Đến AIN, một người dùng của sàn giao dịch crypto Binance đã trình bày rằng từ tài khoản của anh đã bị đánh cắp các tài sản crypto trị giá hơn $300 nghìn. Theo anh, anh không tạo và cũng không xác nhận thao tác giao dịch này.
Vào cuối tháng 8, người dùng nhận được yêu cầu ủy quyền với địa điểm là Moscow và đã từ chối. Sáu ngày sau, anh phát hiện tài khoản không còn tiền và đã liên hệ với bộ phận hỗ trợ của Binance cũng như Cảnh sát mạng của Ukraine.
Hiện tại, các cơ quan thực thi pháp luật và chính công ty Binance đang làm rõ hoàn cảnh xảy ra sự cố. Theo yêu cầu của người dùng, AIN không tiết lộ tên của anh, số tiền chính xác bị rút và các dữ liệu khác có thể nhận dạng hoặc gây hại cho quá trình điều tra.
AIN đã tái hiện trình tự các sự kiện và tìm hiểu xem có thể diễn ra việc thao tác trên tài khoản được bảo vệ bằng passkey và xác thực hai yếu tố như thế nào, theo cách Binance giải thích, và chuyên gia an ninh mạng khuyến nghị gì để giảm rủi ro của các sự cố tương tự.
Yêu cầu đăng nhập từ Moscow và rút tiền. Các chi tiết về sự cố
Binance là sàn giao dịch tiền mã hóa tập trung lớn nhất thế giới theo khối lượng giao dịch, hoạt động từ năm 2017. Nền tảng cho phép mua, bán, trao đổi và lưu trữ tài sản crypto. Hiện tại, ở đó có 300 triệu người dùng đã đăng ký trên toàn thế giới.
Theo lời Ivan (tên đã được thay đổi vì lý do an toàn), tài khoản của anh trên Binance được bảo vệ bằng passkey và xác thực hai yếu tố. Trước sự cố, anh không khởi tạo việc rút tiền và cũng không cố gắng đăng nhập Binance từ một thiết bị mới. Chính vì vậy, yêu cầu ủy quyền — còn có cả địa điểm địa lý là Moscow — anh đã từ chối.
Sau đó, đã phát hiện rằng vào khoảng thời gian tương tự, từ tài khoản của anh đã bị rút các tài sản crypto trị giá tương đương hơn $300 nghìn.
“Bộ phận hỗ trợ của Binance nói rằng việc ủy quyền đã diễn ra đúng từ thiết bị của tôi, nhưng từ chối cung cấp chi tiết về cách thức thực hiện việc rút tiền. Theo lời họ, thông tin chi tiết sẽ chỉ được cung cấp khi có yêu cầu từ cơ quan thực thi pháp luật”, — Ivan cho biết.
Anh đã liên hệ với Cục/Cơ quan Cảnh sát mạng của Ukraine và điền vào đơn kiến nghị tương ứng.
Binance đã trả lời gì
Ban biên tập AIN đã liên hệ với Binance để lấy bình luận về vụ việc.
Trong công ty cho biết họ không bình luận về các vụ việc liên quan đến từng người dùng cụ thể và các cuộc điều tra đang diễn ra.
“Theo chính sách nội bộ, Binance không bình luận về các cuộc ‘điều tra’ đang diễn ra, các vấn đề liên quan đến từng người dùng cụ thể, hay các yêu cầu cụ thể từ cơ quan thực thi pháp luật, đồng thời cũng không tiết lộ thông tin có thể gây hại cho tiến trình điều tra. Chúng tôi hợp tác với cơ quan thực thi pháp luật theo luật hiện hành và các thủ tục đã được thiết lập”, — công ty cho biết để trả lời yêu cầu của ban biên tập.
Ivan cũng đã trao đổi qua email với bộ phận hỗ trợ. Binance không cung cấp cho người dùng các dữ liệu kỹ thuật chi tiết, giải thích rằng họ có thể chuyển thông tin tương ứng cho cơ quan thực thi pháp luật trong khuôn khổ một cuộc điều tra chính thức.
Nhưng trong một trong các thông tin gửi đi, đại diện Binance đã suy đoán rằng màn hình hiển thị nút Deny có thể là một phần của cuộc tấn công phishing.
Sự chênh lệch về địa điểm cũng được bộ phận hỗ trợ giải thích có thể là do người dùng dùng VPN hoặc proxy. Trong khi đó, người dùng khẳng định rằng anh không sử dụng các công cụ này tại thời điểm xảy ra sự cố.
