Trang chủ Tạp chí Coinbase tiết lộ sự cố về mật khẩu ảnh hưởng đến 3.500...

Coinbase tiết lộ sự cố về mật khẩu ảnh hưởng đến 3.500 khách hàng

Coinbase-su-co-mat-khau

Sàn giao dịch Coinbase đã tiết lộ một lỗ hổng tiềm năng vào hôm thứ Sáu, thông báo rằng một phần nhỏ mật khẩu của các khách hàng của họ đã được lưu trữ trong văn bản đơn giản trên nhật ký máy chủ nội bộ. Tuy nhiên, thông tin đã không được truy cập đúng cách bởi các thực thể bên ngoài, sàn giao dịch cho biết.

Trong một bài đăng được chia sẻ với CoinDesk, Coinbase đã đưa ra “vấn đề về lưu trữ mật khẩu”, có tác động đến ít hơn 3.500 khách hàng (trong số hơn 30 triệu trên toàn thế giới) dẫn đến thông tin cá nhân, bao gồm cả mật khẩu, được lưu trữ trong văn bản rõ ràng trên hệ thống đăng nhập nội bộ.

“Trong một điều kiện lỗi rất cụ thể và hiếm gặp, biểu mẫu đăng ký trên trang đăng ký của chúng tôi không được load đúng cách, điều đó có nghĩa là mọi nỗ lực tạo tài khoản Coinbase mới trong các điều kiện đó đều thất bại,” bài đăng giải thích. “Thật không may, điều đó cũng có nghĩa là tên riêng, địa chỉ email và mật khẩu được đề xuất (và trạng thái cư trú, nếu ở Mỹ) sẽ được gửi đến log nội bộ của chúng tôi.”

Trong số 3,420 trường hợp, các khách hàng tiềm năng đã sử dụng cùng một mật khẩu trong lần đăng ký thứ hai của họ, điều này sẽ thành công nhưng sẽ dẫn đến việc họ có mật khẩu khớp với phiên bản đã được hash trên các log của công ty. Những khách hàng đó đã được Coinbase thông báo qua email vào thứ Sáu.

Lỗi xảy ra do Coinbase sử dụng kết xuất phía máy chủ React.js trên trang đăng ký. Về cơ bản, khi người dùng truy cập trang để đăng ký tài khoản, React giúp hiển thị biểu mẫu cần điền.

“Bất kỳ người dùng nào cố gắng đăng ký đều cần kích hoạt JavaScript và phải để JavaScript tải một cách chính xác,” bài đăng giải thích, thêm rằng:

“Hầu như trong tất cả các trường hợp, cả hai điều này đều đúng và React xử lý việc xác thực biểu mẫu và gửi đến máy chủ. Tuy nhiên, nếu người dùng bị tắt JavaScript hoặc trình duyệt của họ đã gặp lỗi React.js khi tải, có đủ HTML được kết xuất trước mà người dùng có thể điền và cố gắng gửi biểu mẫu đăng ký của chúng tôi.”

Bởi vì hình thức HTML là “cực kỳ cơ bản”, nên không có “hành động” hay “phương pháp” nào được cài đặt cả. Do các hành vi mặc định, điều này dẫn đến một số trình duyệt mặc định là “GET”, có thể mã hóa các biến dạng như một phần của dữ liệu log.

Sàn giao dịch đã khắc phục sự cố này bằng cách chuyển đổi phương thức biểu mẫu mặc định sang “POST”, để đảm bảo dữ liệu không còn được log.

Trong khi Coinbase tìm kiếm các hình thức khác có “hành vi có vấn đề tương tự”, thì sàn giao dịch đã không tìm thấy được bất kỳ hình thức nào.

“Chúng tôi cũng đang trong quá trình thực hiện các cơ chế bổ sung để phát hiện và ngăn chặn sự lặp lại của kiểu lỗi như thế này trong tương lai”, bài đăng cho biết.

Trả lời về phát hiện này, Coinbase cho biết họ đã theo dõi vị trí khác nhau nơi các bản ghi có thể được lưu trữ, bao gồm một hệ thống được lưu trữ trên Amazon Web Services và một số “nhà cung cấp dịch vụ phân tích log”.

“Một bài đánh giá kỹ lưỡng về quyền truy cập vào các hệ thống ghi nhật ký này đã không tiết lộ bất kỳ quyền truy cập trái phép nào vào dữ liệu này,” bài viết cho biết, thêm rằng quyền truy cập vào mỗi hệ thống đều bị “hạn chế và kiểm toán chặt chẽ.”

Coinbase cho biết họ cũng đã kích hoạt đặt lại mật khẩu cho bất kỳ cá nhân nào có tài khoản bị ảnh hưởng. (Bài đăng trên blog đã thêm rằng nó yêu cầu xác thực hai yếu tố trên cùng một mật khẩu để người dùng đăng nhập vào tài khoản.)

“Mặc dù chúng tôi tự tin rằng chúng tôi đã khắc phục nguyên nhân gốc và thông tin đã log không được truy cập đúng cách, sử dụng sai hoặc bị xâm phạm một cách không chính xác, chúng tôi đang yêu cầu những khách hàng đó thay đổi mật khẩu để phòng ngừa tốt nhất,” bài đăng giải thích.

