Từ vụ hack 50 triệu tài khoản Facebook đến bảo mật trên thị trường cryptocurrency

Từ vụ hack 50 triệu tài khoản Facebook đến bảo mật trên thị trường cryptocurrency

Từ vụ hack 50 triệu tài khoản Facebook đến bảo mật trên thị trường cryptocurrency

Nhật Hoài

Active Member
9,576
59,538
Mới sáng nay Facebook vừa công bố họ bị hack và có thể 50 triệu tài khoản bị rò rỉ thông tin. Trong bài viết này mình sẽ tổng hợp lại thông tin từ các nguồn khác nhau về vấn đề này để anh em hiểu hơn, cũng như nguyên nhân cốt lõi của tất cả những chuyện này là gì. Cuối cùng, mình sẽ chỉ ra sự giống nhau đến bất ngờ của các vụ hack như thế này đến vấn đề bảo mật trên thị trường cryptocurrency, để anh em biết mà phòng tránh.

Nguyên nhân vụ hack 50 triệu tài khoản Facebook


1. Lỗi xuất phát từ việc Facebook phát hiện 1 hacker đã khai thác lỗ hổng kĩ thuật để trộm access token của người khác. Access token của Facebook là một chuỗi nhiều kí tự, nó sinh ra để các hệ thống / web / trình duyệt giao tiếp với nhau và nó KHÔNG phải là password mà bạn dùng để đăng nhập. Mỗi người sau khi đăng nhập sẽ có một access token, và khi bạn log out rồi log in lại thì access token cũng thay đổi.

facebook-hack-crypto-traderviet-1.png

Khi bạn dùng app Facebook trên điện thoại, server Facebook biết bạn là ai để trả thông tin cho đúng cũng là nhờ access token. Mỗi một yêu cầu (request) gửi lên server Facebook đều phải đính kèm access token để hệ thống thực hiện việc xác thực, định danh. Nói nôm na nó là cái thẻ tên của các tài khoản trên hầu hết các nền tảng web, để server nền tảng đó định danh từng tài khoản là của người nào.

2. Facebook nói hacker trên đã sử dụng access token để đăng nhập vào tài khoản của 50 triệu người dùng thông qua lỗ hổng của tính năng View As. Đây thực chất là một công cụ có sẵn của Facebook cho phép bạn xem thử trang hồ sơ (profile) của mình sẽ hiển thị như thế nào khi người khác vào xem.

Kết hợp tất cả mọi thứ lại, lỗ hổng có thể diễn giải như sau: khi bạn vào xem trang hồ sơ của ai đó, access token sẽ được trình upload video của Facebook tạo ra, và đây lại là access token của người đó chứ không phải của bạn (đúng ra là phải của bạn). Access token này lại được chèn vào mã HTML của trang web nên hacker có thể trích xuất và sử dụng nó để đăng nhập vào tài khoản của người khác.

facebook-hack-crypto-traderviet-2.jpg

Tóm lại, hacker hack được vào 50 triệu tài khoản Facebook là dựa vào 1 lổ hổng của 1 tính năng của Facebook. Hay nói rộng hơn, lổ hổng này là do con người - những người chủ của Facebook, mắc phải.

3. Mật khẩu của bạn không hề bị mất, nên không cần phải đổi mật khẩu trên lý thuyết. 50 triệu tài khoản này chỉ bị hack thông qua access token của tính năng View As, không liên quan tới mật khẩu. Tuy nhiên bạn vẫn nên đổi mật khẩu cho chắc, vì đâu biết bọn hacker đã có thể làm thêm điều gì.

Facebook bị hack liên quan gì tới bảo mật trên thị trường crypto?


Về mặt bản chất, hầu hết các vụ hack đều xảy ra khi người chủ của 1 nền tảng bỏ sót 1 lỗ hổng, hay lỗi, hay bug, vấn đề gì đó mà hacker có thể khai thác để truy cập trái phép vào nền tảng. Mức độ quan trọng của hack tới đâu thì phụ thuộc vào trình độ của hacker, và khả năng giải quyết tình huống của chủ nền tảng. Có thể nói các vụ hack đều xảy ra theo mô tuýp này, nên cơ bản là chúng giống nhau.

facebook-hack-crypto-traderviet-3.jpg

Bây giờ thử tưởng tượng Facebook chính là cái sàn crypto mà bạn thường xuyên giao dịch. Bạn là 1 trong 50 triệu tài khoản của sàn. Bạn sẽ thấy 2 câu chuyện này chẳng khác gì nhau.

Hacker hoàn toàn có khả năng hack vào tài khoản của bạn thông qua cái mã API Key nếu bạn có sử dụng tính năng này của sàn. API Key (application programming interface key) là một đoạn mã mà các chương trình máy tính dùng để tương tác với nhau, và để xác thực và kết nối một ứng dụng bên ngoài nền tảng tới trang chủ của nền tảng đó. Nôm na anh em dùng cái API Key này để đăng nhập vào các ứng dụng bên thứ ba, ví dụ Coinstat, TabTrader, Coinigy để các ứng dụng này liên kết trực tiếp tới tài khoản trên sàn của anh em. Từ đó có thể giao dịch, xem thông tin tài khoản thông qua các ứng dụng này mà không cần phải lên sàn.

facebook-hack-crypto-traderviet-4.png

Anh em thấy cái API Key này quen quen chứ, nó thực ra rất giống access token của Facebook. Cả 2 đều là các đoạn mã để các nền tảng máy tính tương tác với nhau, và đều dùng để nhận diện người nào là bạn, để truy xuất các thông tin của bạn cho đúng. Và tương tự acccess token, API Key cũng có thể bị lợi dụng để hack vào tài khoản giao dịch.

Thực tế tầm tháng 4-5 vừa qua, Binance đã bị dính 1 vụ hack do lỗ hổng API Key này. Hacker lợi dụng độ lỏng lẻo và non nớt của hệ thống API Key trên Binance để truy cập được vào các tài khoản trade và đặt lệnh theo ý họ. Đương nhiên là hacker chỉ truy cập được vào các tài khoản có sử dụng API Key, tương tự lần này hacker Facebook chỉ hack được vào tài khoản có xài tính năng View As. Ở cả 2 trường hợp, mật khẩu đều không bị đe doạ. Nói cách khác, 2 vụ hack này là hoàn toàn giống nhau.

facebook-hack-crypto-traderviet-5.png

Làm gì để không bị hack tài khoản Facebook và tài khoản giao dịch?


Đơn giản thôi, là không dùng 2 tính năng View As của Facebook và API Key của sàn. Hacker sẽ không truy cập được vào tài khoản của bạn ít nhất là thông qua đường này, nhưng không có nghĩa là không có đường khác.

facebook-hack-crypto-traderviet-6.jpg

Có 1 cách hay hơn, và giảm tới mức tối thiểu khả năng tài khoản của bạn bị đánh cắp. Đó là sử dụng Google Authenticator cho tất cả các tài khoản quan trọng: tài khoản trade, Facebook, Email, Internet Banking, vv. Google Authen là 1 ứng dụng trên điện thoại sẽ liên kết tới tài khoản của bạn, tạo ra 1 đoạn mã số để bất cứ khi nào có yêu cầu đăng nhập, hệ thống sẽ đòi bạn nhập vào mã số đó. Do đó không ai có thể đăng nhập vào tài khoản của bạn, bất kể là thông qua API Key hay access token.

Trên đây là tổng quan về vụ hack Facebook sáng nay, và là 1 bài học kinh nghiệm cho bất cứ ai từng giao dịch trên thị trường cryptocurrency, 1 thị trường bảo mật kém. Anh em thấy hữu ích thì để lại 1 like cho người viết nhé. Cám ơn anh em.

Xem thêm:

>> Tại sao các vụ hack cryptocurrency cứ liên tục xảy ra?

>> Bảo mật khi tham gia thị trường cryptocurrency: Đừng mất tiền vì thiếu hiểu biết!

Tham khảo Tinhte
 

Giới thiệu sách Trading hay
Đánh Bại Thị Trường Forex - Tư duy khác biệt và các kỹ thuật giao dịch của chuyên gia quản lý quỹ triệu đô

Sách chia sẻ kiến thức và kinh nghiệm trading từ một chuyên gia quản lý quỹ, cùng các kỹ thuật giao dịch giúp quỹ này đứng trong top nhiều năm
Vụ binance lộ API hàng loạt khả năng bị hack rất sâu vào system chứ ko phải lổi người dùng bất cẩn.
API key của sàn rất cần thiết cho các ứng dụng IOS, Android. nó tránh phải dùng acc chính. ví dụ: bitstamp cái app của nó yêu cầu API key, tùy vào bạn setup quyền hạn của nó sao cho hợp lí.

Về google author. nó ko an toàn tuyệt đối đâu. hacker vẩn ăn được. nó chỉ an toàn hơn 2FA = sms thôi. sms có thể bị chặn và nghe lén. còn google author mình tóm tắt cách hack thế này: bác dùng 1 dịch vụ nào đấy nó yêu cầu 2FA, bác verify author xong, web xấu
(phishing) nó trộm mất cái token access của bác, hacker nó add vào browser của nó, thế là nó vào được acc google của mình. tiếp theo là...change pass, login acc sàn, disable 2FA, cướp coin(đoạn này suy đoán thôi chứ mình ko được xem script của nó)....nói chung script nó auto hết. trong vòng vài giây mất sạch tiền. có cả clip youtube hack 2FA google author, bác nào rãnh mò xem.
 
Vụ binance lộ API hàng loạt khả năng bị hack rất sâu vào system chứ ko phải lổi người dùng bất cẩn.
API key của sàn rất cần thiết cho các ứng dụng IOS, Android. nó tránh phải dùng acc chính. ví dụ: bitstamp cái app của nó yêu cầu API key, tùy vào bạn setup quyền hạn của nó sao cho hợp lí.

Về google author. nó ko an toàn tuyệt đối đâu. hacker vẩn ăn được. nó chỉ an toàn hơn 2FA = sms thôi. sms có thể bị chặn và nghe lén. còn google author mình tóm tắt cách hack thế này: bác dùng 1 dịch vụ nào đấy nó yêu cầu 2FA, bác verify author xong, web xấu
(phishing) nó trộm mất cái token access của bác, hacker nó add vào browser của nó, thế là nó vào được acc google của mình. tiếp theo là...change pass, login acc sàn, disable 2FA, cướp coin(đoạn này suy đoán thôi chứ mình ko được xem script của nó)....nói chung script nó auto hết. trong vòng vài giây mất sạch tiền. có cả clip youtube hack 2FA google author, bác nào rãnh mò xem.
Vụ binance là lỗi team sàn quản lý lỏng lẻo API
Em đang bàn tới lỗ hổng hệ thống dẫn tới hack, còn phishing là hình thức hack khác, đánh vào người dùng, không phải hệ thống, nên không đánh đồng với nhau được
Nếu biết cách phân biệt phishing site, thì đố hack được nha bác
 
Vụ binance là lỗi team sàn quản lý lỏng lẻo API
Em đang bàn tới lỗ hổng hệ thống dẫn tới hack, còn phishing là hình thức hack khác, đánh vào người dùng, không phải hệ thống, nên không đánh đồng với nhau được
Nếu biết cách phân biệt phishing site, thì đố hack được nha bác
Ý mình là phishing kiểu như bác vào site jav nào đấy, bác xác thực 2fa google là dính ngay, nó trộm access token, cùng 1 kiểu bị mất API token mà bác đang nói. chớ ko phải phishing là fake cho giống sàn đâu.

ps: đã có nhiều vụ report hack google author, hack luôn coin trên sàn rồi. mà nhiều ông ko tin, lại chửi thằng mất coin ngu mới ghê.
 
Chỉnh sửa lần cuối:
Cái vụ hack facebook thông qua access token ở VN đã có vài năm nay rồi mà nhỉ. Có những trang web cho phép sử dụng access token để đọc tin nhắn của tài khoản fb đó mà không cần biết mật khẩu. Chung quy lại là cái gì cũng có lỗ hổng hết nên hacker muốn là đều có thể hack được. Sàn Crypto cũng không ngoại lệ đâu.
 
Cái vụ hack facebook thông qua access token ở VN đã có vài năm nay rồi mà nhỉ. Có những trang web cho phép sử dụng access token để đọc tin nhắn của tài khoản fb đó mà không cần biết mật khẩu. Chung quy lại là cái gì cũng có lỗ hổng hết nên hacker muốn là đều có thể hack được. Sàn Crypto cũng không ngoại lệ đâu.
hack access token có vài năm rồi hả bác. Vậy sao lần này nó làm rùm beng thế :V
Chắc tại số người thiệt hại lên tới 50 triệu
 
hack access token có vài năm rồi hả bác. Vậy sao lần này nó làm rùm beng thế :V
Chắc tại số người thiệt hại lên tới 50 triệu
Có thể lần này hacker công bố lên thông tin đại chúng với số lượng lớn nên FB và mọi người mới chú ý thôi. Những dịch vụ tăng like thật trên fb đầy rẫy ra. Không hack access token thì lấy like thật đâu ra mà nhiều thế.
 

BÌNH LUẬN MỚI NHẤT

  • Mạc An trong Phân tích Forex - Vàng - Hàng hóa 202 Xem / 7 Trả lời
  • DuongHuy trong Phân tích Forex - Vàng - Hàng hóa 107 Xem / 9 Trả lời
  • DuongHuy trong Phân tích Forex - Vàng - Hàng hóa 671 Xem / 47 Trả lời
  • Quíc Óp trong Phân tích Forex - Vàng - Hàng hóa 326 Xem / 3 Trả lời
  • haruking trong Kiến thức Trading - Kinh nghiệm Trading 31,215 Xem / 111 Trả lời
  • Smart_Money trong Phân tích Forex - Vàng - Hàng hóa 508 Xem / 2 Trả lời
  • AdBlock Detected

    We get it, advertisements are annoying!

    Sure, ad-blocking software does a great job at blocking ads, but it also blocks useful features of our website. For the best site experience please disable your AdBlocker.

    Back
    Bên trên