Bot Bitcoin cạnh tranh để giành quỹ trong ví bị xâm phạm liên kết với định danh phần thưởng khối

image

Nguồn: CryptoNewsNet Tiêu đề gốc: Các bot Bitcoin cạnh tranh để chiếm dụng quỹ trong ví bị xâm phạm liên kết với định danh phần thưởng khối Liên kết gốc: https://cryptonews.net/news/bitcoin/32291000/

Lỗ hổng bảo mật qua việc sử dụng khóa riêng không ngẫu nhiên

Một người dùng Bitcoin đã mất 0.84 BTC sau khi gửi tiền điện tử đến một ví có khóa riêng được lấy từ định danh giao dịch coinbase của khối 924,982. Sự cố này làm nổi bật một lỗ hổng bảo mật nghiêm trọng: việc sử dụng dữ liệu dự đoán được hoặc công khai để tạo khóa riêng.

Hoạt động tự động của bot trong Mempool

Giao dịch gửi tiền đã kích hoạt các chương trình máy tính tự động theo dõi mempool của Bitcoin để cạnh tranh lấy quỹ. Các bot này tự động phát hiện các khoản gửi vào ví bị xâm phạm và phát tán các giao dịch thay thế theo phí (RBF) để vượt mặt các hệ thống cạnh tranh trong việc rút tiền. Trong trường hợp này, các hệ thống cạnh tranh đã trả gần 100% giá trị giao dịch trong phí — với một số giao dịch con lên tới 99.9% tổng giá trị — để chiếm dụng quỹ.

Nguy hiểm của các mẫu dự đoán được

Khóa riêng là yếu tố bảo mật quan trọng nhất để bảo vệ số dư Bitcoin. Khi được tạo ra từ các mẫu dữ liệu phổ biến thay vì entropy thực sự, việc trộm cắp thường xảy ra ngay lập tức. Các nhà nghiên cứu bảo mật đã ghi nhận các ví bị xâm phạm sử dụng cụm từ seed có các mẫu dự đoán được, bao gồm các từ lặp lại như “password,” “bitcoin,” hoặc “abandon.” Bất kỳ mẫu nào thiếu tính ngẫu nhiên thực sự đều có thể làm lộ khóa riêng và cho phép các hệ thống tự động rút tiền khỏi các khoản gửi.

Ngoài các mẫu đơn giản: Dữ liệu sổ cái công khai

Sự cố này cho thấy rằng tính không ngẫu nhiên có thể mở rộng ra ngoài các mẫu từ ngữ đơn giản để bao gồm thông tin công khai được ghi lại trên sổ cái Bitcoin, chẳng hạn như định danh giao dịch của phần thưởng khối. Việc băm khóa riêng qua định danh giao dịch không cung cấp đủ entropy để lưu trữ khóa an toàn. Các thợ đào và các quan sát viên mempool khác có thể theo dõi các định danh giao dịch để phát hiện tính không ngẫu nhiên và cố gắng phát tán các giao dịch trộm cắp bằng cách sử dụng khóa riêng bị lộ.

Bài học quan trọng

Việc không tạo ra entropy cơ học khi tạo khóa riêng sẽ cho phép các cuộc tấn công brute-force và làm suy yếu bảo mật quỹ. Tính ngẫu nhiên thực sự trong quá trình tạo khóa riêng vẫn là yếu tố không thể thiếu để bảo vệ tài sản tiền điện tử.

BTC-0,47%
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim