Báo cáo sự cố từ Steakhouse tiết lộ vụ chiếm quyền điều khiển DNS do bỏ xác thực hai yếu tố của nhà đăng ký

ambcryptoXuất bản vào 2026-04-10Cập nhật gần nhất vào 2026-04-10

Tóm tắt

Báo cáo sự cố từ Steakhouse tiết lộ vụ tấn công chiếm quyền điều khiển DNS vào ngày 30/3, xuất phát từ hành vi giả mạo xã hội nhắm vào nhà đăng ký tên miền OVHcloud. Kẻ tấn công đã thuyết phục bộ phận hỗ trợ vô hiệu hóa xác thực hai lớp (2FA), từ đó chiếm quyền kiểm soát tài khoản và chuyển hướng DNS đến website giả mạo nhằm đánh cắp ví tiền điện tử. Mặc dù trang lừa đảo hoạt động trong khoảng 4 giờ, không có tài sản người dùng nào bị mất do hợp đồng thông minh và ví trên chuỗi không bị ảnh hưởng. Sự cố nhấn mạnh điểm yếu nghiêm trọng trong hạ tầng ngoài chuỗi, đặc biệt là rủi ro từ nhà cung cấp đơn lẻ và quy trình xác thực kém. Steakhouse đã chuyển sang nhà đăng ký mới, tăng cường giám sát DNS và áp dụng các biện pháp bảo mật bổ sung.

Báo cáo phân tích sự cố từ Steakhouse đã làm sáng tỏ vụ việc an ninh xảy ra vào ngày 30 tháng 3. Kẻ tấn công tạm thời chiếm quyền điều khiển tên miền để triển khai trang web lừa đảo, làm lộ ra điểm yếu nghiêm trọng trong cơ sở hạ tầng ngoài chuỗi thay vì hệ thống trên chuỗi.

Nhóm nghiên cứu xác nhận rằng cuộc tấn công bắt nguồn từ một nỗ lực tấn công kỹ thuật xã hội nhắm vào nhà đăng ký tên miền của họ, OVHcloud. Điều này cho phép kẻ tấn công bỏ qua xác thực hai yếu tố và giành quyền kiểm soát bản ghi DNS.

Tấn công kỹ thuật xã hội dẫn đến chiếm đoạt tài khoản toàn quyền

Theo báo cáo, kẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, mạo danh chủ tài khoản và thuyết phục nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

Khi được cấp quyền truy cập, kẻ tấn công nhanh chóng thực hiện một loạt hành động tự động. Điều này bao gồm xóa thông tin xác thực bảo mật hiện có, đăng ký thiết bị xác thực mới và chuyển hướng bản ghi DNS đến cơ sở hạ tầng do chúng kiểm soát.

Điều này cho phép triển khai một trang web Steakhouse sao chép có nhúng trình rút tiền ví, vẫn có thể truy cập không liên tục trong khoảng bốn giờ.

Trang web lừa đảo hoạt động, nhưng tiền vẫn an toàn

Bất chấp mức độ nghiêm trọng của vụ vi phạm, Steakhouse tuyên bố rằng không có khoản tiền nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận.

Sự xâm phạm chỉ giới hạn ở lớp tên miền. Các kho tiền trên chuỗi và hợp đồng thông minh, hoạt động độc lập với giao diện người dùng, không bị ảnh hưởng. Giao thức nhấn mạnh rằng họ không nắm giữ bất kỳ khóa quản trị nào có thể truy cập tiền gửi của người dùng.

Các biện pháp bảo vệ ví trình duyệt từ các nhà cung cấp như MetaMask và Phantom nhanh chóng đánh dấu trang web lừa đảo, trong khi nhóm nghiên cứu đưa ra cảnh báo công khai trong vòng 30 phút kể từ khi phát hiện sự cố.

Báo cáo phân tích nổi bật rủi ro nhà cung cấp và điểm yếu đơn lẻ

Báo cáo chỉ ra một điểm yếu quan trọng trong giả định bảo mật của Steakhouse: sự phụ thuộc vào một nhà đăng ký duy nhất mà quy trình hỗ trợ của họ có thể ghi đè các biện pháp bảo vệ dựa trên phần cứng.

Khả năng vô hiệu hóa xác thực hai yếu tố qua cuộc gọi điện thoại, mà không có xác minh ngoài luồng mạnh mẽ, đã biến rò rỉ thông tin đăng nhập thành chiếm đoạt tài khoản toàn quyền.

Steakhouse thừa nhận rằng họ đã không đánh giá đầy đủ rủi ro này, mô tả nhà đăng ký là "điểm yếu đơn lẻ" trong cơ sở hạ tầng của họ.

Lỗ hổng ngoài chuỗi vẫn là mắt xích yếu

Sự cố này nhấn mạnh một vấn đề rộng lớn hơn trong bảo mật tiền mã hóa — đó là các biện pháp bảo vệ mạnh mẽ trên chuỗi không loại bỏ rủi ro trong cơ sở hạ tầng xung quanh.

Mặc dù hợp đồng thông minh và kho tiền vẫn an toàn, quyền kiểm soát DNS cho phép kẻ tấn công nhắm mục tiêu người dùng thông qua lừa đảo, một phương pháp ngày càng phổ biến trong hệ sinh thái.

Cuộc tấn công cũng liên quan đến các công cụ phù hợp với hoạt động "dịch vụ rút tiền", làm nổi bật cách kẻ tấn công tiếp tục kết hợp kỹ thuật xã hội với bộ khai thác sẵn có.

Nâng cấp bảo mật và các bước tiếp theo

Sau sự cố, Steakhouse đã chuyển sang một nhà đăng ký an toàn hơn. Họ triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực và tiến hành đánh giá rộng hơn về các phương pháp bảo mật của nhà cung cấp.

Nhóm nghiên cứu cũng giới thiệu các biện pháp kiểm soát chặt chẽ hơn cho quản lý tên miền, bao gồm thực thi khóa phần cứng và khóa cấp nhà đăng ký.


Tóm tắt cuối cùng

  • Báo cáo phân tích sự cố của Steakhouse tiết lộ rằng việc bỏ qua 2FA ở cấp nhà đăng ký đã cho phép chiếm quyền điều khiển DNS, khiến người dùng phải đối mặt với lừa đảo mặc dù hệ thống trên chuỗi an toàn.
  • Sự cố này làm nổi bật cách cơ sở hạ tầng ngoài chuỗi và bảo mật nhà cung cấp vẫn là lỗ hổng quan trọng trong hệ sinh thái tiền mã hóa.

Câu hỏi Liên quan

QSự cố bảo mật xảy ra với Steakhouse vào ngày nào và nguyên nhân gốc rễ là gì?

ASự cố xảy ra vào ngày 30 tháng 3. Nguyên nhân gốc rễ là một cuộc tấn công kỹ thuật xã hội thành công nhắm vào nhà đăng ký tên miền OVHcloud của họ, cho phép kẻ tấn công bỏ qua xác thực hai yếu tố (2FA) và chiếm quyền kiểm soát bản ghi DNS.

QKẻ tấn công đã vô hiệu hóa xác thực hai yếu tố (2FA) như thế nào?

AKẻ tấn công đã liên hệ với bộ phận hỗ trợ của nhà đăng ký, giả mạo chủ sở hữu tài khoản và thuyết phục một nhân viên hỗ trợ gỡ bỏ xác thực hai yếu tố dựa trên phần cứng.

QHậu quả của vụ tấn công này đối với người dùng và quỹ của họ là gì?

ARất may, không có quỹ nào của người dùng bị mất và không có giao dịch độc hại nào được xác nhận. Các khoản tiền gửi trên chain (on-chain vaults) và hợp đồng thông minh không bị ảnh hưởng vì chúng hoạt động độc lập với frontend.

QBài học chính về bảo mật mà Steakhouse rút ra từ sự cố này là gì?

ABài học chính là việc phụ thuộc vào một nhà đăng ký duy nhất có quy trình hỗ trợ có thể ghi đè các biện pháp bảo vệ phần cứng đã tạo ra một 'điểm hỏng đơn' (single point of failure). Họ nhận thấy rằng các lỗ hổng bảo mật off-chain (bên ngoài chuỗi) vẫn là mắt xích yếu.

QSteakhouse đã thực hiện những biện pháp nào để nâng cấp bảo mật sau sự cố?

