CISO của SlowMist cảnh báo người dùng iOS về bộ công cụ khai thác toàn chuỗi đánh cắp khóa riêng tư và cụm từ hạt giống
TREE NEWS đưa tin: Giám đốc An ninh Thông tin (CISO) của SlowMist, 23pds, đã đưa ra cảnh báo an ninh khẩn cấp, kêu gọi người dùng iOS cập nhật hệ thống ngay lập tức. Theo cảnh báo, các đối tượng trên thị trường đen và xám đã lắp ghép một bộ công cụ khai thác toàn chuỗi có khả năng trích xuất khóa riêng tư và cụm từ hạt giống trực tiếp từ thiết bị iOS. Đường tấn công bắt đầu bằng kỹ thuật xã hội hoặc chiến thuật hố nước, tiến qua khai thác dựa trên trình duyệt, và đỉnh điểm là đánh cắp thông tin xác thực ví được lưu trên thiết bị.
Giải phẫu một cuộc tấn công toàn chuỗi
Thuật ngữ “toàn chuỗi” rất quan trọng. Khác với phần mềm độc hại đơn lẻ nhắm vào một lỗ hổng duy nhất, bộ công cụ này ghép nối nhiều giai đoạn: tiếp xúc ban đầu qua lừa đảo hoặc các trang web bị xâm phạm, khai thác WebKit hoặc Safari để đạt được thực thi mã, leo thang đặc quyền để thoát khỏi hộp cát trình duyệt, và cuối cùng là tuồn dữ liệu ví nhạy cảm ra ngoài. Mỗi giai đoạn có thể sử dụng một lỗ hổng khác nhau, nghĩa là vá một lỗ hổng duy nhất là không đủ — người dùng phải cập nhật toàn bộ hệ điều hành.
Việc một CISO của một công ty bảo mật blockchain nổi tiếng tham gia làm tăng độ tin cậy cho cảnh báo này. SlowMist đã theo dõi các nhóm APT Triều Tiên, các nhóm rút cạn ví và các nhóm khai thác DeFi trong nhiều năm, và các cảnh báo của họ thường chỉ dành cho những mối đe dọa đang hoạt động ngoài thực địa chứ không phải rủi ro lý thuyết.
Vì sao ví di động là chiến tuyến mới
Khi việc chấp nhận ví tự lưu ký của người dùng phổ thông ngày càng tăng, thiết bị di động đã trở thành mục tiêu giá trị nhất trong lĩnh vực tiền mã hóa. Ví phần cứng trên máy tính để bàn vẫn tương đối an toàn, nhưng hàng triệu người dùng hiện lưu cụm từ hạt giống trong Ghi chú iOS, Chuỗi khóa iCloud, hoặc các ứng dụng ví của bên thứ ba. Do đó, một chuỗi khai thác thành công nhắm vào iOS có đường dẫn trực tiếp đến tổn thất tài sản không thể đảo ngược.
- Cụm từ hạt giống được nhập vào bất kỳ ứng dụng nào — ngay cả một ví hợp pháp — đều có thể bị đánh cắp nếu thiết bị bị xâm phạm.
- Các bản sao lưu iCloud của dữ liệu ví mở rộng bề mặt tấn công ra ngoài thiết bị vật lý.
- Các cuộc tấn công hố nước nhắm vào trang tin tiền mã hóa và bảng điều khiển DeFi là vector ban đầu phổ biến.
Hàm ý cho thị trường rộng lớn hơn
Cảnh báo này đến vào một thời điểm tế nhị. Dòng vốn tổ chức chảy vào các ETF Bitcoin và Ethereum đã mang vốn mới vào tiền mã hóa, nhưng phân khúc tự lưu ký của người dùng phổ thông vẫn là phân khúc dễ bị tổn thương nhất. Các vụ đánh cắp gây chú ý làm xói mòn niềm tin và có thể kích hoạt sự giám sát của cơ quan quản lý đối với các nhà cung cấp ví và cửa hàng ứng dụng. Về phần mình, Apple từ trước đến nay chậm thừa nhận các mối đe dọa tiền mã hóa đặc thù của iOS, thích định hình hệ sinh thái của mình là vốn dĩ an toàn.
Các nhà nghiên cứu bảo mật lập luận rằng ngành cần một phản ứng phối hợp: công bố nhanh hơn các lỗ hổng iOS ảnh hưởng đến ứng dụng tiền mã hóa, kiểm toán bảo mật bắt buộc đối với phần mềm ví, và giáo dục người dùng tốt hơn về vệ sinh cụm từ hạt giống. Một số người đang kêu gọi các vùng bảo mật được hỗ trợ bằng phần cứng trở thành yêu cầu mặc định cho ví di động.
Cần làm gì ngay bây giờ
Lời khuyên của SlowMist rất thẳng thắn: cập nhật iOS ngay lập tức, tránh nhấp vào liên kết từ nguồn không rõ, và không bao giờ nhập cụm từ hạt giống vào trình duyệt hoặc ứng dụng chưa được xác minh. Đối với người dùng nắm giữ tài sản đáng kể, việc chuyển lưu trữ hạt giống sang ví phần cứng cách ly (air-gapped) vẫn là biện pháp phòng vệ mạnh nhất. Bộ công cụ toàn chuỗi là lời nhắc nhở rằng trong tiền mã hóa, bảo mật không phải là một tính năng — mà là nền tảng để mọi thứ khác đứng trên đó.




