900.000 đô la “không cánh mà bay” do lỗ hổng từ dự án Bitcoin lâu năm

Updated: 14/08/2023 at 14:53

Vào năm 2011, chỉ 2 năm sau khi Bitcoin được ra mắt, nhà phát triển vô chính phủ người Anh gốc Iran Amir Taakia và một nhóm lập trình viên code nguồn mở đã tạo ra giải pháp thay thế cho Bitcoin Core – phần mềm ban đầu và vẫn là cách phổ biến nhất để kết nối với mạng Bitcoin.

Phần mềm đó được gọi là Libbitcoin, hiện đã phát triển thành một bộ công cụ toàn diện, hay còn gọi là thư viện dành cho các chức năng quan trọng như giao tiếp với blockchain Bitcoin và tạo khóa mật mã.

Nó thậm chí còn được giới thiệu trong cuốn sách nổi tiếng và được cho là kinh điển “Mastering Bitcoin” của nhà giáo dục Bitcoin Andreas Antonopoulos.

Nhưng sau khi khoảng 900.000 đô la biến mất khỏi ví của nhiều người dùng trong vài tháng qua, Libbitcoin từng được cho là an toàn hóa ra lại không như vậy.

Theo một báo cáo trên milksad.info trong đó trình bày chi tiết những phát hiện của Distrust, công ty bảo mật đã phát hiện lỗ hổng vào tháng 7, với sự hỗ trợ của một nhóm cộng tác viên độc lập.

Vào một thời điểm nào đó trong tháng 5, hacker đã bắt đầu bí mật đánh cắp tiền từ những người dùng nhẹ dạ sau khi phát hiện lỗ hổng khó hiểu trong một số ví do trình khám phá Libbitcoin tạo ra, có tên là BX.

Báo cáo cho biết lỗ hổng này được đặt tên là “Milk Sad” vì “milk” và “sad” là hai từ đầu tiên trong cụm từ hạt giống khôi phục ví do lỗ hổng này tạo ra.

Vụ trộm lớn nhất đã lấy đi 29,65 BTC trị giá khoảng 870.000 đô la theo tỷ giá hiện tại, diễn ra vào ngày 12/7. Distrust cho biết tổng cộng ít nhất 900.000 đô la đã bị đánh cắp trên nhiều blockchain, bao gồm từ một số trong khoảng 2.600 ví Bitcoin bị lỗ hổng ảnh hưởng.

Theo tweet ngày 8/8 của nhà phân tích Anton Livaja thuộc team Distrust, ví phần cứng như Trezor và Ledger dường như không bị thiệt hại, nhưng vẫn có một số ví gặp rủi ro và toàn bộ số tiền bị đánh cắp “vẫn chưa được xác định”.

BX đi kèm với lệnh văn bản “bx seed” sử dụng đồng hồ trên máy tính của nhà phát triển để tạo cụm từ gốc trong quá trình tạo ví.

Phần mềm tiền điện tử sử dụng các kết hợp ngẫu nhiên từ 12 đến 24 từ hoặc cung cấp cụm từ gốc cho những người dùng muốn “khôi phục” hoặc lấy lại quyền truy cập vào ví của họ trong trường hợp vô tình làm mất.

Nhưng khi sử dụng BX, cụm từ kết quả hóa ra không đủ ngẫu nhiên. Theo báo cáo, “một PC chơi game tốt có thể thực hiện tìm kiếm kiểu tấn công brute-force”, được hiểu là đoán tất cả các tổ hợp từ có thể có cho cụm từ hạt giống của người dùng “trong vòng chưa đầy một ngày”.

Báo cáo cho biết:

“Hãy coi đây là bảo vệ tài khoản ngân hàng trực tuyến của bạn bằng một trình quản lý mật khẩu tạo mật khẩu dài ngẫu nhiên. Nhưng nó thường tạo ra những mật khẩu giống nhau cho mọi người dùng. Những kẻ ác ý đã phát hiện ra điều này và rút tiền trên bất kỳ tài khoản nào mà chúng có thể tìm thấy”.

Ethereum, Zcash, Solana, Dogecoin bị ảnh hưởng

Milk Sad không chỉ xảy ra ở Bitcoin. Ethereum, Zcash, Solana và thậm chí cả Dogecoin cũng nằm trong danh sách 8 blockchain bị ảnh hưởng. Các lỗ hổng tương tự nhưng không giống hệt đã được phát hiện trong Cake WalletTrust Wallet, cả hai đều là ứng dụng ví đa chain.

Thông thường, các cụm từ gốc được tạo bằng cách sử dụng trình tạo có khả năng sản xuất một tập hợp hoặc “không gian khóa” với số lượng kết hợp từ duy nhất được biểu thị bằng số mũ của một chữ số nhị phân hoặc “bit” – về cơ bản là lũy thừa 2 bậc 128, 192 hoặc 256.

BX có không gian khóa 32-bit ít ỏi, chỉ có thể tạo ra khoảng 4,3 tỷ tổ hợp từ duy nhất.

