Đã có bao nhiêu crypto mất vĩnh viễn?

Không ai đếm chính xác được số coin đã mất, vì một ví không bao giờ chuyển tiền trông giống hệt một ví mà chủ của nó chỉ đơn giản là kiên nhẫn. Các nhà phân tích ước tính dựa trên thời gian số coin nằm im. Năm 2017, Chainalysis ước tính từ 2,78 đến 3,79 triệu bitcoin đã mất hẳn, khoảng 17% đến 23% tổng số bitcoin đã được đào vào thời điểm đó (Fortune).

Các bài báo sau đó đưa con số này lên khoảng 20% trong 18,5 triệu bitcoin khi ấy, nằm trong các ví bị mất hoặc bị kẹt, cũng theo Chainalysis (The New York Times). Hãy coi đây là ước tính chứ không phải con số cuối cùng: một phần số coin đó thuộc về những người nắm giữ dài hạn vẫn còn khóa.

Vì sao mất khóa riêng tư là không thể cứu vãn?

Trong một ví tự lưu ký, khóa riêng tư là thứ duy nhất có thể phê duyệt việc chuyển coin. Cụm từ khôi phục của bạn (12 hoặc 24 từ) là bản sao lưu có thể tạo lại khóa đó. Nếu mất cả hai, không có liên kết "quên mật khẩu" nào, vì không có công ty nào ở giữa giữ một bản sao. Đó chính là điểm cốt lõi của tự lưu ký, và cũng là rủi ro của nó (ethereum.org).

Số coin không bị xóa. Chúng vẫn nằm ở cùng một địa chỉ trên blockchain mãi mãi, ai cũng nhìn thấy nhưng không ai chuyển đi được. Chưa quen các thuật ngữ này? Hãy bắt đầu với ví crypto thực sự giữ thứ gì.

James Howells, người đàn ông lục tìm bãi rác, là ai?

Năm 2013, một ổ cứng chứa khóa của khoảng 8.000 bitcoin thuộc về James Howells, một nhân viên IT ở Newport, xứ Wales, bị vứt cùng rác sinh hoạt và kết thúc ở bãi rác Docksway của thành phố. Hơn mười năm qua, ông cố xin phép đào tìm, kể cả đề nghị tài trợ việc tìm kiếm và chia số coin với thành phố.

Tòa án đã từ chối. Tháng 1 năm 2025, Tòa án Cấp cao (High Court) bác đơn kiện của ông chống lại Hội đồng thành phố Newport, và tháng 3 năm 2025, Tòa Phúc thẩm từ chối cho phép kháng cáo, nêu rằng kháng cáo không có triển vọng thực tế nào (Decrypt). Sau đó ông nói sẽ đưa vụ việc lên Tòa án Nhân quyền châu Âu và đề nghị mua một phần bãi rác (The Block). Ngay cả khi có ngày được vào đào, một ổ cứng bị chôn hơn mười năm có thể không còn đọc được nữa.

Bài học: chỉ có một bản khóa trên một thiết bị thì chỉ cần một tai nạn là mất sạch.

Toàn cảnh bãi rác của Hội đồng thành phố Newport tại Docksway, Newport, xứ Wales, với những đống rác được phủ kín và máy móc.
Bãi rác Docksway ở Newport, nơi James Howells tin rằng ổ cứng của ông đã bị chôn năm 2013. (Ảnh chụp năm 2007.)Photo: Robin Drayton, Wikimedia Commons (geograph.org.uk), CC BY-SA 2.0

Điều gì xảy ra khi bạn quên mật khẩu ví?

Stefan Thomas, một lập trình viên ở San Francisco, được trả 7.002 bitcoin vào năm 2011 vì làm một video giải thích về bitcoin. Anh giữ khóa trên một ổ USB mã hóa tên IronKey và ghi mật khẩu ra một tờ giấy, rồi làm mất tờ giấy đó. Ổ này cho phép đoán sai mười lần trước khi tự xóa vĩnh viễn. Khi The New York Times đưa câu chuyện của anh năm 2021, anh đã dùng hết tám lần (The New York Times).