AHọ đã chuyển sang một nhà đăng ký bảo mật hơn, triển khai giám sát DNS liên tục, luân chuyển thông tin xác thực, thực hiện kiểm tra chi tiết các phương thức bảo mật của nhà cung cấp, và áp dụng các biện pháp kiểm soát chặt chẽ hơn cho việc quản lý tên miền, bao gồm bắt buộc sử dụng khóa phần cứng và các khóa ở cấp nhà đăng ký.

Nội dung Liên quan

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

Trump Media and Technology Group (TMTG) đã ra mắt dịch vụ Truth API từ ngày 1/8/2026. Đây là kênh dữ liệu có phí cung cấp cho các khách hàng tổ chức, chủ yếu là các công ty đầu tư và giao dịch tần suất cao, quyền truy cập thời gian thực đến các bài đăng từ những tài khoản có ảnh hưởng nhất trên nền tảng Truth Social, bao gồm cả cựu Tổng thống Donald Trump. Theo các nguồn tin, gói dịch vụ này có giá lên tới 100.000 USD một tháng, với mức giảm giá xuống 60.000 USD/tháng cho hợp đồng ba năm. TMTG tuyên bố đây là một phần trong chiến lược tạo ra nguồn thu ổn định và lợi nhuận cao từ tài sản của công ty. Tuy nhiên, sáng kiến này đã vấp phải chỉ trích từ các nhà lập pháp cả hai đảng. Các Thượng nghị sĩ Dân chủ Elizabeth Warren và Adam Schiff đã yêu cầu Ủy ban Chứng khoán Mỹ (SEC) điều tra xem liệu việc bán quyền truy cập ưu tiên đến các bài đăng của tổng thống có vi phạm luật hay không. Thượng nghị sĩ Cộng hòa Bill Cassidy cũng chỉ trích đây là hành vi bán quyền truy cập đặc quyền không thể chấp nhận được. Phân tích AI trong bài báo cảnh báo về rủi ro tiềm ẩn, so sánh với sự kiện năm 2013 khi thị trường chứng khoán sụt giảm nhanh chóng do tin tức giả mạo. Việc biến tài khoản tổng thống thành một nút tín hiệu thị trường với độ trễ mili giây có thể tạo ra mục tiêu cho tin tặc hoặc thao túng, và đặt ra câu hỏi về trách nhiệm nếu thông tin sai lệch được phát tán qua kênh này.

cryptonews.ru2 giờ trước

Với giá 100.000 đô la mỗi tháng: Truth Social bán quyền truy cập bài đăng của Trump cho các công ty đầu tư

cryptonews.ru2 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

Ví phần cứng Coldcard bị xâm phạm, dẫn đến làn sóng rút tiền mới từ các thiết bị dễ bị tấn công. Theo Galaxy Research, tổng số tiền bị đánh cắp đã lên tới 1.367,05 BTC (khoảng 88,6 triệu USD). Vấn đề không nằm ở phần mềm cập nhật, mà ở seed phrase (cụm từ khôi phục) được tạo từ tháng 3/2021 do lỗi lập trình, khiến chúng dễ bị dò tìm. Lỗi này xảy ra khi thiết bị chuyển từ bộ tạo số ngẫu nhiên phần cứng sang bộ tạo phần mềm Yasmarang, được khởi tạo bằng dữ liệu có thể dự đoán được. Người dùng các model Mk2-Mk5 và Q với phiên bản phần mềm nhất định cần tạo seed phrase mới trên bản cập nhật đã sửa và chuyển tài sản sang đó để bảo vệ. Câu chuyện đau lòng của một nhà đầu tư 39 tuổi đã mất 2 BTC (130.000 USD) tích góp suốt 8 năm trong vài phút, dù áp dụng chiến lược "mua và giữ trong ví lạnh" thận trọng. Anh mua Bitcoin như một lá chắn chống siêu lạm phát và kế hoạch nghỉ hưu sớm, nhưng lỗ hổng đã phá hỏng mọi thứ. Sự việc nhấn mạnh rằng lưu trữ offline không tự động đảm bảo an toàn, và cộng đồng hy vọng nhà sản xuất có thể tìm cách khắc phục, hoàn trả tài sản cho người dùng.

cryptonews.ru3 giờ trước

Các giao dịch rút Bitcoin tiếp tục: 8 năm lưu trữ trong ví lạnh Coldcard kết thúc bằng số không

cryptonews.ru3 giờ trước

Giao dịch

Giao ngay
活动图片