. Và kẻ thắng cử — trong trường hợp này là những kẻ cài backdoor — sẽ thao túng toàn bộ hệ thống của họ.

Trong crypto, chúng ta có một câu cửa miệng: 'Nếu bạn không nắm giữ private key, bạn không sở hữu tài sản.' Với IoT và DePIN, chúng ta cần một câu tương tự: 'Nếu bạn không kiểm soát được firmware, bạn không sở hữu thiết bị.' Nhưng chúng ta vẫn chưa tạo ra một văn hóa để thực thi điều đó. Những nhà sản xuất như Zbtlink vẫn có thể bán router cho hàng trăm nghìn người, và không ai trong số những người mua có đủ kỹ năng để nhận ra rằng họ đang mang một con ngựa Trojan về nhà.

Kinh nghiệm cá nhân: Từng audit smart contract, nhưng không ai audit firmware

Năm 2020, tôi tham gia nhóm nghiên cứu của Compound, đóng góp các bài phân tích cơ chế quản trị và ủy quyền bỏ phiếu. Tôi đã dạy cho 300 thành viên cộng đồng hiểu về quy trình đề xuất và bỏ phiếu. Tôi tự hào rằng mình có thể giúp mọi người tham gia vào quá trình ra quyết định phi tập trung. Nhưng tôi chưa bao giờ tự hào về một điều khác: tôi chưa bao giờ đặt câu hỏi về phần cứng mà những người tham gia đó đang sử dụng.

Máy tính của họ. Router của họ. Những thiết bị lưu trữ của họ. Tôi giả định rằng chúng an toàn. Chúng ta — những người làm trong ngành — đều giả định như vậy. Chúng ta chi hàng triệu USD cho việc kiểm toán smart contract, nhưng gần như không chi gì cho việc kiểm tra chuỗi cung ứng phần cứng của các node. Điều này giống như việc xây một ngân hàng với két sắt kiên cố nhất thế giới, nhưng để cửa sau mở toang cho bất kỳ ai bước vào.

Và đây chính là lý do tôi viết bài này. Không phải để bàn luận về một lỗ hổng bảo mật cụ thể của một hãng router cụ thể. Mà để chỉ ra rằng toàn bộ ngành blockchain của chúng ta đang có một điểm mù nghiêm trọng ở tầng phần cứng — và sự kiện ENDLESSDOORS chỉ là một trong những ví dụ đầu tiên được phát hiện. Sẽ còn nhiều hơn nữa.

DePIN: Cơ hội lớn nhất, cũng là rủi ro lớn nhất

Mạng cơ sở hạ tầng vật lý phi tập trung (DePIN) được ca ngợi là một trong những ứng dụng tiềm năng nhất của blockchain — và tôi tin điều đó. Nhưng DePIN có một đặc điểm mà không phải ai cũng nhận ra: nó phụ thuộc hoàn toàn vào phần cứng do người dùng cung cấp. Không giống như một validator chạy trên máy chủ cloud của Amazon, một node DePIN có thể là một chiếc router ở nhà, một chiếc xe ô tô, hoặc một cảm biến trong phòng khách.

Và khi phần cứng đó đến từ một nhà sản xuất không có quy trình bảo mật đáng tin cậy, bạn không thể chắc chắn rằng nó đang làm đúng những gì nó nói. Một chiếc router Zbtlink có backdoor ENDLESSDOORS, nếu được sử dụng làm node trong một mạng DePIN, sẽ không chỉ rò rỉ dữ liệu gia đình của người dùng mà còn có thể phá hoại tính toàn vẹn của toàn bộ mạng lưới.

Điều nguy hiểm là: trong một mạng blockchain, nếu một node làm điều xấu, nó sẽ bị phát hiện bởi các node khác thông qua cơ chế đồng thuận. Nhưng với ENDLESSDOORS, kẻ tấn công có thể im lặng thu thập dữ liệu, im lặng gửi heartbeat, và không làm gì để bị phát hiện. Nó giống như một người tham gia mạng nhưng không bao giờ nói — chỉ nghe lén tất cả mọi thứ.

ENDLESSDOORS: 100.000 router mang 'backdoor' và câu hỏi niềm tin của DePIN — góc nhìn từ một Protocol PM

Contrarian: 'Phi tập trung' không tự động bằng 'an toàn'

Đây là lúc tôi muốn thách thức một số giáo điều của cộng đồng chúng ta.

Chúng ta thường khoác lên mình tấm áo 'phi tập trung' như thể đó là tấm khiên bảo vệ tuyệt đối. Nhưng ENDLESSDOORS cho thấy: phi tập trung chỉ có ý nghĩa khi các thành phần cấu thành nên mạng lưới là đáng tin cậy. Nếu không, bạn chỉ đang phân tán rủi ro ra khắp nơi — và rủi ro đó khi được nhân lên hàng trăm nghìn lần sẽ trở thành một thảm họa lớn hơn nhiều so với một điểm lỗi tập trung.