Cũng bài báo đó cho biết một dịch vụ khôi phục ví nhận khoảng 70 yêu cầu mỗi ngày từ những người bị khóa khỏi chính số coin của mình. Quên mật khẩu, mất mã PIN và các tệp mã hóa không còn mật khẩu là những cách phổ biến nhất khiến người ta mất quyền truy cập.

Bài học: mật khẩu bảo vệ bản sao lưu của bạn cũng cần có bản sao lưu riêng, cất ở nơi mười năm nữa bạn vẫn tìm thấy.

Bên trong một ổ cứng đã mở nắp, thấy đĩa từ sáng bóng và cần đọc.
Nhiều ví thời đầu chỉ là một tệp duy nhất trên một ổ đĩa duy nhất. Mất ổ đĩa hay mật khẩu của nó là mất ví.Photo: Eric Gaba (Sting), Wikimedia Commons, CC BY-SA 3.0

Hacker có khôi phục được ví crypto bị mất không?

Đôi khi, nhưng chỉ khi có lỗ hổng để khai thác. Năm 2022, hacker phần cứng Joe Grand đã khôi phục mã PIN của một chiếc Trezor One cũ chứa hơn 2 triệu USD token cho chủ của nó là Dan Reich, người đã dùng 12 trong 16 lần thử trước khi thiết bị tự xóa. Grand dùng kiểu tấn công "fault injection" bằng điện áp lên con chip, đòi hỏi phải tiếp cận vật lý hoàn toàn; Trezor cho biết lỗi gốc đã được sửa từ năm 2017 (Decrypt).

Năm 2024, Grand cùng một nhà nghiên cứu khác đã giúp một người đàn ông tạo mật khẩu ví bằng một phiên bản cũ của trình quản lý mật khẩu vào năm 2013 rồi làm mất. Phiên bản đó tạo mật khẩu dựa trên đồng hồ của máy tính, nên có thể tạo lại mật khẩu và mở khóa 43,6 bitcoin (The Block).

Đây là những ngoại lệ lên được báo chí. Cả hai chỉ thành công nhờ các lỗi cũ đã được sửa. Một ví hiện đại làm tốt, có mật khẩu mạnh và không có bản sao lưu, theo thiết kế là không thể khôi phục.

Hai chiếc ví cứng Trezor One nhỏ có màn hình, đặt cạnh một đồng xu bitcoin vật lý Casascius.
Ví cứng như Trezor One tự xóa sau quá nhiều lần nhập sai PIN, bảo vệ trước kẻ trộm lẫn những chủ ví hay quên.Photo: Gage Skidmore, Wikimedia Commons, CC BY-SA 3.0

Chuyện gì xảy ra ở QuadrigaCX khi người duy nhất giữ khóa qua đời?

Tháng 12 năm 2018, Gerald Cotten, nhà sáng lập sàn QuadrigaCX của Canada, qua đời, và sàn cho biết chỉ mình ông truy cập được các ví "lạnh" ngoại tuyến. Khoảng 169 triệu đô la Canada tiền của khách hàng không thể chi trả. Nhiều năm câu chuyện được kể như một thảm kịch mất khóa.

Cuộc điều tra của cơ quan quản lý lại phát hiện điều khác. Ủy ban Chứng khoán Ontario kết luận Cotten đã gian lận, giao dịch bằng số dư giả và dùng tiền gửi của khách hàng để bù lỗ, và số tiền đã biến mất trước khi ông qua đời (Ontario Securities Commission).

Bài học: trên sàn giao dịch, bạn không giữ khóa; công ty giữ. Và mọi cách làm mà chỉ một người nắm khóa, dù là người sáng lập công ty hay chính bạn, đều cần một cách để người khác vào được nếu người đó không thể.

Lỗi phần mềm có thể khóa ví mãi mãi không?

Có. Tháng 11 năm 2017, một người dùng vô tình kích hoạt một lỗi trong thư viện mã dùng chung của các ví đa chữ ký Parity và phá hủy thư viện đó. Các ví chứa khoảng 513.774 ETH bị đóng băng, khóa vẫn nằm trong tay chủ nhưng ví không thể chuyển được gì (The Register, GitHub issue).

