Tin tức này thực sự có chút kỳ lạ..
📊 热点新闻
Một ứng dụng iPhone được niêm yết trên App Store, tự quảng cáo mình là một công cụ giám sát blockchain “chỉ đọc”, không cần kết nối ví, cũng không cần điền cụm từ ghi nhớ.. Kết quả là khi đội ngũ an ninh tháo ra kiểm tra, bên trong lại cài một module có thể đọc dữ liệu của các app khác và còn gửi về máy chủ từ xa..
Nhiều người nhìn thấy thứ đó là “một app lừa đảo khác”.. Nhưng điều đáng chú ý thực sự là module này nằm trong cả hai phiên bản chính thức 1.1 và 1.2, hơn nữa được ký tên bằng cùng danh tính nhà phát triển của Apple với chính bản thân app.. Không phải bị ai đó đóng gói lại, mà chính là bản bạn tải trực tiếp từ cửa hàng đã có..
Điều này đúng là đáng suy ngẫm.. Mọi người vẫn mặc định rằng “qua xét duyệt là sạch”.. Lần này bị bẻ khóa lại đúng là mắt xích đầu tiên nhất trong chuỗi niềm tin..
Điểm thú vị hơn là cách nó ra đòn.. Nó không lừa bạn điền cụm từ ghi nhớ, mà trước hết giả làm một công cụ nhỏ có vẻ chẳng liên quan gì đến ví của bạn, rồi sau đó mới tìm cách “dòm ngó” dữ liệu của gần hai chục app ví và ghi chú trên điện thoại của bạn.. Nếu bạn quen lưu cụm từ ghi nhớ trong ứng dụng ghi chú, thì những thứ nó cần sẽ nằm đúng ở vị trí đó..
Nếu đặt nó cùng với một tin khác trong vài ngày qua, thì cảm giác sẽ khác đi.. Hàng chục triệu đô (tương đương 20 triệu USD) tài sản của hàng nghìn người dùng ví phần cứng bị chuyển đi, và sau đó điều tra ra thì kẻ tấn công dùng đúng bộ khóa mà họ đã “nắm từ trước”.. Điểm chung của hai chuyện này rất rõ ràng—thứ bị “bẻ” không phải là blockchain, mà là mắt xích nơi khóa bị lộ ra..
Nhấc lên một tầng nữa.. Tiền của các tổ chức đang đổ vào “đường vào” — mua giấy phép, giành quyền lưu ký, nhét tài sản token hóa vào tài khoản công ty chứng khoán.. Và đồng thời, ở phía bán lẻ, “đường vào” đó đang bị xuyên thủng lặp đi lặp lại.. Một bên gắn giá cho đường vào, một bên lại đục đường vào—chỉ khi hai việc này xảy ra cùng lúc thì mới thật sự đáng để chú ý..
Nhưng vấn đề nằm ở chỗ.. Module độc hại đó từ ngày 17 tháng 9 đã bị gỡ khỏi phiên bản mới, nhưng dữ liệu đã bị truyền đi sẽ không vì bạn gỡ app mà quay lại.. Trong khoảng thời gian đó, những người đã dùng hai phiên bản kia, các cụm từ ghi nhớ và khóa riêng được lưu trên thiết bị này sẽ mặc định không còn là bí mật nữa.. Phương án đội ngũ an ninh đưa ra cũng rất thẳng thắn: đổi sang một thiết bị chưa từng cài nó, tạo ví mới, rồi chuyển tài sản sang..
Vì vậy, thứ đáng để theo dõi thực sự không phải là app này có bị gỡ xuống hay không, mà là một chuỗi dài hơn—khi điện thoại trở thành ví, rốt cuộc “lỗ hổng” của hệ điều hành, “cánh cửa” xét duyệt của cửa hàng, và cả cái app ghi chú nơi bạn lưu cụm từ ghi nhớ—mục nào mới chính là ví thật..
Chỉ cần chuỗi này còn tồn tại, thì phần “phí bảo hiểm” cho hai chữ “tự quản lý” sẽ không bao giờ biến mất.. Mỗi lần xảy ra một chuyện như vậy, thị trường lại định giá lại một lần cho việc tự lưu ký.