Một ngân hàng trung ương có thể bị tấn công, nhưng chỉ có một điểm tấn công. Một mạng DePIN với 100.000 node, mỗi node đều có backdoor, là một mạng lưới 100.000 con ngựa Trojan đang chạy khắp thế giới. Điều này không chỉ trái ngược với mong đợi của những người xây dựng DePIN, mà còn trái ngược với chính khái niệm 'trustless' mà chúng ta tôn thờ. Bởi vì cuối cùng, bạn vẫn phải tin tưởng nhà sản xuất router.

Tôi không nói rằng DePIN là sai. Tôi đang nói rằng chúng ta cần phải trưởng thành hơn trong cách tiếp cận. Chúng ta cần một tầng xác minh phần cứng — một thứ có thể được gọi là 'Proof of Physical Trust' — trước khi chúng ta đưa bất kỳ thiết bị nào vào mạng lưới. Điều này có thể thông qua các thành phần bảo mật chuyên dụng (secure enclave), thông qua quy trình kiểm toán firmware công khai, hoặc thông qua các cơ chế on-chain attestation cho phép mạng xác minh rằng firmware đang chạy trên node là chính xác và không bị can thiệp.

Nhưng có một điểm mù lớn hơn: chúng ta đang quá tập trung vào việc xây dựng các giao thức và bỏ qua nền tảng vật lý của chúng. Khi tôi nhìn vào các dự án mà tôi từng tư vấn, tôi nhận ra rằng gần như không ai trong chúng ta có một quy trình để đánh giá nhà sản xuất phần cứng. Chúng ta đánh giá mã token, đánh giá team, đánh giá tokenomics, nhưng hiếm khi đánh giá xem chiếc máy chạy node đó có an toàn hay không.

Takeaway: Hãy yêu cầu một 'SBOM' cho mọi thứ bạn kết nối

Vậy chúng ta nên làm gì với sự kiện này?

Đối với những người xây dựng giao thức: hãy đưa việc kiểm tra chuỗi cung ứng phần cứng vào danh sách rủi ro của bạn. Khi bạn chọn một đối tác sản xuất thiết bị cho mạng DePIN, hãy yêu cầu họ cung cấp Source Bill of Materials (SBOM) — một danh sách đầy đủ các thành phần phần mềm và phần cứng được sử dụng trong sản phẩm. Hãy yêu cầu họ ký tên lên firmware của họ bằng một khóa mà bạn có thể xác minh on-chain. Nếu họ không thể làm điều đó, hãy coi đó là một dấu hiệu cảnh báo đỏ.

Đối với những người dùng cá nhân — những người có thể không bao giờ đọc đến bài viết này nhưng là nạn nhân trực tiếp của ENDLESSDOORS: hãy ngừng sử dụng các thiết bị mà bạn không thể kiểm soát. Hãy tìm hiểu về các nhà sản xuất có cam kết bảo mật lâu dài, những người cung cấp bản vá thường xuyên và công khai quy trình phát triển firmware của họ. Nếu bạn không biết, hãy mua từ những thương hiệu lớn hơn, có trách nhiệm hơn — hoặc sử dụng các hệ điều hành mã nguồn mở như OpenWrt để thay thế firmware mặc định.

Và đối với ngành của chúng ta — những người đang xây dựng tương lai phi tập trung: hãy nhớ rằng phi tập trung không phải là điểm đến; nó là một phương tiện để đạt được một hệ thống tin cậy hơn. Nhưng nếu chúng ta không có khả năng kiểm chứng tầng nền tảng, thì mọi thứ chúng ta xây dựng bên trên đều có thể sụp đổ bất cứ lúc nào.

Mỗi 35 giây, 100.000 router ENDLESSDOORS trên thế giới gửi đi một tín hiệu nhịp tim. Và mỗi nhịp tim đó là một lời nhắc: trong thế giới phi tập trung, niềm tin không đến từ lời hứa, mà từ khả năng kiểm chứng. Khi một root shell được cài sẵn trong firmware, mọi smart contract audit, mọi tokenomics hoàn hảo, mọi kế hoạch cộng đồng đều trở thành những bài diễn văn trên một sân khấu đang sụp đổ từ bên dưới.

Liệu chúng ta có dám đặt câu hỏi về nền tảng của chính mình, trước khi nó sụp đổ? Hay chúng ta sẽ tiếp tục xây những tòa tháp vươn cao, trong khi những cánh cửa phía sau đã mở sẵn cho bất kỳ ai biết đường vào?

Sợ & Tham

65

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$78,392.2
1
Ethereum ETH
$2,464.79
1
Solana SOL
$96.67
1
BNB Chain BNB
$697.8
1
XRP Ledger XRP
$1.38
1
Dogecoin DOGE
$0.0849
1
Cardano ADA
$0.2051
1
Avalanche AVAX
$7.24
1
Polkadot DOT
$0.8396
1
Chainlink LINK
$11.27

🐋 Theo dõi cá voi

🔵
0xbc43...50e2
30 phút trước
Stake
4,259.51 BTC
🟢
0xd4f2...6c51
12 phút trước
Chuyển vào
2,684.09 BTC
🔴
0x41b4...3aba
12 giờ trước
Chuyển ra
3,266,536 DOGE