Đây là một kiểu mất khác, nhưng đáng biết: ví smart contract phụ thuộc vào mã của nó chứ không chỉ khóa. Hãy ưu tiên các ví xây trên chuẩn tài khoản được dùng rộng rãi và công khai, và bắt đầu bằng số tiền nhỏ với bất cứ thứ gì mới.

Có nên trả tiền cho dịch vụ khôi phục crypto?

Hãy hết sức cẩn thận. Người đã mất crypto là mục tiêu hàng đầu của một vụ lừa thứ hai. FBI cảnh báo về các công ty "khôi phục" giả và công ty luật giả liên hệ với nạn nhân, nói rằng có thể lấy lại tiền và đòi phí trả trước. Nạn nhân báo mất hơn 9,9 triệu USD vì các chiêu này từ tháng 2 năm 2023 đến tháng 2 năm 2024 (FBI IC3, FBI IC3).

  • Không ai có thể "đảo ngược" một giao dịch blockchain hay đặt lại một khóa bị mất để lấy phí.
  • Bất cứ ai liên hệ bạn trước để chào mời khôi phục gần như chắc chắn là kẻ lừa đảo.
  • Đừng bao giờ đưa cụm từ khôi phục, hay một thiết bị còn lại, cho người mà bạn không thể xác minh.
  • Một chuyên gia thật chỉ làm việc từ những gì bạn còn (một tệp cũ, một mật khẩu nhớ được một phần, một thiết bị) và không bao giờ cần bạn gửi cụm từ khôi phục qua tin nhắn.

Vì sao người ta mất quyền truy cập ví?

Hầu như mọi trường hợp ở trên đều quy về một điểm lỗi duy nhất: một thiết bị, một mật khẩu, một người, một tờ giấy.

  • Thiết bị duy nhất chứa ví bị vứt đi, hỏng, bị trộm hoặc bị đặt lại.
  • Mật khẩu hoặc mã PIN bảo vệ ví hay bản sao lưu bị quên.
  • Cụm từ khôi phục chưa bao giờ được ghi lại, chỉ lưu bằng ảnh trên cùng chiếc điện thoại, hoặc bị mất khi chuyển nhà.
  • Chủ ví qua đời hoặc đổ bệnh và không ai khác biết bản sao lưu ở đâu.
  • Số coin nằm trên một sàn giao dịch bị sập, bị hack hoặc đóng băng việc rút tiền.
Hai khung hình. Trái: một thiết bị với một bản sao của khóa; mất thiết bị là mất ví. Phải: một passkey trên điện thoại, một passkey dự phòng trên thiết bị thứ hai và một cụm từ khôi phục tùy chọn; mất một thứ vẫn còn quyền truy cập.
Chỉ một bản thì một tai nạn là hết. Hai hay nhiều cách vào độc lập nghĩa là mất điện thoại chỉ là phiền toái chứ không phải mất tiền.Minh hoạ: InfraIO Pay

Làm sao để không mất khóa riêng tư?

Bạn không cần thiết bị đặc biệt, chỉ cần nhiều hơn một cách độc lập để quay lại, và kiểm tra rằng chúng hoạt động.

  • Giữ ít nhất hai bản sao lưu ở những nơi khác nhau, ví dụ một cụm từ khôi phục viết tay ở nhà và một bản khác ở nơi an toàn khác. Đừng bao giờ lưu dưới dạng ảnh chụp màn hình hay ghi chú trên đám mây (ethereum.org).
  • Kiểm tra bản sao lưu: khôi phục ví từ đó trên một thiết bị thứ hai, hoặc gửi một khoản nhỏ rồi khôi phục, trước khi bạn cho tiền thật vào.
  • Ghi lại mọi mật khẩu và mã PIN bảo vệ bản sao lưu, và cất tách biệt với chính bản sao lưu.
  • Chuẩn bị một ghi chú thừa kế đơn giản: cho một người bạn tin tưởng biết ví này tồn tại và nơi tìm hướng dẫn, mà không đưa cụm từ khôi phục cho họ ngay hôm nay.
  • Giữ khoản lớn ở dạng tự lưu ký, không để trên sàn, và trên sàn chỉ giữ số bạn cần để giao dịch.
  • Rà soát mỗi năm một lần: kiểm tra các bản sao lưu vẫn còn, vẫn đọc được và vẫn ở đúng chỗ.