📊 热点新闻
Một ứng dụng iPhone được niêm yết trên App Store, tự quảng cáo mình là một công cụ giám sát blockchain “chỉ đọc”, không cần kết nối ví, cũng không cần điền cụm từ ghi nhớ.. Kết quả là khi đội ngũ an ninh tháo ra kiểm tra, bên trong lại cài một module có thể đọc dữ liệu của các app khác và còn gửi về máy chủ từ xa..
Nhiều người nhìn thấy thứ đó là “một app lừa đảo khác”.. Nhưng điều đáng chú ý thực sự là module này nằm trong cả hai phiên bản chính thức 1.1 và 1.2, hơn nữa được ký tên bằng cùng danh tính nhà phát triển của Apple với chính bản thân app.. Không phải bị ai đó đóng gói lại, mà chính là bản bạn tải trực tiếp từ cửa hàng đã có..
Điều này đúng là đáng suy ngẫm.. Mọi người vẫn mặc định rằng “qua xét duyệt là sạch”.. Lần này bị bẻ khóa lại đúng là mắt xích đầu tiên nhất trong chuỗi niềm tin..
Điểm thú vị hơn là cách nó ra đòn.. Nó không lừa bạn điền cụm từ ghi nhớ, mà trước hết giả làm một công cụ nhỏ có vẻ chẳng liên quan gì đến ví của bạn, rồi sau đó mới tìm cách “dòm ngó” dữ liệu của gần hai chục app ví và ghi chú trên điện thoại của bạn.. Nếu bạn quen lưu cụm từ ghi nhớ trong ứng dụng ghi chú, thì những thứ nó cần sẽ nằm đúng ở vị trí đó..
Nếu đặt nó cùng với một tin khác trong vài ngày qua, thì cảm giác sẽ khác đi.. Hàng chục triệu đô (tương đương 20 triệu USD) tài sản của hàng nghìn người dùng ví phần cứng bị chuyển đi, và sau đó điều tra ra thì kẻ tấn công dùng đúng bộ khóa mà họ đã “nắm từ trước”.. Điểm chung của hai chuyện này rất rõ ràng—thứ bị “bẻ” không phải là blockchain, mà là mắt xích nơi khóa bị lộ ra..
Nhấc lên một tầng nữa.. Tiền của các tổ chức đang đổ vào “đường vào” — mua giấy phép, giành quyền lưu ký, nhét tài sản token hóa vào tài khoản công ty chứng khoán.. Và đồng thời, ở phía bán lẻ, “đường vào” đó đang bị xuyên thủng lặp đi lặp lại.. Một bên gắn giá cho đường vào, một bên lại đục đường vào—chỉ khi hai việc này xảy ra cùng lúc thì mới thật sự đáng để chú ý..
Nhưng vấn đề nằm ở chỗ.. Module độc hại đó từ ngày 17 tháng 9 đã bị gỡ khỏi phiên bản mới, nhưng dữ liệu đã bị truyền đi sẽ không vì bạn gỡ app mà quay lại.. Trong khoảng thời gian đó, những người đã dùng hai phiên bản kia, các cụm từ ghi nhớ và khóa riêng được lưu trên thiết bị này sẽ mặc định không còn là bí mật nữa.. Phương án đội ngũ an ninh đưa ra cũng rất thẳng thắn: đổi sang một thiết bị chưa từng cài nó, tạo ví mới, rồi chuyển tài sản sang..
Vì vậy, thứ đáng để theo dõi thực sự không phải là app này có bị gỡ xuống hay không, mà là một chuỗi dài hơn—khi điện thoại trở thành ví, rốt cuộc “lỗ hổng” của hệ điều hành, “cánh cửa” xét duyệt của cửa hàng, và cả cái app ghi chú nơi bạn lưu cụm từ ghi nhớ—mục nào mới chính là ví thật..
Chỉ cần chuỗi này còn tồn tại, thì phần “phí bảo hiểm” cho hai chữ “tự quản lý” sẽ không bao giờ biến mất.. Mỗi lần xảy ra một chuyện như vậy, thị trường lại định giá lại một lần cho việc tự lưu ký.
