Báo cáo sự cố từ Steakhouse tiết lộ vụ chiếm quyền điều khiển DNS do bỏ xác thực hai yếu tố của nhà đăng ký

ambcryptoXuất bản vào 2026-04-10Cập nhật gần nhất vào 2026-04-10

Tóm tắt

Báo cáo sự cố từ Steakhouse tiết lộ vụ tấn công chiếm quyền điều khiển DNS vào ngày 30/3, xuất phát từ hành vi giả mạo xã hội nhắm vào nhà đăng ký tên miền OVHcloud. Kẻ tấn công đã thuyết phục bộ phận hỗ trợ vô hiệu hóa xác thực hai lớp (2FA), từ đó chiếm quyền kiểm soát tài khoản và chuyển hướng DNS đến website giả mạo nhằm đánh cắp ví tiền điện tử. Mặc dù trang lừa đảo hoạt động trong khoảng 4 giờ, không có tài sản người dùng nào bị mất do hợp đồng thông minh và ví trên chuỗi không bị ảnh hưởng. Sự cố nhấn mạnh điểm yếu nghiêm trọng trong hạ tầng ngoài chuỗi, đặc biệt là rủi ro từ nhà cung cấp đơn lẻ và quy trình xác thực kém. Steakhouse đã chuyển sang nhà đăng ký mới, tăng cường giám sát DNS và áp dụng các biện pháp bảo mật bổ sung.

Báo cáo phân tích sự cố từ Steakhouse đã làm sáng tỏ vụ việc an ninh xảy ra vào ngày 30 tháng 3. Kẻ tấn công tạm thời chiếm quyền điều khiển tên miền để triển khai trang web lừa đảo, làm lộ ra điểm yếu nghiêm trọng trong cơ sở hạ tầng ngoài chuỗi thay vì hệ thống trên chuỗi.

Nhóm nghiên cứu xác nhận rằng cuộc tấn công bắt nguồn từ một nỗ lực tấn công kỹ thuật xã hội nhắm vào nhà đăng ký tên miền của họ, OVHcloud. Điều này cho phép kẻ tấn công bỏ qua xác thực hai yếu tố và giành quyền kiểm soát bản ghi DNS.

Tấn công kỹ thuật xã hội dẫn đến chiếm đoạt tài khoản toàn quyền

Theo báo cáo, kẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, mạo danh chủ tài khoản và thuyết phục nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

Khi được cấp quyền truy cập, kẻ tấn công nhanh chóng thực hiện một loạt hành động tự động. Điều này bao gồm xóa thông tin xác thực bảo mật hiện có, đăng ký thiết bị xác thực mới và chuyển hướng bản ghi DNS đến cơ sở hạ tầng do chúng kiểm soát.

Điều này cho phép triển khai một trang web Steakhouse sao chép có nhúng trình rút tiền ví, vẫn có thể truy cập không liên tục trong khoảng bốn giờ.

Trang web lừa đảo hoạt động, nhưng tiền vẫn an toàn

Bất chấp mức độ nghiêm trọng của vụ vi phạm, Steakhouse tuyên bố rằng không có khoản tiền nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận.

Sự xâm phạm chỉ giới hạn ở lớp tên miền. Các kho tiền trên chuỗi và hợp đồng thông minh, hoạt động độc lập với giao diện người dùng, không bị ảnh hưởng. Giao thức nhấn mạnh rằng họ không nắm giữ bất kỳ khóa quản trị nào có thể truy cập tiền gửi của người dùng.

Các biện pháp bảo vệ ví trình duyệt từ các nhà cung cấp như MetaMask và Phantom nhanh chóng đánh dấu trang web lừa đảo, trong khi nhóm nghiên cứu đưa ra cảnh báo công khai trong vòng 30 phút kể từ khi phát hiện sự cố.

Báo cáo phân tích nổi bật rủi ro nhà cung cấp và điểm yếu đơn lẻ

Báo cáo chỉ ra một điểm yếu quan trọng trong giả định bảo mật của Steakhouse: sự phụ thuộc vào một nhà đăng ký duy nhất mà quy trình hỗ trợ của họ có thể ghi đè các biện pháp bảo vệ dựa trên phần cứng.

Khả năng vô hiệu hóa xác thực hai yếu tố qua cuộc gọi điện thoại, mà không có xác minh ngoài luồng mạnh mẽ, đã biến rò rỉ thông tin đăng nhập thành chiếm đoạt tài khoản toàn quyền.

Steakhouse thừa nhận rằng họ đã không đánh giá đầy đủ rủi ro này, mô tả nhà đăng ký là "điểm yếu đơn lẻ" trong cơ sở hạ tầng của họ.

Lỗ hổng ngoài chuỗi vẫn là mắt xích yếu

Sự cố này nhấn mạnh một vấn đề rộng lớn hơn trong bảo mật tiền mã hóa — đó là các biện pháp bảo vệ mạnh mẽ trên chuỗi không loại bỏ rủi ro trong cơ sở hạ tầng xung quanh.

Mặc dù hợp đồng thông minh và kho tiền vẫn an toàn, quyền kiểm soát DNS cho phép kẻ tấn công nhắm mục tiêu người dùng thông qua lừa đảo, một phương pháp ngày càng phổ biến trong hệ sinh thái.

Cuộc tấn công cũng liên quan đến các công cụ phù hợp với hoạt động "dịch vụ rút tiền", làm nổi bật cách kẻ tấn công tiếp tục kết hợp kỹ thuật xã hội với bộ khai thác sẵn có.

Nâng cấp bảo mật và các bước tiếp theo

Sau sự cố, Steakhouse đã chuyển sang một nhà đăng ký an toàn hơn. Họ triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực và tiến hành đánh giá rộng hơn về các phương pháp bảo mật của nhà cung cấp.

Nhóm nghiên cứu cũng giới thiệu các biện pháp kiểm soát chặt chẽ hơn cho quản lý tên miền, bao gồm thực thi khóa phần cứng và khóa cấp nhà đăng ký.


Tóm tắt cuối cùng

  • Báo cáo phân tích sự cố của Steakhouse tiết lộ rằng việc bỏ qua 2FA ở cấp nhà đăng ký đã cho phép chiếm quyền điều khiển DNS, khiến người dùng phải đối mặt với lừa đảo mặc dù hệ thống trên chuỗi an toàn.
  • Sự cố này làm nổi bật cách cơ sở hạ tầng ngoài chuỗi và bảo mật nhà cung cấp vẫn là lỗ hổng quan trọng trong hệ sinh thái tiền mã hóa.

Câu hỏi Liên quan

QSự cố bảo mật xảy ra với Steakhouse vào ngày nào và nguyên nhân gốc rễ là gì?

ASự cố xảy ra vào ngày 30 tháng 3. Nguyên nhân gốc rễ là một cuộc tấn công kỹ thuật xã hội thành công nhắm vào nhà đăng ký tên miền OVHcloud của họ, cho phép kẻ tấn công bỏ qua xác thực hai yếu tố (2FA) và chiếm quyền kiểm soát bản ghi DNS.

QKẻ tấn công đã vô hiệu hóa xác thực hai yếu tố (2FA) như thế nào?

AKẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, giả mạo chủ sở hữu tài khoản và thuyết phục một nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

QHậu quả của vụ tấn công này đối với người dùng và quỹ của họ là gì?

ARất may, không có quỹ nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận. Các khoản tiền gửi trên chain (on-chain vaults) và hợp đồng thông minh không bị ảnh hưởng vì chúng hoạt động độc lập với frontend.

QBài học chính về bảo mật mà Steakhouse rút ra từ sự cố này là gì?

