Trong thế giới tiền mã hóa, thành công tài chính và sự sụp đổ có thể phụ thuộc vào một cài đặt duy nhất trên điện thoại thông minh. Gần đây, cộng đồng crypto đã chấn động bởi câu chuyện của một nhà đầu tư suýt nữa đã bị mất cắp từ ví phần cứng Coldcard MK4 của mình.
Trong nỗ lực cứu tài sản, người dùng này đã nhanh chóng chuyển số Bitcoin trị giá 750.000 USD lên một sàn giao dịch tập trung. Tuy nhiên, chưa đầy 12 giờ sau, toàn bộ số tiền đã bị đánh cắp. Theo phân tích từ GoPlusSecurity, nguyên nhân không phải do lỗ hổng blockchain hay sự cố hệ thống của sàn giao dịch, mà là do một tài khoản Google bị xâm phạm kết hợp với tính năng đồng bộ hóa đám mây của Google Authenticator đã được bật.
Vào tháng 4 năm 2023, Google đã triển khai bản cập nhật, bổ sung khả năng sao lưu tự động các mã dùng một lần lên đám mây trong ứng dụng Authenticator. Được thiết kế ban đầu để bảo vệ người dùng khỏi việc mất quyền truy cập khi mất điện thoại, tính năng này lại tạo ra một lỗ hổng nghiêm trọng cho chủ sở hữu tài sản kỹ thuật số.
Như các chuyên gia từ SecurityWeek lưu ý khi phân tích các vụ trộm tương tự trị giá hàng triệu đô la trong lĩnh vực doanh nghiệp, đồng bộ hóa đám mây về cơ bản biến bảo vệ hai yếu tố thành bảo vệ một yếu tố. Nếu kẻ xấu giành được toàn quyền kiểm soát tài khoản Google của bạn, chúng sẽ tự động có quyền truy cập vào tất cả mã Authenticator của bạn.
Trong trường hợp của nhà đầu tư bị mất Bitcoin, tin tặc chỉ cần đăng nhập vào email của anh ta, đợi các mã đồng bộ hóa lên thiết bị của chúng và rút tiền từ sàn giao dịch một cách dễ dàng, vượt qua mọi rào cản nội bộ của nền tảng.

Phần lớn các vụ hack tài khoản Google không xảy ra thông qua việc bẻ khóa trực tiếp phức tạp mà thông qua các thủ thuật lừa đảo phishing tinh vi và mánh khóe kỹ thuật. Thông thường, chính người dùng tự đưa chìa khóa két sắt kỹ thuật số của họ cho kẻ khác. Những kẻ xấu sử dụng các trang đăng nhập giả mạo vào dịch vụ của Google, trông không khác gì bản gốc và dụ dỗ người dùng nhập thông tin đăng nhập của họ.
Một phương pháp còn thâm độc hơn là sử dụng các tiện ích mở rộng trình duyệt độc hại hoặc phần mềm vi phạm bản quyền, âm thầm đánh cắp cookie và token xác thực của chủ sở hữu. Khi có được một tệp cookie hợp lệ của phiên hoạt động, tin tặc có thể sao chép nó trên thiết bị của mình, hoàn toàn bỏ qua nhu cầu nhập tên đăng nhập, mật khẩu và thậm chí cả mã 2FA.
Bài học từ câu chuyện đáng buồn này là bảo mật trong ngành công nghiệp crypto không cho phép sự thỏa hiệp. Việc chuyển hàng trăm nghìn đô la lên các sàn giao dịch mà không thiết lập sự cô lập tài khoản nghiêm ngặt là một rủi ro không thể chấp nhận được.
Trước hết, hãy tắt tính năng đồng bộ hóa đám mây trong ứng dụng Google Authenticator nếu bạn sử dụng nó cho các dịch vụ tài chính, hoặc chuyển sang sử dụng khóa bảo mật phần cứng hoạt động độc lập. Sử dụng mật khẩu mạnh, phức tạp và duy nhất, và không bao giờ liên kết tài khoản sàn giao dịch với email dùng hàng ngày.
Ví phần cứng của bạn bảo vệ tiền một cách an toàn trong môi trường phi tập trung, miễn là bạn không để chìa khóa truy cập sàn giao dịch tập trung trên đám mây, nơi có thể bị truy cập chỉ bằng một mật khẩu bị xâm phạm.







