Quay lại blog
Bảo mật

Tấn công SIM swap: số điện thoại không phải danh tính của bạn

Một chiếc SIM được rút khỏi điện thoại của nạn nhân đang hiện không có dịch vụ, đưa sang điện thoại của kẻ tấn công đang nhận các mã SMS, trong khi những khóa được giữ ngoại tuyến vẫn nằm ngoài tầm với của kẻ tấn công

Ngày 9 tháng 1 năm 2024, tài khoản X chính thức của Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) đăng thông báo rằng các quỹ ETF bitcoin giao ngay đã được phê duyệt. Bitcoin bật tăng theo dòng tin, rồi lao xuống khi SEC cho biết bài đăng là giả. Cơ quan này sau đó xác nhận sự việc đã diễn ra thế nào: không ai xâm nhập X, và cũng không ai xâm nhập hệ thống mạng của SEC. Một kẻ tấn công đã giành quyền kiểm soát số điện thoại gắn với tài khoản thông qua một vụ SIM swap — thao túng một quy trình hỗ trợ nhà mạng hết sức thông thường — rồi dùng nó để đặt lại mật khẩu của tài khoản. Việc phê duyệt ETF thật sự đến một ngày sau đó. Còn bài học thì đến ngay lập tức.

Mọi cuộc tấn công SIM swap nhắm vào crypto đều dựa trên cùng một giả định thầm lặng, đáng được nói thẳng ra để có thể bác bỏ: rằng số điện thoại của bạn chính là bạn. Không phải vậy. Số điện thoại là một nhãn định tuyến được thuê từ nhà mạng, và nhà mạng có thể gán lại nó cho bất kỳ chiếc SIM nào chỉ trong vài phút — đó là một tính năng, được tạo ra cho ngày bạn làm mất điện thoại. Mọi mã SMS, mọi câu “chúng tôi sẽ nhắn cho bạn một liên kết đặt lại”, mọi tài khoản liệt kê số của bạn làm phương thức khôi phục đều thừa hưởng tính năng đó. Nếu crypto của bạn nằm ở bất kỳ đâu phía sau nó, thì một cuộc trò chuyện với bộ phận hỗ trợ mà bạn sẽ không bao giờ nghe thấy cũng là một phần trong mô hình bảo mật của bạn.

SIM swap thực chất là gì

SIM swap là một cuộc tấn công trong đó ai đó thuyết phục hoặc hối lộ một nhà mạng di động để chuyển số điện thoại của nạn nhân sang một chiếc SIM mà kẻ tấn công kiểm soát. Không có gì trên điện thoại của nạn nhân bị hack; thiết bị hoàn toàn không bị đụng đến. Trước tiên, kẻ tấn công thu thập thông tin cá nhân từ các vụ lộ dữ liệu, mạng xã hội hoặc lừa đảo phishing, rồi gọi tổng đài nhà mạng, mạo danh nạn nhân với câu chuyện về một chiếc điện thoại bị mất hoặc hỏng. Trong những trường hợp khác đã được ghi nhận, kẻ tấn công đơn giản là trả tiền cho một nhân viên cửa hàng để thực hiện việc chuyển đổi từ bên trong, hoặc chuyển hẳn số sang một nhà mạng khác.

Kể từ khoảnh khắc việc chuyển đổi hoàn tất, máy của nạn nhân hiện “Không có dịch vụ” trong khi thiết bị của kẻ tấn công nhận mọi cuộc gọi và tin nhắn gửi đến số đó. Kịch bản tiếp theo diễn ra nhanh và bài bản: yêu cầu đặt lại mật khẩu email của nạn nhân, phê duyệt bằng chính mã SMS giờ đây gửi tới điện thoại của kẻ tấn công, rồi lan ra mọi thứ mà email đó kiểm soát — tài khoản sàn giao dịch trước tiên. Các vụ trộm bằng SIM swap thường được thực hiện trong đêm, xong xuôi trước khi nạn nhân kịp hiểu vì sao điện thoại của mình bỗng im lặng.

Diễn tiến của một cuộc tấn công SIM swap: kẻ tấn công kể cho tổng đài nhà mạng câu chuyện mất SIM, số điện thoại được chuyển sang máy của kẻ tấn công, rồi các mã SMS mở khóa email và tài khoản sàn giao dịch trong khi điện thoại của nạn nhân hiện không có dịch vụ
Một cuộc gọi hỗ trợ làm số điện thoại đổi chủ; mọi thứ nằm phía sau SMS cũng đổi chủ theo.

Một vụ trộm 24 triệu USD, một cơ quan liên bang, và nhiều năm cảnh báo

Không điều nào trong số này là lý thuyết, và cũng chẳng có gì mới. Năm 2018, nhà đầu tư crypto Michael Terpin mất khoảng 24 triệu USD token sau khi số của ông bị swap — với sự tiếp tay từ bên trong một cửa hàng nhà mạng, theo lời kể của ông — và vụ kiện của ông chống lại AT&T trở thành một trong những vụ SIM swap được đưa tin rộng rãi nhất thời kỳ đó. Một tòa án sau đó tuyên khoản bồi thường khoảng 75 triệu USD đối với một trong những kẻ đứng sau vụ trộm.

Sự việc của SEC vào tháng 1 năm 2024 cho thấy đầu bên kia của quang phổ: một mục tiêu không có tiền để lấy cắp, bị tấn công vì tiếng nói của nó. Số điện thoại gắn với tài khoản X của cơ quan này đã bị chuyển sang một chiếc SIM mới, và theo chính lời SEC, lớp bảo vệ đa yếu tố bổ sung trên tài khoản đã bị tắt từ nhiều tháng trước — nên chỉ riêng việc kiểm soát số điện thoại đã đủ để đặt lại mật khẩu và đăng bài. Các công tố viên liên bang đã truy tố một người đàn ông về vụ swap này vào cuối năm đó. Nếu một chiêu thức với bộ phận hỗ trợ có thể làm thị trường bitcoin chao đảo trong chốc lát bằng cách chiếm đoạt một cơ quan quản lý, thì một tài khoản sàn giao dịch được bảo vệ bằng SMS chẳng phải là một mục tiêu khó nhằn.

Trung tâm Tiếp nhận Khiếu nại Tội phạm Internet của FBI (IC3) đã cảnh báo về mô-típ này trong nhiều năm, ghi nhận hơn 68 triệu USD thiệt hại do SIM swap chỉ riêng trong năm 2021 — gấp vài lần tổng cộng của ba năm trước đó. Kể từ đó, các cơ quan quản lý đã thúc ép nhà mạng siết chặt việc xác minh danh tính trước khi một số được chuyển đi, và điều đó có giúp ích phần nào. Nhưng sự thật mang tính cấu trúc vẫn còn đó: một số điện thoại có thể được gán lại qua một quy trình hỗ trợ thì cũng có thể được gán lại qua một quy trình bị thao túng.

Vì sao crypto là mục tiêu hàng đầu

SIM swap có trước crypto — nó đã được dùng để nhắm vào tài khoản ngân hàng và mạng xã hội từ nhiều năm — nhưng crypto đã thay đổi bài toán kinh tế của cuộc tấn công. Một giao dịch chuyển khoản ngân hàng gian lận có thể bị đánh dấu, đóng băng, và thường là đảo ngược được. Một lệnh rút crypto hoàn tất trong vài phút và là chung cuộc; đến lúc nạn nhân lấy lại được số của mình thì số tiền đã đi qua nhiều chuỗi hoặc lọt vào một dịch vụ trộn coin. Với một kẻ tấn công nắm giữ số điện thoại bị đánh cắp trong vài giờ, một tài khoản sàn giao dịch được canh gác bằng SMS là cánh cửa giá trị nhất mà số đó mở ra.

Sự công bằng đòi hỏi một lưu ý: xác thực hai yếu tố qua SMS vẫn tốt hơn chỉ dùng mật khẩu, và nó vô hiệu hóa phần lớn các đợt tấn công credential-stuffing từ xa. Các sàn giao dịch cũng đã cải thiện — mã từ ứng dụng authenticator, khóa bảo mật phần cứng, danh sách địa chỉ rút được cho phép, và rút tiền có độ trễ thời gian giờ đây phổ biến trên các nền tảng lớn, và tất cả đều đáng được bật ngay hôm nay. Vấn đề không phải là 2FA qua SMS chẳng làm được gì. Vấn đề là nó thất bại trước đúng kẻ tấn công đã chiếm số của bạn — và đó chính là loại kẻ tấn công mà crypto thu hút.

Bất kỳ tài khoản nào có thể được khôi phục bằng một số điện thoại thì rốt cuộc đều nằm trong tay bất kỳ ai mà nhà mạng tin là bạn.

Gia cố những tài khoản vẫn còn phụ thuộc vào số của bạn

Một số dịch vụ sẽ nhất quyết giữ một số điện thoại gắn kèm. Mục tiêu là thu hẹp những gì số đó có thể làm:

  1. Gỡ số của bạn khỏi các luồng khôi phục, bắt đầu từ tài khoản email chính — đó là trung tâm mà mọi lần đặt lại khác đều đi qua. Nếu một tài khoản có thể được khôi phục bằng SMS, thì một kẻ tấn công có số của bạn chẳng cần mật khẩu của bạn.
  2. Thay 2FA qua SMS bằng một ứng dụng authenticator hoặc một khóa phần cứng. Các mã tạo ra ngay trên thiết bị không bao giờ đi qua mạng nhà mạng, và một khóa phần cứng FIDO2 chống lại phishing một cách triệt để.
  3. Khóa số của bạn tại nhà mạng. Hầu hết các nhà mạng lớn đều cung cấp mã PIN chống chuyển mạng, khóa số, hoặc cả hai. Không thứ nào là bất khả xâm phạm, nhưng chúng làm tăng đáng kể cái giá của trò lừa nhắm vào bộ phận hỗ trợ.
  4. Dùng một địa chỉ email riêng cho các tài khoản sàn giao dịch — một địa chỉ không công khai ở bất cứ đâu và không gắn số điện thoại nào.
  5. Coi việc mất sóng đột ngột là một sự cố. Nếu điện thoại của bạn rớt xuống “Không có dịch vụ” trong khi những máy xung quanh vẫn hoạt động, hãy gọi cho nhà mạng từ một đường dây khác và đóng băng các tài khoản sàn giao dịch của bạn trước tiên, chứ không phải sau cùng.

Những bước này thu hẹp bề mặt tấn công; chúng không thể xóa bỏ nó. Vấn đề gốc rễ nằm ở kiến trúc — một chuỗi khôi phục kết thúc tại một bộ phận hỗ trợ mà bạn không kiểm soát.

Giải pháp mang tính cấu trúc: khóa bạn nắm giữ, không phải số bạn đi thuê

Self-custody thay đổi hình dạng của bài toán chứ không phải gọt bớt các cạnh của nó. Một ví self-custody không có tài khoản nào để khôi phục: kiểm soát tài sản chính là sở hữu khóa riêng, và không một bộ phận hỗ trợ nào ở bất cứ đâu có thể gán lại một khóa riêng. Ownbit được xây dựng đúng trên tiền đề đó — khóa được tạo và lưu trên thiết bị của bạn, hoàn toàn không có đường khôi phục nào dựa trên số điện thoại, và mô hình bảo mật của ví giả định rằng chính máy chủ của Ownbit cũng không bao giờ được phép chạm vào tài sản: chúng phối hợp việc ký nhưng không bao giờ giữ khóa.

Sự trung thực cũng đòi hỏi câu tiếp theo: self-custody đánh đổi rủi ro nhà mạng lấy rủi ro quản lý khóa. Một seed phrase duy nhất canh giữ mọi thứ chính là một điểm lỗi duy nhất của riêng nó — chỉ một bản sao lưu bị chụp ảnh hoặc một cụm từ bị phishing, và kết cục trông chẳng khác gì một vụ SIM swap với vài bước phụ. Câu trả lời không phải là quay về với SMS; mà là chia tách quyền kiểm soát. Trong một ví MultiSig, việc chuyển tài sản đòi hỏi chữ ký từ nhiều khóa độc lập — thường là hai trong ba, một ngưỡng mà chúng tôi đã lập luận là điểm cân bằng lý tưởng cho lưu ký cá nhân. Một kẻ tấn công xâm phạm bất kỳ một kênh đơn lẻ nào — một cụm từ bị phishing, một chiếc điện thoại bị đánh cắp, hay thậm chí một chiếc SIM bị swap dùng để tấn công phi kỹ thuật vào một người ký — vẫn không thể một mình đạt tới ngưỡng đó.

Các cuộc tấn công SIM swap nhắm vào crypto chấm dứt tại nơi quyền sở hữu khóa bắt đầu. Mỗi khóa trong một ví MultiSig của Ownbit là một seed phrase BIP39 tiêu chuẩn, nên cấu hình này vẫn khôi phục được mà không cần máy chủ của Ownbit. Sự tương phản giữa hai mô hình chính là toàn bộ lập luận của bài viết này: một bên tập trung quyền kiểm soát vào một thông tin xác thực mà một bên thứ ba có thể gán lại trong vài phút; bên kia phân tán quyền kiểm soát trên các khóa mà chỉ bạn và những người bạn chọn từng nắm giữ.

So sánh song song: một chuỗi khôi phục bắt rễ từ số điện thoại đổ dây chuyền từ số sang SMS sang email sang sàn giao dịch, trong khi một ngưỡng khóa 2-of-3 vẫn bảo vệ tài sản khi một khóa bị xâm phạm
Một chuỗi khôi phục sụp đổ ngay từ gốc; một ngưỡng khóa vẫn sống sót khi một khóa bị xâm phạm.

Câu hỏi thường gặp

Tấn công SIM swap trong crypto là gì?

SIM swap là một cuộc tấn công trong đó kẻ xấu thuyết phục hoặc hối lộ một nhà mạng di động để chuyển số điện thoại của bạn sang một chiếc SIM mà chúng kiểm soát. Từ khoảnh khắc đó, chúng nhận được các mã hai yếu tố qua SMS và tin nhắn đặt lại mật khẩu của bạn, thường là đủ để chiếm quyền email và tài khoản sàn giao dịch rồi rút crypto. Vì các giao dịch crypto là chung cuộc, thiệt hại hiếm khi lấy lại được.

Làm sao để biết mình đã bị SIM swap?

Dấu hiệu rõ ràng nhất là điện thoại của bạn bỗng dưng hiện “Không có dịch vụ” hoặc “Chỉ SOS” trong khi những máy xung quanh vẫn hoạt động bình thường, thường kèm theo những email đặt lại mật khẩu mà bạn không hề yêu cầu. Nếu điều đó xảy ra, hãy hành động trong vài phút: gọi cho nhà mạng từ một đường dây khác, khóa hoặc đóng băng các tài khoản sàn giao dịch của bạn, và đổi mật khẩu email từ một thiết bị mà bạn tin tưởng.

Một khóa bảo mật phần cứng có ngăn được các cuộc tấn công SIM swap không?

Với những tài khoản mà nó bảo vệ thì có. Một khóa phần cứng FIDO2 hoặc U2F không bao giờ gửi mã qua mạng nhà mạng, nên việc chuyển số của bạn chẳng đem lại gì cho kẻ tấn công ở đó. Nhưng hãy rà soát mọi đường khôi phục: một khóa phần cứng ở cửa trước là vô dụng nếu cùng tài khoản đó vẫn cho phép đặt lại mật khẩu bằng SMS ở cửa sau.

Một vụ SIM swap có thể đánh cắp crypto từ một ví self-custody không?

Không trực tiếp. Một ví self-custody như Ownbit không có cơ chế khôi phục dựa trên số điện thoại: tài sản chỉ chuyển đi khi có chữ ký từ những khóa riêng nằm trên thiết bị của bạn, và không nhà mạng nào có thể gán lại một khóa riêng. Một số điện thoại bị đánh cắp vẫn có thể tiếp sức cho các đợt phishing tiếp theo nhắm vào bạn, đó là một lý do khiến một ngưỡng MultiSig — nơi không một phê duyệt đơn lẻ nào có thể chuyển tài sản — là lựa chọn mặc định vững chắc hơn một khóa duy nhất.

Nếu một phần crypto của bạn hiện đang nằm sau một mã SMS, thì việc chuyển nó sang phía sau những khóa mà bạn nắm giữ là nâng cấp lớn nhất mà bạn có thể thực hiện — và nó tốn một buổi chiều, chứ không phải một gia tài. Ownbit giữ khóa trên thiết bị của bạn với không có đường khôi phục qua số điện thoại nào để tấn công, và Ownbit MultiSig cho phép bạn chia tách quyền kiểm soát trên hai hoặc ba thiết bị, để không một kênh đơn lẻ nào bị xâm phạm — SIM, điện thoại, hay seed phrase — có thể một mình chuyển được tài sản. Mọi người dùng mới đều nhận được bản dùng thử miễn phí 7 ngày, và khóa của bạn vẫn thuộc về bạn dù thế nào đi nữa.