Bảo mật tiền mã hóa thường tập trung vào những gì xảy ra bên trong ví: cụm từ hạt giống, khóa riêng tư, các lần phê duyệt đáng ngờ và liên kết lừa đảo. FomoPeek là lời nhắc rằng rủi ro có thể bắt đầu sớm hơn một lớp, từ chính thiết bị lưu trữ tất cả những thứ đó.
Một báo cáo của SlowMist được công bố vào ngày 20 tháng 9 cáo buộc rằng FomoPeek, một ứng dụng giám sát ví được niêm yết trên App Store, chứa các mô-đun độc hại trong phiên bản 1.1 và 1.2. Theo báo cáo, các mô-đun đó có thể sử dụng cấu hình từ xa, tìm cách khai thác hệ thống và thu thập dữ liệu từ các ứng dụng ví và ghi chú mục tiêu.
Sau đó, FomoPeek đã phát hành phiên bản 1.3 mà không có các mô-đun được nêu tên. Điều đó có thể loại bỏ mối đe dọa được báo cáo khỏi phiên bản mới hơn, nhưng không thể khôi phục thông tin có thể đã bị lộ.
Đối với các nhà giao dịch, sự khác biệt đó rất quan trọng. Một ứng dụng được niêm yết chính thức có thể khiến phần mềm tạo cảm giác đáng tin cậy, đặc biệt khi sản phẩm dường như chỉ thực hiện việc đơn giản như giám sát hoạt động của các ví công khai. Tuy nhiên, việc được phân phối qua một cửa hàng quen thuộc không loại bỏ những khả năng mà ứng dụng có thể thực hiện khi đã được cài trên thiết bị.
Rủi ro lớn hơn một địa chỉ ví
FomoPeek tự giới thiệu là công cụ giám sát hoạt động của các ví công khai trên Solana, Ethereum và TRON. Nhìn bề ngoài, điều đó có vẻ tương đối vô hại. Các địa chỉ công khai vốn đã hiển thị trên chuỗi, và việc chỉ theo dõi một địa chỉ không đòi hỏi quyền kiểm soát ví đứng sau nó.
Mối lo ngại do SlowMist nêu ra còn nghiêm trọng hơn nhiều.
Phân tích của tổ chức này cho biết các phiên bản bị ảnh hưởng có thể xác định những ứng dụng đã cài đặt, nhận chỉ thị thu thập dữ liệu từ máy chủ từ xa và nhắm đến dữ liệu liên quan đến các ứng dụng ví và ghi chú. Điều đó thay đổi hoàn toàn câu hỏi về bảo mật. Điểm yếu tiềm ẩn không phải là một kết nối ví đáng ngờ hay một biểu mẫu rõ ràng yêu cầu nhà giao dịch nhập cụm từ hạt giống. Đó là thông tin nhạy cảm được lưu trữ ở nơi khác trên cùng thiết bị.
Điều đó quan trọng vì cụm từ hạt giống hoặc khóa riêng tư nằm ở trung tâm của việc tự lưu ký. Điện thoại có thể bị khóa. Ứng dụng ví có thể yêu cầu mật khẩu. Giao dịch có thể yêu cầu xác nhận. Nhưng nếu ai đó lấy được bí mật khôi phục cốt lõi, những biện pháp bảo vệ đó có thể không còn đủ.
Ví về cơ bản có thể được khôi phục ở một nơi khác, trao cho kẻ tấn công khả năng phê duyệt giao dịch mà không cần chạm vào thiết bị ban đầu. Việc hiểu cách một ví Web3 thực sự hoạt động khiến sự phân biệt này đặc biệt quan trọng: bảo vệ ứng dụng ví chỉ là một phần trong việc bảo vệ chính chiếc ví.
Do đó, báo cáo FomoPeek chỉ ra một vấn đề bảo mật rộng hơn. Cụm từ hạt giống không nên được lưu trong ghi chú, ảnh chụp màn hình, thư viện ảnh, nhật ký trò chuyện hoặc bản nháp trên đám mây trên cùng thiết bị được dùng để truy cập tiền mã hóa.
