Lỗ hổng trong thư viện CryptoJS gây thiệt hại 5,7 triệu USD cho người dùng ví tiền điện tử
Một lỗ hổng trong trình tạo số ngẫu nhiên của thư viện CryptoJS đã bị khai thác để chiếm đoạt 5,7 triệu USD từ người dùng của 5 ứng dụng ví tiền điện tử khác...
- Giọng nữ Bắc
Công ty an ninh mạng Coinspect vừa công bố phát hiện về một lỗ hổng nghiêm trọng trong hàm CryptoJS.lib.WordArray.random(), nguyên nhân chính dẫn đến chiến dịch tấn công mang tên “Ill Bloom”. Lỗ hổng này đã cho phép kẻ tấn công chiếm đoạt ít nhất 5,7 triệu USD từ người dùng của 5 ứng dụng ví tiền điện tử kể từ cuối tháng 5 vừa qua.
Table Of Content
Nguồn gốc vấn đề
Vấn đề nằm ở cách thư viện mã hóa JavaScript này tạo ra entropy (độ ngẫu nhiên) để thiết lập các cụm từ khôi phục (recovery phrase). Thay vì tạo ra không gian tìm kiếm đủ lớn (128-bit hoặc 256-bit), trình tạo số ngẫu nhiên bị lỗi đã thu hẹp không gian này xuống chỉ còn 2^39 đến 2^47, cho phép kẻ tấn công dễ dàng liệt kê và dự đoán các cụm từ khôi phục bằng phần cứng thông thường.
Đáng chú ý, thư viện này từng sửa lỗi vào các phiên bản 3.2.0 và 3.2.1, nhưng sau đó lại tái cài đặt mã nguồn yếu trong phiên bản 3.3.0 do lo ngại về tính tương thích. Phải đến phiên bản 4.0.0 (tháng 2/2020), tính năng tạo số ngẫu nhiên an toàn mới được khôi phục vĩnh viễn.
Các ứng dụng bị ảnh hưởng
Coinspect xác nhận 5 ứng dụng ví đã sử dụng hàm bị lỗi này để tạo seed cho ví của người dùng:
- RRWallet: Đã ngừng phát triển, không có bản vá.
- Bexo Wallet: Đã có thông báo sửa lỗi trong bản 20.1.0, tuy nhiên việc cập nhật trên các kho ứng dụng vẫn chưa đồng bộ.
- NanChat: Đã sửa lỗi trong phiên bản 1.3.0.
- Bitcoin Libre: Đã sửa lỗi trong phiên bản 4 (phát hành tháng 7/2024).
- Milo: Đã ngừng phát triển, không có bản vá.
Cảnh báo cho người dùng
Các chuyên gia nhấn mạnh rằng việc cập nhật ứng dụng lên phiên bản mới không thể sửa chữa được các cụm từ khôi phục đã được tạo ra từ trước. Nếu một ví được khởi tạo bằng phiên bản bị lỗi, cụm từ khôi phục đó vẫn có nguy cơ bị lộ bất kể người dùng có import nó vào thiết bị nào, kể cả ví phần cứng (hardware wallet).
Người dùng được khuyến cáo:
- Kiểm tra thông báo từ nhà phát triển ví đang sử dụng.
- Nếu ví được tạo bằng phiên bản cũ, hãy ngay lập tức tạo một ví mới an toàn và chuyển toàn bộ tài sản sang địa chỉ mới.
- Không nhập cụm từ khôi phục vào bất kỳ công cụ kiểm tra trực tuyến nào không rõ nguồn gốc.
Coinspect đã cung cấp một công cụ kiểm tra địa chỉ ví (không yêu cầu nhập cụm từ khôi phục hay private key) để người dùng có thể đối chiếu với các dữ liệu bị đánh cắp đã được thu thập.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.