PQ1: Chiếc ví 'chống lượng tử' và cái bẫy của người đi trước

Dương Dũng Hàng tuần

Có một chiếc ví phần cứng vừa ra mắt, không dùng ECDSA, không dùng mật mã đường cong elliptic, và tự tin đến mức cho phép người dùng tự hàn PCB tại nhà. Tên nó là PQ1 – sản phẩm của Freedom Factory. Tôi đọc xong tài liệu kỹ thuật, nhận ra một điều quan trọng hơn nhiều so với câu chuyện "chống lượng tử": đây là một vụ cá cược có chủ đích vào nỗi sợ của dòng tiền lớn. Và giống như mọi vụ cá cược trong crypto, chỉ có một câu hỏi duy nhất: bạn đang đặt cược vào đúng thứ không?

Freedom Factory không phải công ty mới. Đội ngũ từng làm ethOS – hệ điều hành di động cho Ethereum. Giờ họ bán PQ1, một hardware wallet dùng chữ ký hậu lượng tử dựa trên hàm băm, không dùng secp256k1 như Ledger hay Trezor. Sản phẩm chỉ hỗ trợ EVM, không hỗ trợ Bitcoin. Toàn bộ thiết kế được mở, người dùng có thể tự mua linh kiện, tự hàn, tự nạp firmware. CEO Markus Haas nói rõ: rủi ro không phải ngày mai, mà là "harvest now, decrypt later" – kẻ tấn công thu thập chữ ký hôm nay, chờ máy tính lượng tử đủ mạnh rồi giải mã. Nghe hợp lý. Nhưng hợp lý trên slide và hợp lý trong thực tế là hai chuyện khác nhau.

Phần lớn các dự án post-quantum hiện nay chạy theo thuật toán lattice do NIST khuyến nghị. PQ1 đi ngược lại, chọn hash-based. Về lý thuyết, đây là lựa chọn an toàn hơn: hàm băm đã được nghiên cứu hàng chục năm, giả định bảo mật đơn giản, khó bị phá vỡ hơn bài toán LWE. Nhưng hash-based có hai nhánh. Thuật toán có trạng thái như XMSS yêu cầu dùng khóa theo đúng thứ tự; chỉ cần backup khôi phục sai một lần là chữ ký lặp lại, khóa vỡ. Thuật toán không trạng thái như SPHINCS+ tránh được vấn đề đó, nhưng chữ ký dài – lên tới vài chục kilobyte. Trên Ethereum, vài chục kilobyte calldata có thể tốn hàng trăm đô la gas cho một giao dịch. Vậy PQ1 đang dùng loại nào? Tài liệu không nói rõ. Đây là khoảng trống lớn nhất.

Khoảng trống thứ hai: "quantum safe" đến đâu? Nếu PQ1 chỉ tạo chữ ký hậu lượng tử bên trong thiết bị, rồi vẫn bọc trong một lớp ECDSA trước khi đưa lên chain, thì thứ duy nhất chống lượng tử là khâu tạo khóa. Phần ký và xác minh vẫn dùng ECDSA. Kẻ tấn công có thể thu thập chữ ký trên chain, sau đó dùng máy tính lượng tử bẻ khóa – đúng kịch bản "harvest now, decrypt later" mà họ cảnh báo. Nếu PQ1 triển khai smart contract để xác minh chữ ký hash-based trên chain, thì chi phí gas và độ phức tạp của contract trở thành vấn đề sống còn. Chưa có audit, chưa có testnet công khai, chưa có con số gas cụ thể. Tôi không gọi đây là sản phẩm hoàn thiện; tôi gọi đây là một bản tuyên ngôn.

Quyết định bỏ Bitcoin cũng đáng chú ý. Bitcoin không có smart contract, không có cách nào thay đổi cơ chế chữ ký mà không hard fork. Muốn đưa hash-based signature vào Bitcoin, bạn phải thuyết phục cả cộng đồng đồng thuận – chuyện gần như bất khả thi trong ngắn hạn. Trong khi đó, EVM cho phép deploy một contract để xác minh chữ ký lạ. Đó là lý do kỹ thuật. Nhưng cũng có lý do chiến lược: cộng đồng Ethereum và các L2 quen với việc thử nghiệm công nghệ mới, chấp nhận rủi ro tốt hơn. Đội ngũ nhỏ, nguồn lực có hạn, họ phải chọn một chiến trường. Chọn EVM là hợp lý.

