Wei Li, nghiên cứu viên cao cấp của công ty nghiên cứu Cheetah Mobile Blockchain Research Lab (Trung Quốc) cho biết, Bitcoin Wallet tương đối phổ biến trong cộng đồng tiền điện tử với gần 2 triệu ví được tạo ra cho đến nay.
Tuy nhiên, khi nghiên cứu sâu hơn vào nền tảng ví, chúng tôi phát hiện rằng danh sách lưu trữ thông tin cần thiết để truy cập vào tài khoản ví chỉ được lưu trữ dưới dạng văn bản thuần túy với tệp /data/data/com.bitcoin.mwallet của hệ điều hành điện thoại.
Điều đó có nghĩa là ví không bảo vệ tài sản số của người dùng mà sẽ chuyển sang hệ điều hành điện thoại. Nếu tin tặc muốn chiếm đoạt Bitcoin, tất cả những gì chúng phải làm là lợi dụng một trong những lỗ hổng đó để tìm cách xâm nhập và lấy cắp khóa cá nhân.
Tin tặc có thể truy cập Bitcoin Wallet mà không cần thông qua một trong các ứng dụng. Thay vào đó, chúng chỉ cần kết nối cổng sạc của điện thoại với một thiết bị sạc mà chúng kiểm soát và người dùng có thể mất tất cả chỉ trong vài phút.
Không giống như Bitcoin Wallet, Jaxx Blockchain Wallet cung cấp nhiều tính năng hơn, bao gồm cả việc giao dịch tiền điện tử, chuyển đổi giữa nhiều loại tiền tệ, cũng như khả năng quản lý một số loại tiền tệ khác nhau.
Tuy nhiên, khi nhìn vào cơ chế sao lưu dữ liệu, Cheetah Mobile đã phát hiện ra các lỗ hổng còn nghiêm trọng hơn Bitcoin Wallet.
Wei Li nói rằng, tin tặc muốn đánh cắp khóa cá nhân chỉ cần tìm tệp tin dữ liệu cá nhân và giải mã.
Không rõ vì lý do gì mà nhóm phát triển của Jaxx Blockchain Wallet đã không tắt tùy chọn sao lưu ứng dụng trên nền phụ trợ. Điều này có nghĩa là nếu tin tặc truy cập vào điện thoại thì có thể sử dụng cơ chế sao lưu dữ liệu để lưu bất kỳ tệp tin khóa cá nhân nào vào thiết bị khác.
Cũng giống như với Bitcoin Wallet, tin tặc cũng có thể khai thác các lỗ hổng hiện có trong hệ điều hành điện thoại để phá vỡ mọi giải pháp bảo mật và truy cập vào khóa cá nhân.
Một sai lầm khác của Jaxx là dùng mã cứng cho thuật toán mã hóa các tệp tin thay vì cho phép tạo ra mã ngẫu nhiên. Do đó, bất kỳ ai sử dụng ví Jaxx đều rất dễ bị tấn công khi thông tin bị rò rỉ.
BM
Theo Tuoitreonline
14:00 | 14/09/2023
11:00 | 27/06/2019
16:00 | 21/06/2022
14:00 | 25/04/2024
Nhóm tình báo mối đe dọa Threat Intelligence của Microsoft cho biết, các tác nhân đe dọa đang tích cực khai thác các lỗ hổng nghiêm trọng trong OpenMetadata để có quyền truy cập trái phép vào khối lượng workload trong Kubernetes và lạm dụng chúng cho hoạt động khai thác tiền điện tử.
15:00 | 19/01/2024
Ngày 16/1, Google đã phát hành bản cập nhật để khắc phục bốn vấn đề bảo mật trong trình duyệt Chrome, trong đó có một lỗ hổng zero-day đã bị khai thác tích cực trong thực tế.
07:00 | 18/01/2024
Một kỹ thuật khai thác mới có tên là SMTP Smuggling có thể được tin tặc sử dụng để gửi email giả mạo có địa chỉ người gửi giả và vượt qua các biện pháp bảo mật.
13:00 | 14/12/2023
RisePro là một phần mềm độc hại đánh cắp thông tin dưới dạng dịch vụ, được xác định lần đầu tiên vào năm 2022. Gần đây, các nhà nghiên cứu của Anyrun nhận thấy hoạt động của phần mềm độc hại này tăng đột biến, đồng thời thay đổi cách giao tiếp với máy chủ điều khiển và kiểm soát (C2), cũng như trang bị những khả năng mới, đặc biệt là các tính năng điều khiển từ xa khiến nó có khả năng hoạt động như một RAT (Remote Access Trojan).
Một nhóm tin tặc được cho là từ Việt Nam đang nhắm mục tiêu vào các tổ chức tài chính ở châu Á để đánh cắp các dữ liệu tài chính.
10:00 | 24/04/2024