Trang chủ Tạp chí Tin tức Scam -Hack Phương pháp ‘Dark Skippy’ có thể đánh cắp khóa ví cứng Bitcoin

Phương pháp ‘Dark Skippy’ có thể đánh cắp khóa ví cứng Bitcoin

Các nhà nghiên cứu bảo mật đã phát hiện ra một phương pháp mới đáng lo ngại mà hacker có thể sử dụng để lấy cắp khóa riêng từ ví cứng Bitcoin ngay cả khi chỉ với hai giao dịch đã được ký, phương pháp này được họ đặt tên là “Dark Skippy.”

Lỗ hổng này có thể ảnh hưởng đến tất cả các mẫu ví cứng – mặc dù nó chỉ hoạt động nếu kẻ tấn công lừa được nạn nhân tải về phần mềm độc hại.

Phiên bản trước của phương pháp này yêu cầu nạn nhân phải đăng “hàng chục” giao dịch lên blockchain. Nhưng phiên bản “Dark Skippy” mới có thể được thực hiện ngay cả khi nạn nhân chỉ đăng một vài giao dịch lên blockchain. Ngoài ra, cuộc tấn công này có thể được thực hiện ngay cả khi người dùng sử dụng một thiết bị riêng biệt để tạo ra các từ hạt giống (seed words).

Báo cáo tiết lộ được công bố bởi Lloyd Fournier, Nick Farrow và Robin Linus vào ngày 5 tháng 8. Fournier và Farrow là đồng sáng lập của nhà sản xuất ví cứng Frostsnap, trong khi Linus là đồng phát triển của các giao thức Bitcoin ZeroSync và BitVM.

Theo báo cáo, phần mềm ví cứng có thể được lập trình để nhúng một phần các từ hạt giống của người dùng vào “các nonce bí mật có độ entropy thấp” và sau đó được sử dụng để ký các giao dịch. Các chữ ký thu được sẽ được đăng lên blockchain khi giao dịch được xác nhận. Kẻ tấn công sau đó có thể quét blockchain để tìm và ghi lại những chữ ký này.

Các chữ ký thu được chỉ chứa “các nonce công khai,” không phải là phần từ hạt giống. Tuy nhiên, kẻ tấn công có thể nhập các nonce công khai này vào Thuật toán Kangaroo của Pollard để tính toán thành công các nonce bí mật từ phiên bản công khai của chúng.

Thuật toán Kangaroo của Pollard, được phát hiện bởi nhà toán học John M. Pollard, là một thuật toán trong đại số tính toán có thể được sử dụng để giải quyết vấn đề logarit rời rạc.

Theo các nhà nghiên cứu, toàn bộ bộ từ hạt giống của người dùng có thể được suy ra bằng phương pháp này, ngay cả khi người dùng chỉ tạo ra hai chữ ký từ thiết bị bị xâm nhập của họ và ngay cả khi các từ hạt giống được tạo ra trên một thiết bị riêng biệt.

Các phiên bản trước của lỗ hổng này đã được ghi nhận trong quá khứ, các nhà nghiên cứu cho biết. Tuy nhiên, các phiên bản cũ này dựa trên “nonce grinding,” một quy trình chậm hơn nhiều đòi hỏi nhiều giao dịch hơn được đăng lên blockchain. Dù vậy, các nhà nghiên cứu không gọi Dark Skippy là một lỗ hổng mới, mà thay vào đó cho rằng đây là “một cách mới để khai thác một lỗ hổng đã tồn tại.”

Để giảm thiểu mối đe dọa, báo cáo đề nghị các nhà sản xuất ví cứng cần đặc biệt chú ý ngăn chặn phần mềm độc hại xâm nhập vào thiết bị của người dùng, điều này có thể được thực hiện thông qua các tính năng như “khởi động an toàn và khóa giao diện JTAG/SWD […], xây dựng phần mềm được ký bởi nhà cung cấp […], [và] các tính năng bảo mật khác.” Ngoài ra, báo cáo gợi ý rằng người dùng ví có thể áp dụng các biện pháp để bảo vệ thiết bị của họ, bao gồm “nơi bí mật, két an toàn cá nhân, hoặc thậm chí túi chống giả mạo,” mặc dù báo cáo cũng lưu ý rằng các biện pháp này có thể “phiền phức.”

Các kỹ thuật giảm thiểu Dark Skippy | Nguồn: Dark Skippy.

Một gợi ý khác là phần mềm ví nên sử dụng các giao thức ký “chống xâm nhập,” ngăn chặn ví cứng tự tạo ra nonce.

Các lỗ hổng ví Bitcoin đã gây ra thiệt hại đáng kể cho người dùng trong quá khứ. Vào tháng 8 năm 2023, công ty an ninh mạng Slowmist báo cáo rằng hơn 900.000 đô la Bitcoin đã bị đánh cắp qua một lỗi trong thư viện Libbitcoin explorer. Vào tháng 11, Unciphered báo cáo rằng 2,1 tỷ đô la Bitcoin được giữ trong các ví cũ có thể đang gặp nguy hiểm vì lỗi trong phần mềm ví BitcoinJS.

