LastPass và Coldcard: Bài học về Entropy, Sự dễ bị tổn thương và Nghịch lý Bảo mật Việc rò rỉ dữ liệu LastPass năm 2022 và lỗ hổng phần mềm firmware Coldcard tháng 7 năm 2026 là một trong những sự cố bảo mật tiền điện tử nghiêm trọng nhất trong những năm gần đây. Nhìn bề ngoài, chúng dường như không có nhiều điểm chung. Một sự cố bắt nguồn từ đám mây, còn một sự cố xảy ra bên trong ví phần cứng ngoại tuyến. Một sự cố kéo dài nhiều năm, trong khi sự cố kia dường như kết thúc trong chưa đầy một giờ. Một sự cố ảnh hưởng đến nhiều loại tiền điện tử, trong khi sự cố còn lại chủ yếu nhắm vào bitcoin. Tuy nhiên, dưới những khác biệt này là một điểm tương đồng nổi bật. Cả hai sự cố đều cho thấy một nghịch lý bảo mật sâu sắc: những người dùng cẩn thận tuân thủ các thực hành bảo mật tốt nhất lại trở thành nạn nhân chính. Trong mỗi trường hợp, những người chủ động từ chối sự tiện lợi để ưu tiên tự lưu trữ tài sản đã phát hiện ra rằng điểm yếu nhất không phải là hành vi của chính họ, mà là công nghệ mà họ tin tưởng. Nghịch lý Bảo mật Cả hai nhóm người dùng đều có những đặc điểm tương tự đáng kinh ngạc. Họ không phải là nhà đầu tư mới bắt đầu tìm kiếm lợi nhuận đầu cơ hay nạn nhân của các chiến dịch lừa đảo qua mạng. Họ là những người dùng quan tâm đến bảo mật, chủ động nhận trách nhiệm bảo vệ tài sản của chính mình thay vì dựa vào các sàn giao dịch tập trung. Người dùng LastPass chọn các kho mật khẩu được mã hóa để bảo vệ thông tin cực kỳ nhạy cảm, bao gồm cụm từ hạt giống và khóa riêng của tiền điện tử. Lập luận của họ là hợp lý: một kho được mã hóa, được bảo vệ bởi mật khẩu chủ mạnh dường như an toàn hơn so với các bản sao lưu trên giấy rải rác hoặc tệp không được mã hóa, đồng thời cũng bảo vệ chống lại sự cố thiết bị hoặc mất mát vật lý. Người dùng Coldcard cũng đưa ra lựa chọn có chủ đích tương tự. Họ mua một trong những ví phần cứng Bitcoin được đánh giá cao nhất ngành vì nó được thiết kế để hoàn toàn cách ly mạng. Khóa riêng không bao giờ tiếp xúc với máy tính kết nối internet, và các giao dịch có thể được ký hoàn toàn ngoại tuyến. Cả hai nhóm đều đầu tư thời gian, tiền bạc và công sức để cải thiện bảo mật của họ. Nhưng cuối cùng, họ đều mất tiền do những thất bại nằm ngoài tầm kiểm soát trực tiếp của họ. Nghịch lý của Tự lưu trữ Cẩn thận Chính các lớp bảo mật mà người dùng chủ động áp dụng lại trở thành các bề mặt tấn công mà kẻ xấu khai thác cuối cùng. Hai vấn đề tìm kiếm khác nhau Mặc dù cả hai sự cố đều dẫn đến việc tiền điện tử bị đánh cắp, nhưng kẻ tấn công phải đối mặt với những thách thức tính toán căn bản khác nhau. Trong vụ rò rỉ LastPass, kẻ tấn công đã lấy được bản sao lưu kho mật khẩu đã được mã hóa của khách hàng. Mỗi kho trở thành một câu đố mã hóa riêng biệt. Kẻ tấn công trước tiên phải bẻ khóa mật khẩu chủ của từng người dùng, sau đó xác định xem kho đó có chứa cụm từ hạt giống hoặc khóa riêng của tiền điện tử hay không, và cuối cùng xác định xem các ví đó vẫn còn tài sản hay không. Mỗi kho đại diện cho một thách thức tính toán riêng biệt, tạo ra một chiến dịch kéo dài tự nhiên, trong đó nạn nhân mới tiếp tục xuất hiện khi các kho khác bị bẻ khóa. Khi phần cứng GPU được cải tiến và kỹ thuật bẻ khóa mật khẩu phát triển, những cuộc tấn công trước đây không khả thi dần trở nên khả thi hơn. Vụ việc Coldcard đặt ra một vấn đề tìm kiếm khác biệt. Thay vì tấn công các mật khẩu được người dùng lựa chọn độc lập, kẻ tấn công được cho là đã khai thác một lỗi phần mềm làm giảm độ ngẫu nhiên được sử dụng trong quá trình tạo cụm từ hạt giống trên một số thiết bị. Nếu độ entropy hiệu quả bị giảm đủ lớn, không gian các cụm từ hạt giống có thể có trở nên nhỏ hơn rất nhiều so với thiết kế ban đầu. Thay vì giải hàng ngàn câu đố mã hóa không liên quan, kẻ tấn công có thể liệt kê hệ thống không gian khóa đã bị thu hẹp ngoại tuyến, suy ra các địa chỉ bitcoin tương ứng và xác định những địa chỉ nào chứa tiền. Sự khác biệt này giúp giải thích tại sao các vụ đánh cắp ban đầu của Coldcard lại tập trung đến vậy. LastPass yêu cầu kẻ tấn công phải bẻ khóa từng kho riêng lẻ, tự nhiên tạo ra dòng nạn nhân chậm rãi trong nhiều tháng và nhiều năm...
Brian CohenChia sẻ

Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.