PQ1: Chiếc ví 'chống lượng tử' và cái bẫy của người đi trước

Về open-source hardware. Tôi ủng hộ minh bạch, nhưng "tự build ví tại nhà" là con dao hai lưỡi. Một chiếc ví phần cứng an toàn không chỉ phụ thuộc vào firmware, mà còn phụ thuộc vào vật lý: chip chống đọc dữ liệu, chống side-channel attack, chống can thiệp vật lý. Khi bạn mua linh kiện ngoài chợ, bạn không biết con chip đó có phải hàng giả, có bị cấy backdoor hay không. Open-source giúp bạn kiểm tra code, nhưng không giúp bạn kiểm tra silicon. Tự build chỉ dành cho người có trình độ; không phải lời khuyên cho số đông.

PQ1: Chiếc ví 'chống lượng tử' và cái bẫy của người đi trước

Bây giờ nói về thị trường. Tôi không nghĩ khách hàng của PQ1 là nhà đầu tư nhỏ lẻ. Người dùng phổ thông quan tâm đến việc mất seed phrase, bị phishing, hay sàn sập. Máy tính lượng tử? Xa vời. Nhưng với quỹ đầu tư, công ty quản lý tài sản, hoặc cá nhân nắm giữ tám con số, câu chuyện "harvest now, decrypt later" lại rất thực. Họ cần một sản phẩm để nói với LP rằng: tài sản của tôi được bảo vệ khỏi mọi mối đe dọa, kể cả trong tương lai. Giá trị của PQ1 không nằm ở việc ngăn chặn một cuộc tấn công lượng tử ngày mai, mà nằm ở việc bán sự an tâm cho dòng tiền lớn ngay hôm nay.

Nhìn vào bảng cạnh tranh: Ledger, Trezor vẫn dùng ECDSA, chưa có sản phẩm hậu lượng tử. MPC wallet của Fireblocks phân tán rủi ro nhưng vẫn dùng mật mã truyền thống. PQ1 không có đối thủ trực tiếp. Nhưng không có đối thủ không có nghĩa là thắng. Nó có nghĩa là họ phải tự khai phá thị trường, tự giáo dục người dùng, và tự gánh mọi rủi ro kỹ thuật. Chưa kể, các tổ chức tại những khu vực có khung pháp lý như MiCA có thể sẽ không được phép sử dụng một sản phẩm bảo mật chưa qua chứng nhận tiêu chuẩn. Điều này biến PQ1 thành sản phẩm cho cá nhân giàu có và các quỹ ngoài vòng pháp lý – một thị trường ngách, không phải thị trường đại chúng. Trong một chu kỳ đi ngang, khi mọi người đang tìm kiếm tín hiệu, một sản phẩm như PQ1 có thể là tín hiệu cho thấy dòng tiền thông minh đang bắt đầu quan tâm đến bài toán bảo mật dài hạn.

Góc nhìn phản trực giác: rủi ro lớn nhất của PQ1 không đến từ máy tính lượng tử, mà đến từ chính sự phức tạp của giải pháp chống lượng tử. Hash-based signature có một điểm chết người: nếu là thuật toán có trạng thái, một lỗi backup nhỏ có thể làm lộ toàn bộ khóa. Không cần chờ Shor's algorithm chạy trên hàng nghìn qubit; chỉ cần một bug trong quá trình khôi phục seed là ví của bạn bay màu ngay trên mạng lưới hiện tại. Điều đó có nghĩa là PQ1 có thể "chống được tương lai" nhưng lại dễ gãy ở hiện tại. Và vì không có audit độc lập, không có lộ trình chứng nhận FIPS/NIST, tôi không thể xác nhận liệu họ có thực sự quản lý được rủi ro state management hay không. Một sản phẩm bảo mật cao cấp mà không minh bạch được các chi tiết chết người thì rất dễ trở thành món hàng xa xỉ với ảo tưởng an toàn.

Vậy tôi làm gì với PQ1? Tôi sẽ không vội mua. Tôi sẽ theo dõi ba thứ: một là họ có công bố audit từ bên thứ ba hay không; hai là họ có giải thích rõ cơ chế chống trạng thái lặp lại hay không; ba là họ có công bố chi phí gas khi xác minh chữ ký hậu lượng tử trên một EVM chain cụ thể hay không. Nếu cả ba đều có, đây là sản phẩm đáng để một phần danh mục dài hạn trú ẩn. Nếu không, thì đó chỉ là một chiếc ví Ledger có thêm từ "lượng tử" in trên vỏ. Còn bạn? Bạn có sẵn sàng trả phí bảo hiểm cho một rủi ro mà bạn chưa nhìn thấy, bằng một công nghệ mà bạn chưa kiểm chứng được?

PQ1: Chiếc ví 'chống lượng tử' và cái bẫy của người đi trước