ORO đã bị nhóm hacker Triều Tiên Sapphire Sleet tấn công, gây thiệt hại 63 vạn USD dưới dạng tiền mã hóa

ORO-2,21%
TAO-0,97%

AI mua sắm ủy nhiệm ORO công bố trên nền tảng X vào ngày 21/7 rằng công ty bị nghi ngờ bởi tin tặc Triều Tiên đã tấn công. Vào ngày 13/7, ORO đã mất 147k token Alpha, trị giá khoảng 630k USD. Kẻ tấn công đã xâm nhập vào tài khoản Telegram của người liên hệ hợp pháp thuộc nhân sự ORO và gửi các liên kết họp giả mạo, dụ nhân viên cài đặt phần mở rộng độc hại để thu thập dữ liệu. Sau đó, gần một tháng sau mới thực hiện hành vi trộm cắp.

Thủ đoạn tấn công: Liên kết giả mạo Microsoft Teams, phần mở rộng độc hại và thu thập dữ liệu suốt gần một tháng

Theo báo cáo phân tích hậu sự việc mà ORO công bố, chuỗi tấn công đầy đủ như sau:

Tháng 2/2025: Nhân viên ORO gặp một người liên hệ trong một hội nghị ngành, hai bên thiết lập quan hệ giao tiếp bình thường trên Telegram

Tháng 5/2026: Tài khoản Telegram bị nghi ngờ đã bị tin tặc xâm nhập và chủ động liên hệ với nhân viên ORO, mời tham gia cuộc gọi video

Từ tháng 5 đến tháng 7/2026: Nhân viên ORO thử tham gia cuộc gọi thông qua các liên kết giả mạo Microsoft Teams nhưng không có âm thanh; sau cuộc gọi, máy tính hiển thị thông báo “Cập nhật Microsoft Teams”. Nhân viên chấp nhận và cài đặt một phần mở rộng độc hại; phần mở rộng này theo dõi thao tác gõ phím, lịch sử clipboard, chụp màn hình và có thể sửa đổi địa chỉ ví tiền mã hóa. Kẻ tấn công lặng lẽ thu thập dữ liệu trong gần một tháng trước khi tiến hành trộm cắp

Ngày 13/7/2026: Kẻ tấn công đánh cắp từ ví tiền mã hóa của ORO 147k token Alpha (khoảng 630k USD)

ORO thừa nhận lỗ hổng an ninh: ví phần cứng Bittensor hỗ trợ không đủ dẫn đến bị đánh cắp khóa ví phần mềm

Trong tuyên bố, ORO thừa nhận rằng để thích ứng với vấn đề hỗ trợ “không đủ” cho ví phần cứng theo diện rộng của giao thức Bittensor, công ty “tạm thời” chuyển khóa của chủ sở hữu sang ví phần mềm, thay vì tuân theo nguyên tắc an ninh nội bộ ưu tiên ví phần cứng của công ty.

Nguyên văn tuyên bố: “Chính vì lý do này mà dữ liệu đã bị lấy đi từ một máy tính bị xâm nhập. Đây là điều không thể tha thứ và là lỗi của chúng tôi.” ORO nhấn mạnh rằng khóa chữ ký của người xác thực trên ví phần cứng “chưa bao giờ bị rò rỉ”, hoạt động của mạng con diễn ra hoàn toàn bình thường; dữ liệu của các ví khác, dữ liệu người dùng khác cũng không bị ảnh hưởng.

Quy kết kẻ tấn công Sapphire Sleet: dấu hiệu từ địa chỉ IP, payload và sự trùng khớp với thông tin tình báo mối đe dọa của Microsoft

ORO cho biết dựa trên ba chỉ số kỹ thuật “với độ tin cậy cao”, vụ tấn công lần này đến từ tổ chức tin tặc được nhà nước Triều Tiên hậu thuẫn Sapphire Sleet: địa chỉ IP mà các beacon từ máy bị xâm nhập gửi về, payload độc hại khớp với dấu vết tương ứng, và sự trùng khớp về cơ sở hạ tầng với những gì bộ phận tình báo mối đe dọa của Microsoft đã ghi nhận trước đó.

Báo cáo tình báo mối đe dọa của Microsoft chỉ ra rằng Sapphire Sleet có sở trường thực hiện các cuộc tấn công kỹ thuật xã hội theo chủ đề Teams, tập trung vào mục tiêu macOS, và lừa người dùng thực thi thủ công các tệp độc hại bằng cách giả mạo cập nhật phần mềm nhằm vượt qua các cơ chế bảo mật tích hợp sẵn của macOS.

Câu hỏi thường gặp

Vụ việc token Alpha của ORO bị đánh cắp có ảnh hưởng đến tài sản của người dùng khác không?

Theo tuyên bố chính thức của ORO, cuộc tấn công này chỉ ảnh hưởng đến một số ví phần mềm cụ thể của công ty (do thiết lập tạm thời nên không sử dụng ví phần cứng). Các ví khác, dữ liệu người dùng, dữ liệu của mạng con và khóa chữ ký của người xác thực trên ví phần cứng đều không bị ảnh hưởng; ORO cho biết mạng con của họ hiện đang vận hành hoàn toàn bình thường.

Vì sao ORO cho rằng cuộc tấn công này đến từ Sapphire Sleet?

Trong báo cáo phân tích hậu sự việc, ORO cho biết dựa trên địa chỉ IP của các beacon phát ra từ máy bị xâm nhập, payload độc hại khớp và sự trùng lặp cơ sở hạ tầng đã được bộ phận tình báo mối đe dọa của Microsoft ghi nhận trước đó, công ty “với độ tin cậy cao” quy kết rằng kẻ tấn công là thành viên của Sapphire Sleet; Sapphire Sleet là tổ chức tin tặc được nhà nước Triều Tiên hậu thuẫn.

Trong sự kiện tấn công ORO này, trách nhiệm an ninh của chính ORO là gì?

ORO thừa nhận rằng do giao thức Bittensor hỗ trợ không đủ cho ví phần cứng, công ty đã “tạm thời” vi phạm nguyên tắc an ninh nội bộ khi đặt khóa của chủ sở hữu thành ví phần mềm thay vì ví phần cứng, dẫn đến việc khóa bị đánh cắp sau khi máy tính bị xâm nhập; ORO trong tuyên bố cho biết đây là “một lỗi không thể tha thứ” và chính thức xin lỗi.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận