Phương pháp ‘Dark Skippy’ có thể đánh cắp khóa ví cứng Bitcoin

Updated: 09/08/2024 at 13:00

Các nhà nghiên cứu bảo mật đã phát hiện ra một phương pháp mới đáng lo ngại mà hacker có thể sử dụng để lấy cắp khóa riêng từ ví cứng Bitcoin ngay cả khi chỉ với hai giao dịch đã được ký, phương pháp này được họ đặt tên là “Dark Skippy.”

Lỗ hổng này có thể ảnh hưởng đến tất cả các mẫu ví cứng – mặc dù nó chỉ hoạt động nếu kẻ tấn công lừa được nạn nhân tải về phần mềm độc hại.

Phiên bản trước của phương pháp này yêu cầu nạn nhân phải đăng “hàng chục” giao dịch lên blockchain. Nhưng phiên bản “Dark Skippy” mới có thể được thực hiện ngay cả khi nạn nhân chỉ đăng một vài giao dịch lên blockchain. Ngoài ra, cuộc tấn công này có thể được thực hiện ngay cả khi người dùng sử dụng một thiết bị riêng biệt để tạo ra các từ hạt giống (seed words).

Báo cáo tiết lộ được công bố bởi Lloyd Fournier, Nick Farrow và Robin Linus vào ngày 5 tháng 8. Fournier và Farrow là đồng sáng lập của nhà sản xuất ví cứng Frostsnap, trong khi Linus là đồng phát triển của các giao thức Bitcoin ZeroSync và BitVM.

Theo báo cáo, phần mềm ví cứng có thể được lập trình để nhúng một phần các từ hạt giống của người dùng vào “các nonce bí mật có độ entropy thấp” và sau đó được sử dụng để ký các giao dịch. Các chữ ký thu được sẽ được đăng lên blockchain khi giao dịch được xác nhận. Kẻ tấn công sau đó có thể quét blockchain để tìm và ghi lại những chữ ký này.

Các chữ ký thu được chỉ chứa “các nonce công khai,” không phải là phần từ hạt giống. Tuy nhiên, kẻ tấn công có thể nhập các nonce công khai này vào Thuật toán Kangaroo của Pollard để tính toán thành công các nonce bí mật từ phiên bản công khai của chúng.

Thuật toán Kangaroo của Pollard, được phát hiện bởi nhà toán học John M. Pollard, là một thuật toán trong đại số tính toán có thể được sử dụng để giải quyết vấn đề logarit rời rạc.

Theo các nhà nghiên cứu, toàn bộ bộ từ hạt giống của người dùng có thể được suy ra bằng phương pháp này, ngay cả khi người dùng chỉ tạo ra hai chữ ký từ thiết bị bị xâm nhập của họ và ngay cả khi các từ hạt giống được tạo ra trên một thiết bị riêng biệt.

Các phiên bản trước của lỗ hổng này đã được ghi nhận trong quá khứ, các nhà nghiên cứu cho biết. Tuy nhiên, các phiên bản cũ này dựa trên “nonce grinding,” một quy trình chậm hơn nhiều đòi hỏi nhiều giao dịch hơn được đăng lên blockchain. Dù vậy, các nhà nghiên cứu không gọi Dark Skippy là một lỗ hổng mới, mà thay vào đó cho rằng đây là “một cách mới để khai thác một lỗ hổng đã tồn tại.”

Để giảm thiểu mối đe dọa, báo cáo đề nghị các nhà sản xuất ví cứng cần đặc biệt chú ý ngăn chặn phần mềm độc hại xâm nhập vào thiết bị của người dùng, điều này có thể được thực hiện thông qua các tính năng như “khởi động an toàn và khóa giao diện JTAG/SWD […], xây dựng phần mềm được ký bởi nhà cung cấp […], [và] các tính năng bảo mật khác.” Ngoài ra, báo cáo gợi ý rằng người dùng ví có thể áp dụng các biện pháp để bảo vệ thiết bị của họ, bao gồm “nơi bí mật, két an toàn cá nhân, hoặc thậm chí túi chống giả mạo,” mặc dù báo cáo cũng lưu ý rằng các biện pháp này có thể “phiền phức.”

Các kỹ thuật giảm thiểu Dark Skippy | Nguồn: Dark Skippy.

Một gợi ý khác là phần mềm ví nên sử dụng các giao thức ký “chống xâm nhập,” ngăn chặn ví cứng tự tạo ra nonce.