Những giải thích này không cho phép xác định chính xác bằng cách nào và theo cách nào đã tạo và xác nhận giao dịch rút tài sản trị giá hơn $300 nghìn.
Cần có thêm một lời giải thích riêng về địa điểm địa lý của người dùng Nga khi thực hiện yêu cầu xác thực. Bởi vì địa điểm ‘Moscow’ được nêu trong yêu cầu ủy quyền tự nó không chứng minh rằng người đã cố gắng truy cập tài khoản thực sự đang ở Nga về mặt thể chất. Việc xác định địa điểm theo IP có thể chịu ảnh hưởng, chẳng hạn, bởi VPN.
Nhưng thậm chí trước đó, vào tháng 9 năm 2023, công ty đã công bố việc rút hoàn toàn khỏi thị trường Nga và bán doanh nghiệp địa phương của sàn giao dịch crypto CommEX. Vào đầu năm 2024, Binance cũng ngừng hỗ trợ đồng rúp Nga trên dịch vụ P2P — tức là giữa người dùng với nhau — và hạn chế việc sử dụng dịch vụ này đối với công dân và cư dân của Nga.
Điều gì được biết về Binance và vấn đề bảo mật của họ
Trong gần 10 năm hoạt động, Binance đã gặp phải những sự cố lớn trong lĩnh vực an ninh mạng, trong đó có cả những sự cố được công khai.
Vào tháng 5 năm 2019, công ty thông báo về một vụ xâm nhập, theo đó kẻ tấn công đã đánh cắp 7 nghìn bitcoin từ “ví nóng” của họ — tức kho lưu trữ tài sản crypto được kết nối với internet để thực hiện giao dịch nhanh. Thời điểm đó, con số này tương đương khoảng $40 triệu.
Theo dữ liệu của Binance, kẻ xấu đã sử dụng lừa đảo phishing, phần mềm độc hại và các phương thức khác, từ đó thu được, cụ thể, các khóa API của người dùng, mã xác thực hai yếu tố và có khả năng là cả thông tin khác. Công ty tuyên bố họ đã bù đắp các khoản lỗ bằng tiền của chính mình.
Năm 2022, mạng blockchain BNB Chain liên quan đến Binance đã hứng chịu một cuộc tấn công. Do lỗ hổng của cầu nối cross-chain, kẻ tấn công có thể tạo ra các token trị giá hàng trăm triệu đô la. Vụ việc này liên quan đến cơ sở hạ tầng blockchain, chứ không phải việc bị xâm phạm các tài khoản người dùng của Binance.
Binance cho biết với Reuters rằng họ sẽ đáp ứng các yêu cầu hợp pháp của cơ quan thực thi pháp luật theo các thủ tục pháp lý áp dụng.
Làm sao có thể rút tiền được nếu tài khoản có passkey và 2FA
Anton Korzhynsky, chuyên gia an ninh mạng và là Trưởng Nhóm Triage của công ty BugStream, giải thích trong bình luận cho AIN rằng các sàn giao dịch crypto thường bảo vệ tài khoản trên nhiều lớp.
Trong đó có: mật khẩu hoặc passkey, xác thực hai yếu tố, kiểm tra các thiết bị mới, kiểm soát các phiên đang hoạt động, xác nhận việc rút tiền, danh sách địa chỉ được phép và tự động phát hiện hoạt động đáng ngờ.
Tuy nhiên, việc có passkey và 2FA vẫn chưa có nghĩa là không thể thực hiện bất kỳ thao tác nào nếu không có lần xác nhận lại.
“Điều này phụ thuộc vào cách sàn giao dịch xây dựng logic ủy quyền và những thiết lập bảo mật nào đã được bật cho tài khoản cụ thể”, — Korzhynsky giải thích.
Chuyên gia cũng không khuyên nên tự động liên hệ yêu cầu mà người dùng đã nhấn Deny với việc rút tiền.
“Trong trường hợp một người đã nhấn ‘từ chối’, và chỉ sau một phút thì thấy tiền bị rút, tôi sẽ không vội vàng liên kết trực tiếp hai sự kiện này. Giao dịch có thể đã được tạo trước đó từ một phiên khác, một thiết bị khác hoặc thông qua API. Thông báo chỉ có thể đến đúng vào khoảng thời gian tương tự”, — anh nói.