Xóa ứng dụng không loại bỏ rủi ro
Khi thông tin nhạy cảm của ví có thể đã bị lộ, việc gỡ ứng dụng không đồng nghĩa với việc loại bỏ mối đe dọa.
Những nhà giao dịch đã cài đặt các phiên bản FomoPeek 1.1 hoặc 1.2 được đề cập nên xem các cụm từ hạt giống, khóa riêng tư và thông tin xác thực thiết bị nhạy cảm có khả năng bị lộ là những thông tin có thể không còn riêng tư. Xóa ứng dụng hoặc thay đổi mật khẩu ví cục bộ không làm thay đổi bí mật khôi phục nền tảng.
Sự khác biệt đó rất quan trọng. Mật khẩu ví thường bảo vệ quyền truy cập trên một thiết bị cụ thể. Cụm từ hạt giống kiểm soát chính chiếc ví.
Nếu có lý do để tin rằng cụm từ hạt giống đó có thể đã bị thu thập, phản ứng an toàn hơn là chuyển các tài sản bị ảnh hưởng từ một thiết bị được xác nhận là sạch sang một ví hoàn toàn mới được tạo bằng cụm từ hạt giống mới. Việc sử dụng lại cụm từ khôi phục cũ chỉ mang nguy cơ lộ lọt tương tự sang thiết lập mới.
Việc chuyển tài sản cũng cần tính đến nhiều hơn số dư token dễ thấy nhất. Nhà giao dịch nên kiểm tra tài sản trên các mạng, bao gồm token, NFT và các vị thế được nắm giữ trong những giao thức, trước khi ngừng sử dụng ví cũ.
Bản thân thiết bị cũng cần được chú ý. Các giao dịch đáng ngờ, ngày cài đặt và phiên bản ứng dụng nên được ghi lại phòng khi sàn giao dịch, nền tảng hoặc đội ngũ bảo mật cần đến chúng sau này. Các phiên đăng nhập cũng nên được rà soát, đặc biệt là với tài khoản sàn giao dịch và email được truy cập từ cùng thiết bị, đồng thời đặt lại mật khẩu khi thích hợp.
Các tài khoản tập trung đưa một lớp bảo mật khác vào bức tranh. Những biện pháp như xác thực hai yếu tố và bảo vệ danh tính có thể khiến riêng thông tin đăng nhập bị đánh cắp trở nên kém hữu ích hơn đối với kẻ tấn công, đặc biệt khi cùng một thiết bị đã được dùng để truy cập cả ví và tài khoản sàn giao dịch.
Một thiết bị không nhất thiết phải chứa mọi rủi ro
Trường hợp FomoPeek cũng đặt ra một câu hỏi thực tế vượt ra ngoài một ứng dụng đơn lẻ: các nhà giao dịch nên tin tưởng một thiết bị đến mức nào?
Một chiếc điện thoại được sử dụng để lưu trữ dài hạn, dùng các ứng dụng tiền mã hóa thử nghiệm, chạy chiến dịch quảng bá, mạng xã hội, email và duyệt web hằng ngày sẽ tạo ra nhiều dạng rủi ro bảo mật khác nhau cùng một nơi. Mỗi hoạt động riêng lẻ có thể trông như vẫn kiểm soát được, nhưng các rủi ro bắt đầu chồng lấn lên nhau.
Việc tách biệt có thể giảm sự chồng lấn đó.
Có thể dành riêng một thiết bị sạch hoặc một hồ sơ trình duyệt chuyên dụng cho các ví có giá trị cao, trong khi sử dụng một ví riêng có số dư thấp để thử nghiệm các ứng dụng, chiến dịch hoặc dịch vụ chưa quen thuộc. Hệ điều hành nên luôn được cập nhật, và chỉ nên cài đặt ứng dụng sau khi đã kiểm tra mục đích sử dụng cũng như nhà phát hành. Các ưu đãi phần thưởng tạo cảm giác cấp bách liên quan đến phần mềm lạ hoặc những quyền truy cập bất thường cần được xem xét đặc biệt cẩn trọng.
Bảo mật ví cũng có nhiều lớp. Lưu cụm từ hạt giống ngoại tuyến giúp bảo vệ trước việc chiếm quyền tài khoản, trong khi kiểm tra các phê duyệt token và hợp đồng thông minh giúp hạn chế một dạng rủi ro khác. Điều này không thể thay thế cho điều kia.
Nguyên tắc tương tự cũng áp dụng cho các thói quen hằng ngày. Cải thiện an toàn tiền mã hóa có thể đơn giản như kiểm tra liên kết trước khi mở, đặt câu hỏi về những yêu cầu bất ngờ và từ chối cung cấp thông tin khôi phục chỉ vì ai đó tạo cảm giác cấp bách.
Một quy tắc vẫn đặc biệt đơn giản: không có đội ngũ hỗ trợ hợp pháp nào cần cụm từ hạt giống hoặc khóa riêng tư của nhà giao dịch.
Ứng dụng được niêm yết chính thức không phải là sự bảo đảm về an ninh
Điều đáng lo ngại trong báo cáo FomoPeek không chỉ đơn giản là một ứng dụng liên quan đến tiền mã hóa bị cáo buộc chứa chức năng độc hại. Các nhà giao dịch tiền mã hóa vốn đã biết phần mềm độc hại tồn tại.
Điều khiến vụ việc này trở nên hữu ích hơn như một bài học bảo mật là phần mềm đó được cho là xuất hiện ở đâu và sản phẩm dường như thực hiện điều gì.
Một ứng dụng được niêm yết trên App Store tạo ra cảm giác quen thuộc. Một công cụ theo dõi ví hoạt động với các địa chỉ công khai có thể trông ít nhạy cảm hơn bản thân chiếc ví. Kết hợp hai giả định đó, các nhà giao dịch có thể giảm cảnh giác trước khi cân nhắc ứng dụng còn có thể truy cập những gì trên thiết bị.
Đó là lý do việc có mặt trên kho ứng dụng, chất lượng giao diện hoặc một tập hợp tính năng có vẻ giới hạn nên được xem là những tín hiệu thay vì sự bảo đảm. Những câu hỏi quan trọng hơn là ứng dụng được cấp những quyền gì, trên thiết bị còn tồn tại thông tin nào khác và điều gì sẽ xảy ra nếu thông tin đó bị lộ.
Theo các báo cáo, phiên bản 1.3 của FomoPeek đã loại bỏ những mô-đun được SlowMist xác định. Tuy nhiên, với bất kỳ ai có thể đã sử dụng các phiên bản trước đó, câu hỏi bảo mật liên quan không chỉ là liệu ứng dụng hiện tại có an toàn hơn hay không. Mà còn là liệu thông tin từng bị lộ trước khi cập nhật có còn đáng tin cậy hay không.
Bí mật khôi phục mới là ranh giới thực sự
Xét cho cùng, sự cố FomoPeek không chỉ liên quan đến một ứng dụng theo dõi ví, mà còn về nơi các nhà giao dịch xác định ranh giới cho việc tự lưu ký.
Một chiếc ví có thể được thiết kế tốt nhưng vẫn nằm trên một thiết bị đã bị xâm phạm. Một cụm từ hạt giống có thể được nhập chính xác nhưng sau đó vẫn bị lưu trữ ở nơi không an toàn. Một ứng dụng có thể chỉ yêu cầu địa chỉ công khai, trong khi các thông tin khác trên cùng điện thoại lại tạo ra mức độ rò rỉ lớn hơn nhiều.
Điều đó khiến bảo mật thiết bị trở thành một phần của bảo mật ví.
Đối với những nhà giao dịch đã sử dụng các phiên bản FomoPeek bị ảnh hưởng, ưu tiên là xác định những gì có thể đã bị lộ và ứng phó dựa trên mức độ nhạy cảm của thông tin đó. Với những người khác, báo cáo này là lý do để xem xét nơi lưu trữ thông tin khôi phục, những ứng dụng nào dùng chung thiết bị và giá trị bao nhiêu đang nằm sau một cụm từ hạt giống duy nhất.
Việc tự lưu ký trao cho các nhà giao dịch quyền kiểm soát trực tiếp đối với tài sản của họ. Đồng thời, nó cũng biến bí mật khôi phục thành tuyến kiểm soát cuối cùng.
Bảo vệ tuyến đó, và chiếc ví vẫn thuộc về bạn.