Vì sao mọi giao dịch trên InfraIO Wallet đều phải có khuôn mặt của bạn?

Với InfraIO Wallet, chỉ bấm Gửi thì chưa chuyển được tiền. Mọi giao dịch đều phải được xác nhận bằng passkey, và điện thoại chỉ mở passkey khi có khuôn mặt của bạn (Face ID), vân tay hoặc mật mã máy. Việc kiểm tra diễn ra ngay trên thiết bị; khuôn mặt của bạn không bao giờ được gửi đi hay lưu lại bởi InfraIO Pay (Apple).

Điều này thay đổi những câu chuyện ở trên. Người nhặt được điện thoại, sao chép tệp của bạn hay đọc được một tờ ghi chú cũng không thể chuyển tiền, vì không có mật khẩu hay cụm từ nào để họ gõ vào thay bạn. Và bạn cũng không có chuỗi bí mật dài nào để phải nhớ.

Hãy giữ kín mật mã máy: đó là cách dự phòng khi không dùng được Face ID.

Bốn bước khi gửi tiền: xem lại thông tin, xác nhận bằng passkey, chờ ở trạng thái đang chờ, rồi hiển thị đã xác nhận cùng mã giao dịch (hash).
Mọi lần chuyển đều dừng ở bước xác nhận cho tới khi bạn duyệt bằng khuôn mặt, vân tay hoặc mật mã máy. (Số liệu minh hoạ, không phải giao dịch thật.)Minh hoạ: InfraIO Pay

InfraIO Wallet giúp khó mất quyền truy cập hơn như thế nào?

InfraIO Wallet là ví tự lưu ký bắt đầu bằng passkey thay vì cụm 12 từ, nên ngay từ ngày đầu không có danh sách từ dài nào để đánh mất.

  • Passkey của bạn được sao lưu bởi trình quản lý passkey trên điện thoại. Trên iPhone, passkey đồng bộ qua iCloud Keychain với mã hóa đầu cuối, nên một chiếc iPhone mới đăng nhập vào tài khoản Apple của bạn sẽ có lại chúng (Apple). Trình quản lý passkey trên Android hoạt động tương tự (FIDO Alliance).
  • Thêm passkey dự phòng. Bạn có thể thêm một thiết bị thứ hai hoặc một trình quản lý passkey khác vào cùng ví, nên mất một chiếc điện thoại không khóa bạn ra ngoài.
  • Cụm từ khôi phục tùy chọn. Bạn cũng có thể tạo một cụm từ khôi phục làm bản sao lưu ngoại tuyến. Đây là gợi ý, không bắt buộc, và InfraIO Wallet sẽ yêu cầu nó trước khi bạn gỡ passkey cuối cùng.
  • Multisig sắp ra mắt. Bạn sẽ có thể thêm người ký khác, chẳng hạn passkey của một người thân, và yêu cầu 2 trên 3 trước khi có gì được chuyển đi. Tính năng này chưa có.
Sơ đồ: một điện thoại có passkey và một thiết bị thứ hai có passkey dự phòng đều mở cùng một địa chỉ ví; cụm từ khôi phục được hiển thị như một phần bổ sung tùy chọn.
Hơn một cách vào: passkey trên điện thoại, passkey dự phòng trên thiết bị khác và, nếu muốn, một cụm từ khôi phục.Minh hoạ: InfraIO Pay

InfraIO Wallet không thể khôi phục điều gì?

Tự lưu ký có hai mặt. Nếu bạn mất mọi passkey và không có cụm từ khôi phục, không ai, kể cả InfraIO Pay, có thể khôi phục ví, vì chúng tôi không bao giờ giữ khóa của bạn. Ví passkey giảm đáng kể khả năng mất quyền truy cập; nó không biến điều đó thành không thể.

Vì vậy các thói quen vẫn như cũ: thêm một passkey dự phòng trên thiết bị thứ hai, cân nhắc ghi lại cụm từ khôi phục, và kiểm tra rằng bạn vào lại được. Tìm hiểu thêm các phần khớp với nhau thế nào: Ví passkey so với seed phrase, Ví crypto bị hack như thế nào, Cách dùng InfraIO Wallet, InfraIO Wallet.