Các lỗ hổng ví Bitcoin đã gây ra thiệt hại đáng kể cho người dùng trong quá khứ. Vào tháng 8 năm 2023, công ty an ninh mạng Slowmist báo cáo rằng hơn 900.000 đô la Bitcoin đã bị đánh cắp qua một lỗi trong thư viện Libbitcoin explorer. Vào tháng 11, Unciphered báo cáo rằng 2,1 tỷ đô la Bitcoin được giữ trong các ví cũ có thể đang gặp nguy hiểm vì lỗi trong phần mềm ví BitcoinJS.

Tham gia Telegram: https://t.me/tapchibitcoinvn

Theo dõi Twitter (X): https://twitter.com/tapchibtc_io

Theo dõi Tiktok: https://www.tiktok.com/@tapchibitcoin

Vương Tiễn

Theo Cointelegraph

Được đề cập trong bài viết
Mới cập nhật

Tháng 05/2026 – MEXC, đơn vị tiên phong về giao dịch tài sản kỹ thuật số 0 phí, hôm nay đã công bố cam kết mở rộng Quỹ bảo vệ từ $100 triệu lên $500 triệu trong vòng hai năm tới, đồng thời mua 1,000 Bitcoin. Động thái này thiết... ...

Hà Nội, ngày 08/05/2026 – Trong không gian sang trọng bên hồ Tây, MEXC Ventures tại Việt Nam đã tổ chức sự kiện kỷ niệm 8 năm thành lập với chủ đề “8eyond Infinity”, quy tụ hơn 140 đối tác, chuyên gia và đại diện truyền thông tại quốc gia.... ...

Đà phát triển của ngành crypto tại Mỹ sẽ không bị chệch hướng trong dài hạn ngay cả khi Đạo luật CLARITY rất được mong đợi, nhằm mang lại sự rõ ràng hơn về quy định cho ngành, không vượt qua được Quốc hội, theo CEO của 250 Digital Asset... ...

Ethereum Foundation đã hoàn tất đợt bán ETH qua hình thức phi tập trung (OTC) lần thứ ba cho BitMine Immersion Technologies, đẩy đi thêm 10.000 ETH với mức giá trung bình 2.292 USD mỗi đồng, trị giá khoảng 22,9 triệu USD. “Đợt bán này nhằm tài trợ cho các... ...

Việc bơm thanh khoản vào thị trường tiền mã hóa có thể xảy ra thông qua kênh trực tiếp hoặc gián tiếp. Từ góc độ vĩ mô, khả năng bơm thanh khoản trực tiếp thông qua việc cắt giảm lãi suất hiện tại có vẻ quá lạc quan. Lạm phát... ...

XRP đang trở lại là tâm điểm chú ý. Các nhà giao dịch nhỏ lẻ dường như đang quan tâm trở lại, trong khi những người nắm giữ lớn tiếp tục gây ảnh hưởng đến các dòng tiền chính trên sàn giao dịch. Những tranh luận xung quanh tầm ảnh... ...

Các quỹ hoán đổi danh mục (ETF) Bitcoin giao ngay niêm yết tại Mỹ đã kết thúc tháng 4 với sắc xanh khi Bitcoin tăng giá mạnh mẽ trong suốt cả tháng. Các quỹ ETF Bitcoin đã thu hút 1,97 tỷ USD dòng vốn vào trong tháng 4, cao hơn... ...

30/04/2026 – TokenInsight đã công bố Báo cáo sàn giao dịch tiền mã hoá quý 1 năm 2026, cung cấp phân tích toàn diện về các sàn giao dịch tiền mã hoá lớn trên toàn cầu dựa trên các chỉ số chính, bao gồm khối lượng giao dịch, thị phần... ...

Ngân hàng trung ương Brazil, Banco Central do Brasil (BCB), đã cấm sử dụng tài sản ảo trong một số dịch vụ chuyển tiền và thanh toán quốc tế được quản lý, thắt chặt các quy tắc đối với các nhà cung cấp thanh toán xuyên biên giới hoạt động... ...

Các thực thể nắm giữ Cardano lớn đã tích lũy hơn 10 triệu ADA trong vòng 72 giờ, đẩy nguồn cung do cá voi nắm giữ tiến gần mốc 5,71 tỷ token. Sự gia tăng này phản ánh một giai đoạn hấp thụ có chủ đích thay vì mua đuổi... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode