Cointime

Download App
iOS & Android

Tranh luận về SMS sử dụng xác thực 2 yếu tố - 2FA sau khi nạn nhân bị hoán đổi sim kiện Coinbase

Tác giả: Luke Huigsloot.   Nhóm CoinTime dịch

Cộng đồng tiền điện tử đang tranh luận liệu có nên sử dụng xác thực hai yếu tố SMS (2FA) để bảo mật tài khoản hay không sau khi có tin một khách hàng của Coinbase đang kiện sàn giao dịch tiền điện tử với giá 96.000 đô la.

Vào ngày 6 tháng 3, Jared Ferguson đã đệ đơn kiện Coinbase lên Tòa án Quận phía Bắc của Hoa Kỳ, tuyên bố rằng anh ta đã mất “90% số tiền tiết kiệm cả đời” sau khi tiền bị rút khỏi tài khoản của anh ta bởi những kẻ trộm danh tính và Coinbase đã từ chối bồi thường cho anh ta.

Ferguson được cho là đã trở thành nạn nhân của một loại hành vi trộm cắp danh tính được gọi là “hoán đổi sim”, cho phép những kẻ lừa đảo giành quyền kiểm soát một số điện thoại bằng cách lừa nhà cung cấp dịch vụ viễn thông liên kết số này với thẻ sim của chính họ.

Điều này cho phép họ bỏ qua bất kỳ SMS 2FA nào trên tài khoản và trong tình huống này được cho là đã cho phép họ xác nhận việc rút 96.000 đô la từ tài khoản Coinbase của Ferguson.

Ferguson tuyên bố rằng anh ấy đã mất dịch vụ sau khi điện thoại của anh ấy bị hack vào ngày 9 tháng 5 và nhận thấy rằng số tiền đã bị lấy từ tài khoản Coinbase của anh ấy sau khi nhận được thẻ sim mới và khôi phục dịch vụ của anh ấy theo hướng dẫn từ nhà cung cấp dịch vụ T-Mobile.

T-Mobile trước đây đã bị một nạn nhân tráo đổi sim kiện vào tháng 2 năm 2021, sau vụ trộm Bitcoin (BTC) trị giá khoảng 450.000 USD.

Coinbase từ chối mọi trách nhiệm đối với việc hack tài khoản của Ferguson, nói với anh ấy trong một email rằng anh ấy “chịu trách nhiệm về tính bảo mật của e-mail, mật khẩu, mã 2FA và thiết bị của bạn”.

Các thành viên của cộng đồng tiền điện tử thường nghi ngờ rằng vụ kiện của Ferguson sẽ thành công, lưu ý rằng Coinbase khuyến khích sử dụng các ứng dụng xác thực cho 2FA thay vì SMS và mô tả SMS là hình thức xác thực “kém an toàn nhất”.

Tôi đoán mật khẩu của anh ấy đã bị xâm phạm vì nó đã được sử dụng trên các trang web khác, một trong số đó đã bị vi phạm. Ngoài ra, Coinbase khuyến khích ứng dụng Authenticator cho 2FA bằng cách gắn nhãn là "an toàn" và SMS là "an toàn vừa phải".

– Dave Ferguson (@_sc0rn) ngày 7 tháng 3 năm 2023

Một số người dùng Reddit thảo luận về vụ kiện trong một bài đăng có tiêu đề “Không bao giờ sử dụng SMS 2FA” đã đề xuất rằng SMS 2FA nên bị cấm, nhưng lưu ý rằng đó là tùy chọn xác thực duy nhất có sẵn cho nhiều dịch vụ, như một người dùng đã nói:

“Thật không may, nhiều dịch vụ tôi sử dụng chưa cung cấp Authenticator 2FA. Nhưng tôi chắc chắn rằng cách tiếp cận SMS đã được chứng minh là không an toàn và nên bị cấm.”

Công ty bảo mật blockchain CertiK đã cảnh báo về sự nguy hiểm của việc sử dụng SMS 2FA vào tháng 9 năm 2022, với chuyên gia bảo mật Jesse Leclere nói với Cointelegraph trong một cuộc phỏng vấn rằng “SMS 2FA có còn hơn không, nhưng nó là hình thức 2FA dễ bị tấn công nhất hiện đang được sử dụng. ”

Leclere cho biết các ứng dụng xác thực chuyên dụng như Google Authenticator hoặc Duo cung cấp gần như tất cả sự tiện lợi khi sử dụng SMS 2FA đồng thời loại bỏ nguy cơ tráo đổi sim.

Người dùng Reddit đã chia sẻ lời khuyên tương tự nhưng các ứng dụng xác thực được thêm vào trên điện thoại cũng khiến thiết bị đó trở thành điểm lỗi duy nhất và khuyến nghị sử dụng các thiết bị xác thực phần cứng riêng biệt.

Nguồn: http://ict.sonla.gov.vn/
Các bình luận

Tất cả bình luận

Recommended for you

  • Binance Alpha công bố loạt dự án đầu tiên: KOMA, Cheems, APX, ai16z và AIXBT

    Theo tin tức chính thức, Binance Alpha đã công bố loạt dự án đầu tiên, cụ thể là: KOMA, Cheems, APX, ai16z và AIXBT.

  • Binance Alpha công bố loạt dự án đầu tiên: KOMA, Cheems, APX, ai16z và AIXBT

    Theo tin tức chính thức, Binance Alpha đã công bố loạt dự án đầu tiên, cụ thể là: KOMA, Cheems, APX, ai16z và AIXBT.

  • Kinto: Hãy cảnh giác với các email lừa đảo giả vờ là email chính thức

    Kinto đã đưa ra lời nhắc trên nền tảng X rằng gần đây người dùng đã nhận được email lừa đảo được ngụy trang thành Kinto. Kinto xác nhận rằng những email này không được gửi bởi nó và không nên nhấp vào các liên kết có trong email. Ngoài ra, Kinto tuyên bố rằng không có hộp thư nào của người dùng bị rò rỉ và một số hộp thư nhận email không được liên kết với tài khoản Kinto.

  • Bộ trưởng Dịch vụ Tài chính và Kho bạc Hồng Kông Hui Ching-yu đã chuyển sang lần đọc thứ hai về Dự luật Stablecoin

    Theo thông cáo báo chí của chính phủ Hồng Kông, Bộ trưởng Dịch vụ Tài chính và Kho bạc Hồng Kông, Hui Ching-yu, đã chuyển buổi đọc thứ hai về "Dự luật tiền tệ ổn định" tại cuộc họp Hội đồng Lập pháp hôm nay và hy vọng sẽ sớm thông qua nó. càng tốt. Các điểm chính của hệ thống quản lý bao gồm ba mục sau: (1) Người được cấp phép phải duy trì cơ chế ổn định dự trữ mạnh mẽ để đảm bảo rằng tài sản dự trữ stablecoin bao gồm các tài sản chất lượng cao và có tính thanh khoản cao và tổng giá trị ít nhất là bằng với loại tiền hợp pháp đang lưu hành ở mọi thời điểm, mệnh giá Stablecoin, được tách biệt hợp lý và (2) Người nắm giữ đồng tiền ổn định phải có quyền mua lại các đồng tiền ổn định từ nhà phát hành theo mệnh giá và các yêu cầu mua lại phải được xử lý mà không tính phí vô lý và trong thời gian hợp lý; được quy định, quản lý rủi ro, quy định công bố thông tin và kiểm toán cũng như các yêu cầu phù hợp về ứng viên.

  • Công ty khởi nghiệp/nhà phát triển/đại lý AI đã hoàn thành vòng hạt giống trị giá 56 triệu đô la với mức định giá 500 triệu đô la, dẫn đầu bởi Index Ventures và CapitalG

    Theo tin tức ngày 18 tháng 12, nền tảng /dev/agent của hệ điều hành đại lý AI, do cựu CTO của Stripe David Singleton thành lập, đã hoàn thành vòng tài trợ ban đầu trị giá 56 triệu USD với mức định giá 500 triệu USD. Vòng này được dẫn dắt bởi Index Ventures và CapitalG, với sự tham gia của Conviction Capital. Một số nhà lãnh đạo công nghệ nổi bật cũng tham gia vào vòng này, bao gồm đồng sáng lập OpenAI Andrej Karpathy, Giám đốc điều hành AI của Scale AI Alexandr Wang, Giám đốc điều hành Palo Alto Networks Nikesh Arora và người sáng lập Android Andy Rubin. Theo báo cáo, tầm nhìn của /dev/agents là xây dựng một hệ điều hành Android trong kỷ nguyên AI, cung cấp các giao diện và giao thức được tối ưu hóa đặc biệt, đồng thời thiết lập các mẫu giao diện người dùng và mô hình dữ liệu người dùng mới.

  • Tài khoản Anthropic X đã bị hack và đã được khôi phục và không có thiệt hại hệ thống nào được xác nhận.

    Tài khoản X chính thức của công ty khởi nghiệp trí tuệ nhân tạo Anthropic đã bị đánh cắp vào sáng nay và một địa chỉ hợp đồng mã thông báo không xác định đã được đăng. Dòng tweet hiện đã bị xóa. Anthropic cho biết họ đã xác định được nguyên nhân cốt lõi của các bài đăng trái phép từ tài khoản và xác nhận rằng không có hệ thống hoặc dịch vụ nào của Anthropic bị xâm phạm hoặc liên quan đến vụ việc.

  • ZachXBT: Vụ rò rỉ tài khoản nền tảng X có thể liên quan đến việc thiếu biện pháp bảo mật 2FA

    Thám tử trên chuỗi ZachXBT đã đăng: “Gần đây có rất nhiều tài khoản bị xâm phạm trên nền tảng X, tôi nghi ngờ rằng không có tài khoản nào trong số này đang sử dụng khóa bảo mật hoặc quy trình xác thực cho 2FA”.

  • Nigeria đột kích ổ lừa đảo mã hóa, bắt giữ gần 800 nghi phạm, trong đó có công dân nhiều nước

    Theo Reuters, Ủy ban tội phạm kinh tế và tài chính Nigeria (EFCC) đã đột kích một trung tâm lừa đảo tiền điện tử ở Lagos vào ngày 10 tháng 12 và bắt giữ 792 nghi phạm, bao gồm 148 công dân Trung Quốc và 40 công dân Philippines. Nhóm này chủ yếu nhắm mục tiêu vào người dùng Bắc Mỹ và Châu Âu bằng các trò lừa đảo và một khi nạn nhân mắc bẫy, họ buộc phải chuyển tiền cho các chương trình tiền điện tử giả mạo và các dự án không tồn tại khác.

  • ZachXBT: Kẻ tấn công LastPass đã đánh cắp khoảng 5,36 triệu đô la tài sản tiền điện tử từ hơn 40 địa chỉ

    Vào ngày 17 tháng 12, nhà phân tích ZachXBT trên chuỗi đã tiết lộ rằng những kẻ tấn công LastPass đã thực hiện các cuộc tấn công vào hơn 40 địa chỉ nạn nhân và đánh cắp tổng cộng khoảng 5,36 triệu đô la tài sản tiền điện tử. Sau đó, kẻ tấn công đã chuyển đổi số tiền bị đánh cắp thành ETH và chuyển chuỗi chéo tài sản từ mạng Ethereum sang mạng Bitcoin thông qua nhiều sàn giao dịch tức thời (Instant Exchange) nhằm che giấu dòng tiền.

  • Công cụ giao dịch on-chain SolTradingBot bị nghi bị tấn công

    Vào ngày 17 tháng 12, theo tin tức cộng đồng, công cụ giao dịch trực tuyến SolTradingBot bị nghi ngờ bị tấn công. Một số người dùng đã báo cáo rằng tiền đã bị đánh cắp.