“Con số đó không cho thấy nhiều sự kết hợp như vẻ ngoài”, báo cáo nhận xét.

Eric Voskuil, nhà phát triển chính của BX, thừa nhận trình tạo cụm từ hạt giống thực sự không an toàn, nhưng khẳng định không có lỗi trong phần mềm, đồng thời cho rằng lệnh bx seed text đã bị lạm dụng. Anh đã tweet một ảnh chụp màn hình tài liệu GitHub của ứng dụng để cảnh báo các nhà phát triển về lỗ hổng bảo mật.

Bitcoin

Nguồn: Eric Voskuil

“Đây không phải là lỗi trong BX hay Libbitcoin. Đó là do phát triển ví liều lĩnh”, Voskuil đã tweet.

Tuy nhiên, một số nhà mật mã học trong cộng đồng Bitcoin cho rằng không có gì khác biệt. Tim Ruffing, nhà mật mã học tại công ty cơ sở hạ tầng Bitcoin Blockstream đã tweet:

“Vụ việc rất rõ ràng. Đó là lỗi của bạn, chấm hết”.

Tham gia Telegram của Tạp Chí Bitcoin: https://t.me/tapchibitcoinvn

Theo dõi Twitter: https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin  

Minh Anh

Theo Coindesk

Được đề cập trong bài viết
Bình luận
Đang tải
Mới cập nhật

Chỉ báo SuperTrend của Solana (SOL) phát tín hiệu “mua” trên biểu đồ tuần, một hiện tượng theo lịch sử thường báo trước các đợt tăng giá parabol. Các tín hiệu trước đây đã dẫn đến mức tăng 620–3.200% của SOL Biểu đồ tuần của SOL cho thấy chỉ báo... ...

Thị trường crypto đang ổn định sau khởi đầu tăng giá trong tháng 9, mở ra cơ hội để các altcoin gia tăng lợi nhuận. Đà tăng này đặc biệt quan trọng khi một số token đang tiến gần mức cao nhất mọi thời đại (ATH). Sức mạnh của Bitcoin... ...

Bitcoin (BTC), Ethereum (ETH) và Ripple (XRP) hiện đang dao động quanh những ngưỡng giá quan trọng sau khi lần lượt phục hồi gần 4%, 7% và 6% trong tuần trước. Bước sang tuần mới, BTC vẫn giằng co dưới mốc kháng cự chủ chốt 116.000 USD, trong khi ETH... ...

Tuần thứ hai của tháng 9 chứng kiến Chỉ số mùa altcoin đạt mức cao nhất trong 5 năm. Tâm lý tích cực đã đẩy nhiều altcoin lên mức cao nhất mọi thời đại và thu hút lượng hợp đồng mở (OI) lớn. Tuy nhiên, điều này cũng đi kèm... ...

Polkadot DAO đã chính thức bày tỏ sự ủng hộ việc giới hạn cứng nguồn cung DOT, đánh dấu một thay đổi lớn trong tokenomics của mạng lưới. Thông qua Trưng cầu dân ý 1710, được thông qua trên lộ trình “Wish For Change” với 81% phiếu thuận, cộng đồng... ...

Các trader Bitcoin đang chuẩn bị đối mặt với biến động khi thị trường crypto tiến gần tới quyết định về lãi suất của Cục Dự trữ Liên bang Mỹ (Fed). Phe bò Bitcoin đang phải vượt qua ngưỡng kháng cự rõ ràng ở mức 117.000 đô la ngay từ... ...

Tuần vừa qua được xem là thời điểm bùng nổ đối với phần lớn memecoin, khi vốn hóa thị trường của nhóm này đã tăng gần 9%, đạt 76,58 tỷ USD. Giữa bối cảnh khởi sắc ấy, 3 token sau đây đã có “màn trình diễn” ấn tượng hơn cả.... ...

Tại thời điểm viết bài, giá Ethereum đang dao động quanh mức 4.530 USD, giảm khoảng 2,4% trong 24 giờ qua nhưng vẫn tăng gần 7% so với tuần trước. Dù giữ được mức tăng trưởng tuần, nhưng những dấu hiệu cảnh báo đang dần lộ diện. Các chỉ số... ...

Thị trường crypto đang bước vào một trong những tuần quan trọng nhất của năm, khi mọi ánh mắt đều hướng về quyết định lãi suất của Cục Dự trữ Liên bang Hoa Kỳ (Fed) vào ngày 17/9. Trong bối cảnh đó, giá Bitcoin vẫn giữ nhịp điệu thận trọng,... ...

Thị trường tiền điện tử đã khép lại tuần trước với tâm lý lạc quan khi tổng vốn hóa vượt ngưỡng 4 nghìn tỷ USD một lần nữa, tuy nhiên, động lực đã giảm sút trong suốt cuối tuần. Thị trường chứng khoán Mỹ ghi nhận mức cao kỷ lục... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode