Galaxy Research tiết lộ vụ đánh cắp ví lạnh bitcoin trị giá 70 triệu USD thông qua lỗ hổng seed yếu

iconBlockchainreporter
Chia sẻ
AI summary iconTóm tắt
Tin tức về bitcoin xuất hiện khi Galaxy Research tiết lộ vụ đánh cắp 70 triệu USD từ 1.200 ví lạnh. Kẻ tấn công khai thác điểm yếu trong quá trình tạo seed để tái tạo khóa riêng offline. Sự xâm phạm phơi bày những lỗ hổng trong độ ngẫu nhiên được sử dụng trong quá trình thiết lập ví. Các mối lo ngại về bảo mật đang gia tăng đối với các giải pháp tự lưu trữ. Sự việc này bổ sung thêm vào các báo cáo gần đây về các vụ khai thác DeFi, làm nổi bật rủi ro trong các thực hành tạo khóa.
chart-bitcoin main

Hầu hết các vụ xâm phạm bảo mật trong lĩnh vực tiền mã hóa đều liên quan đến việc khóa riêng bị xâm phạm thông qua lừa đảo, phần mềm độc hại hoặc trộm cắp vật lý ví phần cứng. Một cuộc tấn công mới được phát hiện nhắm vào ví lạnh Bitcoin đã đảo ngược mô hình này. Theo báo cáo từ Galaxy Research, một kẻ tấn công đã rút hơn 1.000 BTC—tương đương khoảng 70 triệu USD—from gần 1.200 ví mà không hề chạm vào bất kỳ thiết bị nào. Lỗ hổng này không dựa trên sự yếu kém về phần cứng hay sự xâm nhập mạng. Nó nhắm vào một yếu tố cơ bản hơn nhiều: tính ngẫu nhiên được sử dụng khi các ví này được tạo ra lần đầu tiên.

Cuộc điều tra của Galaxy cho thấy việc tạo seed yếu đã cho phép kẻ tấn công tái tạo các khóa riêng offline. Một khi các khóa được phục hồi, kẻ tấn công có thể chuyển toàn bộ số tiền từ xa chỉ bằng cách theo dõi blockchain. Các ví lạnh về cơ bản vẫn không bị chạm vào. Không có thiết bị nào bị xâm nhập. Không có người dùng nào nhấp vào liên kết độc hại. Toàn bộ vụ trộm là một cuộc tấn công toán học nhắm vào độ ngẫu nhiên không đủ.

Cú tấn công hoạt động như thế nào mà không cần truy cập vật lý

Các ví lạnh được coi là tiêu chuẩn vàng cho việc tự lưu trữ. Bằng cách giữ các khóa riêng tư trên phần cứng không kết nối mạng, người dùng cho rằng bề mặt tấn công là tối thiểu. Nhưng giả định này sụp đổ nếu cụm từ hạt giống—bản sao lưu có thể đọc được bằng văn bản của ví—được tạo ra bằng trình tạo số ngẫu nhiên có thể dự đoán hoặc chất lượng thấp. Một kẻ tấn công hiểu được điểm yếu này có thể tính toán các khóa riêng tư có khả năng xảy ra ngoại tuyến, quét sổ cái Bitcoin để tìm các địa chỉ khớp, và rút hết số dư trước khi ai đó phát hiện ra.

Trong trường hợp này, Galaxy Research không tiết lộ các ví cụ thể hay phương pháp chính xác mà kẻ tấn công sử dụng để xác định các seed yếu. Phát hiện này cho thấy kẻ tấn công có thể tiếp tục tìm kiếm vô hạn, quét để tìm thêm các ví được tạo ra trong điều kiện entropy lỗi thời. Điều đó có nghĩa là tổng số tiền bị rút có thể tăng vượt quá $70 triệu đã được quan sát.

