Trang chủ Tạp chí Tin tức Scam -Hack Phương pháp ‘Dark Skippy’ có thể đánh cắp khóa ví cứng Bitcoin

Phương pháp ‘Dark Skippy’ có thể đánh cắp khóa ví cứng Bitcoin

Các nhà nghiên cứu bảo mật đã phát hiện ra một phương pháp mới đáng lo ngại mà hacker có thể sử dụng để lấy cắp khóa riêng từ ví cứng Bitcoin ngay cả khi chỉ với hai giao dịch đã được ký, phương pháp này được họ đặt tên là “Dark Skippy.”

Lỗ hổng này có thể ảnh hưởng đến tất cả các mẫu ví cứng – mặc dù nó chỉ hoạt động nếu kẻ tấn công lừa được nạn nhân tải về phần mềm độc hại.

Phiên bản trước của phương pháp này yêu cầu nạn nhân phải đăng “hàng chục” giao dịch lên blockchain. Nhưng phiên bản “Dark Skippy” mới có thể được thực hiện ngay cả khi nạn nhân chỉ đăng một vài giao dịch lên blockchain. Ngoài ra, cuộc tấn công này có thể được thực hiện ngay cả khi người dùng sử dụng một thiết bị riêng biệt để tạo ra các từ hạt giống (seed words).

Báo cáo tiết lộ được công bố bởi Lloyd Fournier, Nick Farrow và Robin Linus vào ngày 5 tháng 8. Fournier và Farrow là đồng sáng lập của nhà sản xuất ví cứng Frostsnap, trong khi Linus là đồng phát triển của các giao thức Bitcoin ZeroSync và BitVM.

Theo báo cáo, phần mềm ví cứng có thể được lập trình để nhúng một phần các từ hạt giống của người dùng vào “các nonce bí mật có độ entropy thấp” và sau đó được sử dụng để ký các giao dịch. Các chữ ký thu được sẽ được đăng lên blockchain khi giao dịch được xác nhận. Kẻ tấn công sau đó có thể quét blockchain để tìm và ghi lại những chữ ký này.

Các chữ ký thu được chỉ chứa “các nonce công khai,” không phải là phần từ hạt giống. Tuy nhiên, kẻ tấn công có thể nhập các nonce công khai này vào Thuật toán Kangaroo của Pollard để tính toán thành công các nonce bí mật từ phiên bản công khai của chúng.

Thuật toán Kangaroo của Pollard, được phát hiện bởi nhà toán học John M. Pollard, là một thuật toán trong đại số tính toán có thể được sử dụng để giải quyết vấn đề logarit rời rạc.

Theo các nhà nghiên cứu, toàn bộ bộ từ hạt giống của người dùng có thể được suy ra bằng phương pháp này, ngay cả khi người dùng chỉ tạo ra hai chữ ký từ thiết bị bị xâm nhập của họ và ngay cả khi các từ hạt giống được tạo ra trên một thiết bị riêng biệt.

Các phiên bản trước của lỗ hổng này đã được ghi nhận trong quá khứ, các nhà nghiên cứu cho biết. Tuy nhiên, các phiên bản cũ này dựa trên “nonce grinding,” một quy trình chậm hơn nhiều đòi hỏi nhiều giao dịch hơn được đăng lên blockchain. Dù vậy, các nhà nghiên cứu không gọi Dark Skippy là một lỗ hổng mới, mà thay vào đó cho rằng đây là “một cách mới để khai thác một lỗ hổng đã tồn tại.”

Để giảm thiểu mối đe dọa, báo cáo đề nghị các nhà sản xuất ví cứng cần đặc biệt chú ý ngăn chặn phần mềm độc hại xâm nhập vào thiết bị của người dùng, điều này có thể được thực hiện thông qua các tính năng như “khởi động an toàn và khóa giao diện JTAG/SWD […], xây dựng phần mềm được ký bởi nhà cung cấp […], [và] các tính năng bảo mật khác.” Ngoài ra, báo cáo gợi ý rằng người dùng ví có thể áp dụng các biện pháp để bảo vệ thiết bị của họ, bao gồm “nơi bí mật, két an toàn cá nhân, hoặc thậm chí túi chống giả mạo,” mặc dù báo cáo cũng lưu ý rằng các biện pháp này có thể “phiền phức.”

Các kỹ thuật giảm thiểu Dark Skippy | Nguồn: Dark Skippy.

Một gợi ý khác là phần mềm ví nên sử dụng các giao thức ký “chống xâm nhập,” ngăn chặn ví cứng tự tạo ra nonce.