Để xác định thực tế đã xảy ra điều gì, cần có dữ liệu từ chính sàn giao dịch.
“Điều quan trọng nhất không phải là người dùng nhìn thấy gì trên màn hình, mà là chính sàn giao dịch đã ghi nhận điều gì. Thao tác được tạo từ thiết bị nào, từ phiên nào, được xác nhận bằng cách nào và những yếu tố xác thực nào thực sự đã hoạt động”, — Korzhynsky giải thích.
Một trong các giả thuyết mà bộ phận hỗ trợ Binance từng đề cập là phishing.
Theo lời Korzhynsky, việc chỉ đơn giản nhúng mã của bên thứ ba vào một ứng dụng chính thống thật sự của sàn là khá khó. Trên iPhone và Android có cơ chế ký xác nhận ứng dụng và cơ chế cô lập của chúng.
Trong khi đó, phần mềm độc hại trên điện thoại có thể hoạt động song song với ứng dụng hợp pháp.
“Ví dụ, hiển thị một cửa sổ giả lên trên ứng dụng, truy cập vào ‘các khả năng đặc biệt’ hoặc thông báo, hoặc thay thế một phần giao diện. Đối với người dùng, đôi khi điều đó có thể trông như mọi thứ đang diễn ra ngay trong ứng dụng sàn giao dịch thật”, — chuyên gia giải thích.
Có thể nói đây là một vấn đề về bảo mật của sàn giao dịch không
Theo lời Korzhynsky, điều có ý nghĩa quyết định sẽ là những gì các hệ thống của chính Binance đã ghi nhận.
“Nếu sàn giao dịch xác nhận rằng thông báo là thật, người dùng đã nhấn ‘từ chối’, hệ thống đã ghi nhận, nhưng sau đó vẫn cho phép rút tiền mà không có xác nhận phù hợp, thì đây đã là một vấn đề nghiêm trọng ở chính phía sàn. Trong trường hợp đó, có thể nói đến lỗi trong logic ủy quyền hoặc một lỗ hổng nghiêm trọng khác. Nhưng trước khi nhận được dữ liệu kỹ thuật thì chỉ mới là một trong những giả thuyết”, — chuyên gia cho biết.
Theo lời anh, đối với các trường hợp như vậy, sàn giao dịch cần phản ứng như một sự cố an ninh mạng đầy đủ: lưu giữ log, kiểm tra mọi lần đăng nhập, phiên làm việc, thiết bị và API, xác định chính xác thời điểm tạo và xác nhận giao dịch, và theo dõi dòng chuyển tiền.
Nếu hóa ra nguyên nhân là do một lỗ hổng hoặc lỗi ở phía sàn giao dịch, thì theo lời chuyên gia, việc đặt vấn đề bồi thường cho người dùng là điều hợp lý. Trách nhiệm pháp lý cụ thể sẽ phụ thuộc vào quy định của sàn và quyền tài phán nơi sàn hoạt động.
“Các sàn giao dịch crypto lớn cũng hợp tác với cơ quan thực thi pháp luật. Họ không có nghĩa vụ phải cung cấp dữ liệu cho bất kỳ ai theo một yêu cầu thông thường, nhưng trong khuôn khổ điều tra chính thức, họ có thể cung cấp thông tin về tài khoản, lần đăng nhập, IP, thiết bị và giao dịch. Vì vậy, trong các trường hợp như vậy, điều quan trọng là phải liên hệ nhanh không chỉ với bộ phận hỗ trợ của sàn giao dịch mà còn với cơ quan thực thi pháp luật”.
Làm sao để bảo vệ ví crypto khỏi bị rút tiền trái phép?
Nếu người dùng nhận được một yêu cầu đăng nhập hoặc thao tác tài chính bất ngờ, kể cả từ ứng dụng trông có vẻ chính thống, Korzhynsky khuyên rằng trong tình huống như vậy đừng vội tương tác với thông báo mà hãy tự mở ứng dụng, vào lịch sử đăng nhập và thao tác rồi kiểm tra xem tài khoản đang có gì xảy ra.
Nếu có nghi ngờ bị xâm phạm, chuyên gia khuyến nghị kết thúc tất cả các phiên đang hoạt động, thay đổi thông tin đăng nhập, kiểm tra API, chặn việc rút tiền và liên hệ với bộ phận hỗ trợ của sàn.