Tham gia Telegram: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Vương Tiễn

Theo Cointelegraph

MỚI CẬP NHẬT

Các thợ đào Bitcoin vẫn mua phần cứng mới bất chấp khó khăn –...

Trong bối cảnh doanh thu giảm sút và chi phí vận hành tăng cao, các chuyên gia trong ngành chia sẻ rằng các thợ...

Các memecoin lớn giảm trung bình 63% mặc dù thị trường đang sôi động

Thị trường memecoin đã chứng kiến sự bùng nổ trong năm 2024, nhưng những đồng memecoin lớn nhất như Dogecoin (DOGE), Shiba Inu (SHIB),...

Người trẻ có thể đang chán các chương trình khách hàng thân thiết blockchain

Số lượng các chương trình khách hàng thân thiết dựa trên blockchain đã tăng trưởng mạnh mẽ trong những năm gần đây, khi cả...
Charles Hoskinson là ai?

Charles Hoskinson là ai? Nhà sáng lập Cardano

Charles Hoskinson là ai? Đối với những ai làm việc hoặc quan tâm đến ngành công nghiệp tiền điện tử, cái tên Charles Hoskinson hẳn...
bitcoin

Bầu cử Hoa Kỳ dẫn đến tăng giá Bitcoin bất kể đảng nào chiến...

Thanh khoản ròng của Hoa Kỳ phản ánh tình hình thanh khoản chung trên thị trường tài chính, có thể được đo lường bằng...

Binance công bố dự án thứ 58 trên Launchpool và Super Earn: Hamster Kombat...

Binance đã giới thiệu dự án thứ 58 của mình trên Binance Launchpool và Super Earn, Hamster Kombat (HMSTR) – tựa game mô phỏng...
Bitcoin

Giao dịch cá voi Bitcoin giảm đáng chú ý kể từ mức giá đỉnh...

Dữ liệu gần đây cho thấy, cá voi Bitcoin giảm hoạt động kể từ khi tiền điện tử đạt mức cao mới vào tháng...
Base

Lợi nhuận của Base sụt giảm 90% mặc dù giao khối lượng dịch tăng...

Mặc dù Base vẫn đang trải qua một giai đoạn tăng trưởng mạnh mẽ nhưng tổng lợi nhuận thu về không đáng kể. Layer 2...
ca-voi-xrp

Cá voi XRP âm thầm mua 177 triệu USD trong tuần qua, đà tăng...

Giá XRP đã gặp khó khăn trong việc bắt đầu một đợt tăng giá mới. Mặc dù vậy, hoạt động gần đây của các...
ca voi va btc

Cá voi có nguy cơ phải thanh lý 28 triệu đô la WBTC: Liệu...

Biến động giá gần đây của Bitcoin (BTC) tiếp tục gây thất vọng cho các trader khi tiền điện tử hàng đầu đang chìm...

eToro sẽ chỉ cung cấp Bitcoin, Ethereum và Bitcoin Cash tại Hoa Kỳ sau...

Cơ quan quản lý thông báo vào hôm thứ Năm rằng, nền tảng giao dịch tài chính eToro đã dàn xếp thanh toán các...
xrp

XRP tăng vọt 8% khi Grayscale ra mắt XRP Trust tại Hoa Kỳ

Công ty quản lý quỹ tiền điện tử Grayscale đang ra mắt quỹ tín thác XRP có thể mở đường cho quỹ hoán đổi...
Kho bạc các dự án trên Ethereum không ổn định

Ảo ảnh 20 tỷ đô la: Kho bạc các dự án trên Ethereum khá...

Trên lý thuyết, các dự án dựa trên Ethereum dường như có kho bạc khổng lồ, với trong số chúng chứa hàng tỷ đô...

Memebet Casino bùng nổ ngay phút đầu presale với 150.000 USD. Bước đột phá...

 Mặc dù chỉ mới triển khai chương trình presale nhưng dự án GambleFi có tên Memebet Casino (MEMEBET) đang cho thấy tiềm năng trở...
bitcoin

Wrapped Bitcoin (cbBTC) của Coinbase ra mắt trên Base và Ethereum

Nền tảng giao dịch tiền điện tử lớn nhất có trụ sở tại Hoa Kỳ đã thông báo sản phẩm Wrapped Bitcoin (cbBTC) của...
Bitcoin L2 Bitlayer công bố khoản tài trợ Booster

[QC] Bitcoin L2 Bitlayer công bố khoản tài trợ Booster: Phần thưởng lên đến...

Vào ngày 12 tháng 9, Bitlayer chính thức ra mắt Chương trình Tăng tốc (Booster Program) như một phần của sự kiện airdrop dành...