Trang chủ Tạp chí Tin tức Scam -Hack Web2 phơi bày hạn chế sau khi LastPass bị hack dữ liệu

Web2 phơi bày hạn chế sau khi LastPass bị hack dữ liệu

Dịch vụ quản lý mật khẩu LastPass đã bị tấn công vào tháng 8/2022 và hacker đã đánh cắp mật khẩu được mã hóa của người dùng theo tuyên bố của công ty vào ngày 23/12. Điều này có nghĩa là kẻ tấn công có thể bẻ khóa một số mật khẩu trang web của người dùng LastPass thông qua đoán mò.

Lần đầu tiên LastPass tiết lộ vụ vi phạm vào tháng 8/2022 nhưng vào thời điểm đó, có vẻ như kẻ tấn công chỉ lấy được code nguồn và thông tin kỹ thuật chứ không lấy được bất kỳ dữ liệu nào của khách hàng. Tuy nhiên, công ty đã điều tra và phát hiện bọn chúng sử dụng thông tin kỹ thuật này để tấn công thiết bị của một nhân viên khác, sau đó lấy khóa dữ liệu khách hàng được lưu trữ trong hệ thống lưu trữ đám mây.

Do đó, siêu dữ liệu khách hàng không được mã hóa đã bị tiết lộ cho kẻ tấn công, bao gồm “tên công ty, tên người dùng cuối, địa chỉ thanh toán, địa chỉ email, số điện thoại và địa chỉ IP mà từ đó khách hàng đã truy cập dịch vụ LastPass”.

Ngoài ra, một số kho được mã hóa của khách hàng cũng bị đánh cắp. Các kho này chứa mật khẩu trang web mà người dùng lưu trữ bằng dịch vụ LastPass. May mắn thay, các kho được mã hóa bằng Master Password, nên không thể đọc.

Tuyên bố từ LastPass nhấn mạnh dịch vụ sử dụng mã hóa hiện đại để khiến kẻ tấn công rất khó đọc các tệp kho nếu không biết Master Password.

“Các trường được mã hóa này vẫn được bảo mật bằng mã hóa AES 256-bit và chỉ có thể được giải mã bằng khóa mã hóa duy nhất lấy từ Master Password của mỗi người dùng bằng kiến trúc không kiến thức của chúng tôi. Xin nhắc lại, LastPass không thể biết Master Password và cũng không lưu trữ hoặc duy trì”.

Mặc dù vậy, LastPass thừa nhận nếu khách hàng sử dụng Master Password yếu, kẻ tấn công có thể sử dụng phương pháp thử để đoán mật khẩu này, cho phép họ giải mã kho và lấy được tất cả mật khẩu trang web của khách hàng.

“Điều quan trọng cần lưu ý là nếu Master Password của bạn không sử dụng các phương pháp tốt nhất mà công ty đề xuất thì sẽ giảm đáng kể số lần thử đoán chính xác. Trong trường hợp này, bạn nên xem xét giảm thiểu rủi ro bằng cách thay đổi mật khẩu của các trang web mà bạn đã lưu trữ như một biện pháp bảo mật bổ sung”.

thể loại bỏ các vụ hack trình quản lý mật khẩu bằng Web3 không?

Vụ tấn công khai thác LastPass là minh họa cho tuyên bố mà các nhà phát triển Web3 đã đưa ra trong nhiều năm gần đây: hệ thống đăng nhập tên người dùng và mật khẩu truyền thống cần phải được loại bỏ để ưu tiên đăng nhập ví blockchain.

Theo những người ủng hộ đăng nhập bằng ví tiền điện tử, đăng nhập bằng mật khẩu truyền thống về cơ bản là không an toàn vì yêu cầu phải lưu giữ hash mật khẩu trên máy chủ đám mây. Nếu những hash này bị đánh cắp, chúng có thể bị bẻ khóa. Ngoài ra, nếu người dùng sử dụng cùng một mật khẩu cho nhiều trang web, thì mật khẩu bị đánh cắp có thể dẫn đến vi phạm tất cả các tài khoản khác. Mặt khác, hầu hết người dùng không thể nhớ nhiều mật khẩu cho các trang web khác nhau.

Để giải quyết vấn đề này, các dịch vụ quản lý mật khẩu như LastPass đã được phát minh. Nhưng những phần mềm này cũng dựa vào dịch vụ đám mây để lưu trữ các kho mật khẩu được mã hóa. Nếu kẻ tấn công lấy được kho mật khẩu từ dịch vụ quản lý mật khẩu, chúng có thể bẻ khóa kho và lấy được tất cả mật khẩu của người dùng.

Các ứng dụng Web3 giải quyết vấn đề theo một cách khác. Họ sử dụng các ví tiện ích mở rộng của trình duyệt như Metamask hoặc Trustwallet để đăng nhập bằng chữ ký mã hóa, loại bỏ nhu cầu lưu trữ mật khẩu trên đám mây.

LastPass

Một ví dụ về trang đăng nhập ví tiền điện tử | Nguồn: Blockscan Chat

Nhưng cho đến nay, phương pháp này chỉ được chuẩn hóa cho các ứng dụng phi tập trung. Các ứng dụng truyền thống yêu cầu máy chủ trung tâm hiện không có tiêu chuẩn thống nhất về cách sử dụng ví tiền điện tử để đăng nhập.