“Như một lời nhắc nhở, Coinbase cũng duy trì một chương trình tiền thưởng nhằm phát hiện lỗi trên HackerOne, đã trao thưởng hơn một phần tư triệu đô la cho đến nay. Mặc dù lỗi đặc biệt này đã được phát hiện trong nội bộ, chúng tôi hoan nghênh các nhà nghiên cứu bảo mật gửi báo cáo bất cứ khi nào họ tin rằng họ có thể đã phát hiện ra một lỗ hổng trong một trong các hệ thống của chúng tôi,” sàn giao dịch kết luận.

Tiết lộ của Coinbase, được đưa ra sau khi Binance và Huobi bị vi phạm dữ liệu thực tế. Không giống như Coinbase, Binance và Huobi dường như đã mất quyền kiểm soát dữ liệu KYC của khách hàng, bao gồm các tài liệu xác minh danh tính.

Diệu Anh

Tạp chí Bitcoin | Coindesk

MỚI CẬP NHẬT

Cộng đồng vẫn hoài nghi về Pi Network dù giá phục hồi nhẹ

Pi Network (PI) gần đây đã trải qua một đợt giảm giá mạnh, hình thành mức thấp nhất mọi thời đại (ATL) mới. Dù...
Bitget

Bitget đốt 30 triệu BGB trong quý 1/2025, có ý nghĩa gì đối với...

Bitget đang đẩy mạnh chiến lược giảm phát cho token BGB bằng cách thực hiện các đợt đốt token quy mô lớn. Trong thị...
Bán hay mua?

Bán hay mua? Cá voi tiền điện tử phản ứng thế nào với sự...

Thị trường tiền điện tử đang đối mặt với làn sóng bán tháo mạnh mẽ dưới áp lực từ các chính sách thuế quan...

TOP 3 altcoin có xu hướng nổi bật hôm nay – Ngày 9 tháng...

Thị trường tiền điện tử tiếp tục chìm trong sắc đỏ trong phiên giao dịch hôm nay, khi tổng vốn hóa toàn thị trường...
DOGE

Giá DOGE vẫn ổn định khi 21Shares ra mắt DOGE ETP đầu tiên tại...

21Shares vừa chính thức niêm yết sản phẩm Dogecoin ETP trên SIX Swiss Exchange, với mã giao dịch là “DOGE”. Sự kiện này đánh...
link

LINK có nguy cơ giảm xuống 7,5 đô la?

Chainlink (LINK) đang phải đối mặt với áp lực giảm mạnh khi giá giảm hai chữ số trong tuần qua. Một nhà phân tích...
binance

Binance ra mắt LDUSDT, cam kết không có APR âm

Sàn Binance chuẩn bị ra mắt LDUSDT — tài sản margin sinh lời thứ hai, không phải stablecoin — dành cho người dùng nền...
bitcoin

5 lý do thương chiến có thể thúc đẩy Bitcoin tăng giá

Căng thẳng leo thang trong cuộc chiến thương mại đã gây biến động mạnh mẽ trên thị trường, làm dấy lên mối lo ngại...

Tin vắn Crypto 09/04: Bitcoin có nguy cơ giảm sâu hơn nữa nếu không...

Từ nhận định Bitcoin có nguy cơ giảm sâu hơn nữa nếu không thể lấy lại mức $80.000 đến Andreessen Horowitz muốn huy động...

Berachain (BERA) giảm 50% trong một tháng khi các chỉ số cảnh báo tiếp...

Berachain (BERA) đang chịu áp lực lớn, giảm 50% trong 7 ngày qua khi các chỉ báo kỹ thuật tiếp tục đưa ra cảnh...
shib

Cá voi bán 801 tỷ SHIB trong 24 giờ, tác động đến giá như...

Trong ba ngày qua, thị trường crypto biến động cực kỳ mạnh. Với tình hình sụp đổ lan rộng, các nhà đầu tư, nhà...

Mantra (OM) ra mắt Quỹ hệ sinh thái – Liệu giá có bứt...

Giá Mantra (OM) duy trì quanh ngưỡng $6,24 vào ngày thứ Tư, đánh dấu mức tăng gần 9% kể từ đầu tuần. Động lực...

Strategy của Saylor có thể bị buộc phải bán tất cả Bitcoin, tiết lộ...

Giá Bitcoin giảm gần đây và mức hỗ trợ quan trọng gần $75.000 đã khiến các nhà đầu tư quan ngại. Nhưng đó không...
Team MELANIA đã ‘lặng lẽ bán’ 30 triệu đô la

Bubblemaps: Team MELANIA đã ‘lặng lẽ bán’ 30 triệu đô la

Team phát triển đứng sau đồng memecoin của Đệ nhất phu nhân Mỹ Melania Trump, Melania Meme (MELANIA), đã thực hiện việc chuyển số...

Top 5 Altcoin RWA cần chú ý vào tháng 4/2025

Ondo (ONDO), Parcl (PRCL), Mantra (OM), OriginTrail (TRAC) và Clearpool (CPOOL) là 5 RWA altcoin đáng chú ý vào tháng 4/2025. ONDO nắm giữ vốn...
btc-eth-xrp

Phân tích giá BTC, ETH, XRP ngày 9/4: Xu hướng giảm đã kết thúc...

Giá Bitcoin (BTC) duy trì dao động quanh ngưỡng $76.200 trong phiên giao dịch thứ Tư, sau khi giảm 3,59% vào ngày trước đó....