ABài học chính là việc phụ thuộc vào một nhà đăng ký duy nhất có quy trình hỗ trợ có thể ghi đè các biện pháp bảo vệ phần cứng đã tạo ra một 'điểm hỏng đơn' (single point of failure). Họ nhận thấy rằng các lỗ hổng bảo mật off-chain (bên ngoài chuỗi) vẫn là mắt xích yếu.

QSteakhouse đã thực hiện những biện pháp nào để nâng cấp bảo mật sau sự cố?

AHọ đã chuyển sang một nhà đăng ký bảo mật hơn, triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực, thực hiện kiểm tra chi tiết các phương thức bảo mật của nhà cung cấp, và áp dụng các biện pháp kiểm soát chặt chẽ hơn cho việc quản lý tên miền, bao gồm bắt buộc sử dụng khóa phần cứng và các khóa ở cấp nhà đăng ký.

Nội dung Liên quan

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

**Tóm tắt: Làm thế nào để trở nên không thể bị thay thế bởi AI** Bài viết phản đối việc than vãn về AI và thay vào đó đề xuất một giải pháp căn cơ: trở thành một "siêu cá nhân" không thể bị thuê mướn. Mối đe dọa thực sự không phải là AI, mà là tình trạng "nô lệ lương thưởng" – phụ thuộc hoàn toàn vào người khác để sinh tồn, làm công việc nhàm chán mà không có mục đích. Để thoát khỏi vòng luẩn quẩn này và phát triển mạnh trong kỷ nguyên AI, bạn cần trau dồi 5 yếu tố then chốt: 1. **Tính tự chủ:** Khả năng hành động mà không cần chờ chỉ thị. 2. **Khiếu thẩm mỹ:** Khả năng nhận biết điều gì thực sự có giá trị. 3. **Khả năng thuyết phục:** Thu hút sự chú ý và sự công nhận. 4. **Sự kiên trì:** Không sợ thất bại, xem đó là bài học. 5. **Khả năng lặp:** Điều chỉnh dựa trên phản hồi để tiến tới mục tiêu. Giải pháp là đầu tư vào sự nghiệp của chính mình. Trong khi AI giỏi tạo ra "tài sản" (nội dung, code), nó không thể thay thế được khả năng phân biệt thứ gì đáng để tạo ra, làm cho mọi người quan tâm và kiên trì theo đuổi. Trong hai kỹ năng đòn bẩy mạnh mẽ là **Code (Lập trình)** và **Media (Nội dung)**, bài viết nhấn mạnh **Nội dung** quan trọng hơn. Giá trị của nội dung là chủ quan và đòi hỏi sự am hiểu, trải nghiệm mà AI khó có được, tạo không gian cho các cá nhân sáng tạo thực sự. **Cách bắt đầu (Bài tập 15 phút):** 1. **Khai thác nguyên liệu thô của bạn:** Xác định chủ đề bạn am hiểu sâu, vấn đề bạn tự giải quyết được, hay sở thích đặc biệt từ nhỏ. 2. **Xác định "trục phản biện" của bạn:** Tìm ra quan điểm độc đáo của bạn – những điều bạn tin là đúng nhưng số đông lại sai trong lĩnh vực của mình. 3. **Xuất bản ý tưởng đầu tiên:** Kết hợp câu trả lời từ bước 1 và 2, tạo ra một nội dung (bài đăng, video) và đăng nó lên. Hành động này mang lại phản hồi thực tế, bắt đầu quá trình học hỏi, lặp lại và phát triển kỹ năng thuyết phục. Bằng cách xây dựng một sự nghiệp xoay quanh con người thật, trải nghiệm thật và góc nhìn độc đáo của mình thông qua nội dung, bạn có thể tạo ra giá trị mà AI không thể sao chép, từ đó trở nên không thể thay thế.

marsbit37 phút trước

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

marsbit37 phút trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru3 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru3 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru4 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru5 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru5 giờ trước

Giao dịch

Giao ngay
活动图片