Tuy nhiên, Đề xuất cải tiến Ethereum (EIP) gần đây nhằm mục đích khắc phục tình trạng này. Được gọi là “EIP-4361”, đề xuất cố gắng cung cấp tiêu chuẩn chung cho thông tin đăng nhập web hoạt động cho cả ứng dụng tập trung và phi tập trung.

Nếu tiêu chuẩn này được ngành công nghiệp Web3 chấp thuận và triển khai, những người ủng hộ hy vọng toàn bộ web trên toàn thế giới cuối cùng sẽ loại bỏ hoàn toàn thông tin đăng nhập bằng mật khẩu, loại bỏ nguy cơ vi phạm trình quản lý mật khẩu như đã xảy ra ở LastPass.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Minh Anh

Theo Cointelegraph

MỚI CẬP NHẬT

Phân tích kỹ thuật ngày 27 tháng 4: BTC, ETH, BNB, SOL, XRP, DOGE,...

Bitcoin (BTC) tiếp tục giao dịch trong phạm vi rộng, cho thấy sự thiếu quyết đoán về động thái xu hướng tiếp theo. Các...
InQubeta (QUBE) tận hưởng sự bùng nổ khi ra mắt thị trường

[QC] Bitcoin (BTC) ổn định sau halving; Shiba Inu (SHIB) chuẩn bị bay; InQubeta...

Các nhà đầu tư có thể đã mong đợi giá sẽ tăng sau sự kiện Bitcoin (BTC) halving. Tuy nhiên, điều này cần...

CoinShares: Solana đang “xâm lấn” danh mục đầu tư của tổ chức

CoinShares cho biết các tổ chức đầu tư dường như đang “mở rộng phạm vi tiếp cận của họ với các altcoin”, bao gồm...
San giao dich

CoinGecko: Volume trên các CEX tăng vọt 2 nghìn tỷ USD trong Q1 2024

Theo báo cáo của CoinGecko, các sàn giao dịch tập trung đã ghi nhận khối lượng giao dịch tiền điện tử hơn 4 nghìn...
NuggetRush (NUGX) đứng đầu các cuộc Breakout tiềm năng

[QC] Cá voi điên cuồng mua Ripple (XRP), Shiba Inu (SHIB) và NuggetRush (NUGX)...

  Cá voi tích lũy hơn 31 triệu đồng XRP với dự đoán về một đợt tăng giá lớn. Một địa chỉ cá voi mới đã...

Nhà phát triển Bitcoin chỉ trích Runes ‘khai thác lỗi thiết kế’

Nhà phát triển Bitcoin Luke Dashjr đã chỉ trích giao thức Runes, cho rằng nó khai thác một lỗ hổng thiết kế cơ bản trong...

Memecoin đang ‘làm suy yếu’ tầm nhìn dài hạn của tiền điện tử?

Memecoin vẫn luôn gây tranh cãi trong ngành công nghiệp tiền điện tử cho dù đó là vì bản chất hay thay đổi hay...
usdt

Số dư USDT đạt mức cao nhất trong một năm và tiếp tục tăng

Các sàn giao dịch đang nắm giữ nhiều USDT của Tether hơn. Mức trung bình động trong 7 ngày (MA) của sự thay đổi...
BTC

Các trader đổ xô đặt cược Bitcoin sẽ đạt 100.000 đô la vào tháng...

Giữa lúc thị trường bất ổn, các trader đang tích trữ các quyền chọn tăng giá sẽ mang lại lợi nhuận khủng nếu Bitcoin...
Polkadot

Tại sao số lượng giao dịch trên Polkadot giảm 90% trong tháng 4?

Dữ liệu đã cho thấy khối lượng giao dịch hàng tháng trên Relay Chain và parachain của Polkadot sẵn sàng kết thúc tháng 4...
runes

Rune tạo ra hơn 135 triệu đô la phí trong tuần đầu tiên trên...

Tiêu chuẩn token Runes gần đây đã được ra mắt trên mạng Bitcoin và tạo ra hơn 2129 Bitcoin (135 triệu đô la) phí...

Tin vắn Crypto 26/04: Bitcoin có thể đạt mức giá 7 con số trong...

Từ nhận định Bitcoin có khả năng chạm mốc giá 7 chữ số trong chu kỳ hiện tại đến Ví Binance Web3 công bố...

Cộng đồng không đồng tình Forbes gọi XRP và Cardano là những zombie tiền...

Forbes đã gọi một số loại tiền điện tử hàng đầu, bao gồm XRP và ADA, là “zombie tiền điện tử” trong một bài...
Dogeverse Sẽ Là Cái Tên Bùng Nổ Kế Tiếp?

[QC] Giá Pepe Tăng 15% Sau Khi Được Niêm Yết Trên Coinbase, Dogeverse Sẽ...

Trong vòng 24h sau khi được niêm yết trên sàn Coinbase, Pepe đã tăng 15%. Cùng thời điểm, đồng coin meme mới Dogeverse...

510 triệu USD gặp rủi ro nếu ETH lặp lại biến động cuối tuần...

Các vị thế mua Ether (ETH) trị giá hơn nửa tỷ đô la có thể phải đối mặt với việc thanh lý nếu Ether...
doge-bat-tang

Giá Dogecoin (DOGE) tăng vọt sau sự kiện halving 7 tháng, lịch sử có...

Trong khi giá Dogecoin (DOGE) đã giảm xuống trong tháng qua, dữ liệu lịch sử chỉ ra rằng nó có thể bắt đầu tăng...