อาชญากรไซเบอร์ใช้คีย์ API ในทางที่ผิดเพื่อขโมย Cryptocurrencies นับล้าน

อาชญากรไซเบอร์ใช้คีย์ API ในทางที่ผิดเพื่อขโมย Cryptocurrencies นับล้าน
อาชญากรไซเบอร์ใช้คีย์ API ในทางที่ผิดเพื่อขโมยสกุลเงินดิจิทัลนับล้านจากผู้ค้าที่ไม่สงสัย ตามการศึกษาใหม่จาก CyberNews เนื่องจาก Bitcoin และสกุลเงินดิจิทัลอื่น ๆ ได้รับความนิยมในช่วงไม่กี่ปีที่ผ่านมา บริษัทต่างๆ จึงเริ่มนำเสนอแอปและบริการอื่น ๆ เพื่ออำนวยความสะดวกในการซื้อขาย อย่างไรก็ตาม ในการใช้บริการเหล่านี้ เทรดเดอร์จะต้องให้สิทธิ์โปรแกรมบุคคลที่สามในการเข้าถึงบัญชีแลกเปลี่ยนสกุลเงินดิจิทัลของตนผ่านคีย์ API ที่อนุญาตให้โปรแกรมเหล่านั้นดำเนินการในนามของพวกเขา เช่น การเปิดและดำเนินการคำสั่งการค้าอัตโนมัติ คีย์ API เหล่านี้มีทั้งคีย์สาธารณะและคีย์ส่วนตัว ซึ่งมักเรียกว่าคีย์ลับ รหัสลับนี้คือสิ่งที่แอปพลิเคชันบุคคลที่สามใช้เพื่อดำเนินการคำสั่งซื้อขายในนามของผู้ใช้ อย่างไรก็ตาม หากอาชญากรไซเบอร์สามารถรับรหัสลับของผู้ใช้ได้ พวกเขาก็จะสามารถขโมยสกุลเงินดิจิทัลของพวกเขาได้ โดยทั่วไปการแลกเปลี่ยนสกุลเงินดิจิทัลจะให้สิทธิ์แก่ผู้ค้าด้วยสิทธิ์ API สามประเภทในรูปแบบของสิทธิ์ข้อมูล สิทธิ์การซื้อขาย และการอนุญาตการถอน สิทธิ์ในข้อมูลช่วยให้ API อ่านข้อมูลบัญชีการซื้อขายของผู้ใช้ สิทธิ์ในการซื้อขายช่วยให้พวกเขาสามารถดำเนินการซื้อขาย เปิดคำสั่งซื้อและปิดคำสั่งซื้อได้ และการอนุญาตในการชำระเงินช่วยให้พวกเขาสามารถดำเนินการซื้อขาย วางคำสั่งซื้อที่เปิด และปิดคำสั่งซื้อได้ อนุญาตให้นำสกุลเงินดิจิทัลออกจากบัญชีแลกเปลี่ยนของผู้ใช้และโอนไปยังตำแหน่งอื่น ด้วยเหตุผลด้านความปลอดภัย การแลกเปลี่ยนสกุลเงินดิจิทัลจะปิดใช้งานการอนุญาตการถอนตามค่าเริ่มต้น นี่คือสาเหตุที่อาชญากรไซเบอร์ใช้การอนุญาตการซื้อขายเพื่อล้างกระเป๋าเงินดิจิตอลของเหยื่อ

การละเมิดคีย์ API

ในระหว่างการสอบสวน CyberNews ค้นพบว่าอาชญากรไซเบอร์ใช้การขายผนังและการควักราคาเพื่อขโมยเงินจากพ่อค้า กำแพงการขายเป็นเทคนิคการจัดการตลาดทั่วไปที่ใช้ทั้งในตลาดหุ้นและตลาดสกุลเงินดิจิทัล เมื่อพูดถึงสกุลเงินดิจิทัล กำแพงการขายคือคำสั่งขายในตลาดขนาดใหญ่ที่สร้างขึ้นโดยผู้ควบคุมตลาดเพื่อลดราคาของสกุลเงินดิจิทัลหรือเก็บไว้ต่ำกว่าเกณฑ์สูงสุดเพื่อซื้อชิ้นส่วนราคาถูกจำนวนมาก ตามรายงานล่าสุดจาก CyberNews อาชญากรไซเบอร์ใช้บอทซื้อขายเพื่อเปิดคำสั่งขายขนาดเล็กจำนวนมากเพื่อสร้างกำแพงการขายเพื่อบังคับให้เหยื่อขาย cryptocurrencies ของตน การเซาะราคาเป็นอีกเทคนิคหนึ่งที่ใช้กันทั่วไปเพื่อใช้ประโยชน์จากคีย์ API ที่ถูกขโมย ซึ่งเกี่ยวข้องกับการซื้อเหรียญราคาถูกแล้วขายต่อให้กับเหยื่อในราคาที่สูงเกินไป อาชญากรไซเบอร์ไม่จำเป็นต้องติดตั้งมัลแวร์หรือสปายแวร์บนอุปกรณ์ของผู้ใช้เพื่อรับคีย์ API เนื่องจากพวกเขาจะสแกนไฟล์สภาพแวดล้อมแอปพลิเคชันเว็บที่เผยแพร่ต่อสาธารณะและที่เก็บรหัสสาธารณะเพื่อหาคีย์ส่วนตัวที่เปิดเผย เพื่อปกป้องสกุลเงินดิจิทัลของพวกเขา CyberNews แนะนำให้ผู้ค้าทำรายการที่อยู่ IP ที่อนุญาตสำหรับการใช้คีย์ API และหลีกเลี่ยงการเก็บคีย์ API ไว้ในฮาร์ดไดรฟ์หรือเปิดเผยให้ใครเห็น อีกขั้นตอนหนึ่งที่คุณสามารถทำได้คือจัดเก็บสกุลเงินดิจิทัลของคุณแบบออฟไลน์ แทนที่จะใช้กระเป๋าเงินฮาร์ดแวร์ เช่น Ledger Nano X หรือ Trezor Model T ผ่านทาง CyberNews