Các lỗ hổng ví Bitcoin đã gây ra thiệt hại đáng kể cho người dùng trong quá khứ. Vào tháng 8 năm 2023, công ty an ninh mạng Slowmist báo cáo rằng hơn 900.000 đô la Bitcoin đã bị đánh cắp qua một lỗi trong thư viện Libbitcoin explorer. Vào tháng 11, Unciphered báo cáo rằng 2,1 tỷ đô la Bitcoin được giữ trong các ví cũ có thể đang gặp nguy hiểm vì lỗi trong phần mềm ví BitcoinJS.

Tham gia Telegram: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Vương Tiễn

Theo Cointelegraph

MỚI CẬP NHẬT

Khối lượng Bitcoin giao dịch thua lỗ đạt mức cao nhất kể từ khi...

Trong các giai đoạn biến động giá mạnh dẫn đến thua lỗ lớn trên thị trường, điều quan trọng là phải hiểu rõ nguồn...
link-tang

Holder Chainlink (LINK) không nao núng trước sự bất ổn của thị trường, liệu...

Giá Chainlink đã bị ảnh hưởng bởi sự thoái lui mạnh trên toàn thị trường vào đầu tuần này. Sự sụt giảm này diễn...

Quỹ Blockchain của Franklin Templeton ra mắt trên Ethereum Layer-2 Arbitrum

Quỹ thị trường tiền tệ dựa trên blockchain của công ty quản lý tài sản toàn cầu Franklin Templeton đã ra mắt trong hệ...

Trước halving 100% địa chỉ Bitcoin có lãi, nay giảm còn 80%

Tỷ lệ phần trăm các địa chỉ Bitcoin có lãi đã trải qua nhiều biến động đáng kể trong suốt năm 2024. Đầu năm,...

Giáo sư Jeremy Siegel rút lại lời kêu gọi Fed cắt giảm lãi suất...

Giáo sư Jeremy Siegel của Đại học Wharton không còn cho rằng việc Cục Dự trữ Liên bang Mỹ (Fed) cần thực hiện một...

Các quyền chọn Bitcoin ETF giao ngay có khả năng ra mắt vào quý...

Nhà phân tích Bloomberg ETF James Seyffart cho biết các tính năng quyền chọn có thể sẽ được thêm vào các quỹ Bitcoin ETF tại...

Giá Coin hôm nay 09/08: Bitcoin giành lại mốc $ 60.000, altcoin và chứng...

Bitcoin vượt mốc $60.000, bật tăng gần 12% trong ngày hôm qua, ghi nhận một trong những ngày có hoạt động tốt nhất kể...

Tại sao Ethereum đang mất thị phần vào tay Bitcoin?

Ether (ETH) giảm xuống mức thấp nhất trong ba năm so với Bitcoin (BTC) vào ngày 5 tháng 8 trong bối cảnh thị trường...

Các con trai của Donald Trump cảnh báo về kế hoạch pump & dump...

Một memecoin đã tăng và giảm mạnh vào thứ năm sau khi có người đưa ra tuyên bố sai sự thật trên nền tảng...
eth-tang

Phe bò ETH bảo vệ mức hỗ trợ quan trọng khi các chỉ báo...

Ethereum (ETH) tăng gần 10% vào thứ Sáu khi người mua hấp thụ áp lực bán từ các “cá voi” đã đầu hàng và...

Tòa án Montenegro hoãn dẫn độ Do Kwon sang Hàn Quốc

Việc dẫn độ cựu Giám đốc điều hành Terraform Lab Do Kwon sang Hàn Quốc lại bị trì hoãn thêm một lần nữa. Truyền thông...
Dapp là gì?

Dapp là gì? Ý nghĩa của nó trong phi tập trung hóa

DApp là gì? DApp là viết tắt của từ Decentralized Applications (Ứng dụng phi tập trung), là một loại ứng dụng blockchain mới đang thay...

Giá đất ảo Metaverse giảm trung bình 72% so với mức đỉnh

Theo báo cáo của CoinGecko, giá đất ảo metaverse đã giảm gần 95% so với mức đỉnh. Vào năm 2024, giá đất metaverse dao động trong khoảng...
Gravity (G) là gì?

Gravity (G) là gì? Phần mềm giao dịch định lượng độc quyền hoàn toàn...

Gravity (G) là gì?  Gravity (G) là một token kỹ thuật số được phát triển với mục tiêu tạo ra một hệ sinh thái tài...
tiền điện tử

Putin ký luật hợp pháp hóa khai thác tiền điện tử ở Nga

Tổng thống Nga Vladimir Putin đã ký luật hợp pháp hóa hoạt động khai thác tiền điện tử ở Nga. Vladimir Putin - Tổng thống...

Hamster Kombat hé lộ chi tiết mới về ‘đợt airdrop lớn nhất trong lịch...

Hamster Kombat, tựa game tap-to-earn trên điện thoại di động dựa trên Telegram, đã công bố thêm thông tin chi tiết về đợt airdrop...