Sự khác biệt mỏng manh giữa bảo mật và hỗn độn

Việc tạo seed thường bị coi là bước phụ trong quá trình thiết kế bởi cả người dùng và nhà sản xuất ví. Một số ví dựa vào các bộ tạo số ngẫu nhiên giả được khởi tạo từ cảm biến thiết bị, thời gian đầu vào của người dùng hoặc độ ngẫu nhiên phần cứng nhúng. Nếu bất kỳ nguồn nào trong số đó có thể dự đoán được hoặc bị thiên lệch, các khóa riêng tương ứng sẽ trở nên có thể đoán được. Kẻ tấn công có thể trước đó tính toán các bảng lớn các khóa có thể có được suy ra từ các seed yếu và tự động hóa quá trình chuyển tiền.

Nghiên cứu của Galaxy làm nổi bật cách tự lưu trữ mang lại những rủi ro mà hầu hết người sở hữu không nhận ra. Một ví phần cứng có thể được niêm phong hoàn hảo chống lại sự can thiệp vật lý nhưng vẫn tạo ra các khóa không an toàn. Sự cố này là lời nhắc nhở rằng mô hình bảo mật của bitcoin chỉ mạnh bằng mức độ ngẫu nhiên đằng sau các cặp khóa của nó. Đây không phải là vấn đề mới—sự ngẫu nhiên yếu đã từng dẫn đến các vụ xâm phạm ví ethereum trong quá khứ—nhưng quy mô ở đây đáng chú ý và nhắm mục tiêu exclusively vào lưu trữ lạnh.

Hậu quả về mặt pháp lý và ngành nghề

Khi các nhà hoạch định chính sách tranh luận về luật tài sản số, những phát hiện như thế này có thể thay đổi cuộc thảo luận về các tiêu chuẩn bảo vệ người tiêu dùng cho cơ sở hạ tầng ví. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote là một cuộc chiến hiện tại tại Washington, nhưng các sự việc như việc bị rút mất 70 triệu USD có thể củng cố lập luận cho các yêu cầu bảo mật cơ bản trong phần mềm ví. Trong khi ngành công nghiệp tiền mã hóa thường phản đối các quy định mang tính chỉ định đối với tự lưu trữ, một chuỗi ngày càng tăng các vụ trộm cắp liên quan đến các triển khai lỗi có thể thay đổi tính toán này.

Đối với các nhà cung cấp ví, các phát hiện này đặt thêm gánh nặng về tính minh bạch trong việc kiểm tra nguồn entropy và quá trình tạo seed. Người dùng không có cách đáng tin cậy nào để xác minh liệu các số ngẫu nhiên do thiết bị của họ tạo ra có thực sự ngẫu nhiên hay không. Các đánh giá bảo mật độc lập và thiết kế mã nguồn mở vẫn là những biện pháp phòng vệ đáng tin cậy nhất, nhưng việc áp dụng các tiêu chuẩn tốt hơn vẫn diễn ra chậm chạp.

Điều mà thị trường vẫn còn bỏ sót

Galaxy không nêu tên các thương hiệu ví bị ảnh hưởng, khiến người dùng không chắc liệu thiết bị của họ có đang gặp rủi ro hay không. Sự im lặng này đặt ra câu hỏi về việc công bố có trách nhiệm và thời gian biểu cho các bản sửa lỗi công khai. Nghiên cứu cũng không xác định rõ liệu kẻ tấn công đã khai thác một nguồn entropy yếu duy nhất trên các ví từ các nhà sản xuất khác nhau hay chỉ một mô hình ví cụ thể là nguyên nhân. Nếu không có sự rõ ràng này, lời khuyên về việc thay đổi seed hoặc chuyển thiết bị sẽ khó để điều chỉnh chính xác.

Cuộc trộm cắp này cũng làm nổi bật một vấn đề sâu xa hơn: các khoản nắm giữ bitcoin trên chuỗi không bao giờ di chuyển là mục tiêu dễ bị tấn công bởi những kẻ tấn công tính toán có đủ thời gian và nguồn lực. Khi khả năng máy tính lượng tử và tấn công vét cạn tiến bộ, khoảng cách giữa bảo mật lý thuyết và lỗ hổng thực tế sẽ thu hẹp. Báo cáo của Galaxy là tín hiệu rõ ràng cho thấy các sự cố entropy đang bị khai thác quy mô lớn ngay hôm nay, chứ không phải trong tương lai xa xôi nào đó.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.