Wei Li, nghiên cứu viên cao cấp của công ty nghiên cứu Cheetah Mobile Blockchain Research Lab (Trung Quốc) cho biết, Bitcoin Wallet tương đối phổ biến trong cộng đồng tiền điện tử với gần 2 triệu ví được tạo ra cho đến nay.
Tuy nhiên, khi nghiên cứu sâu hơn vào nền tảng ví, chúng tôi phát hiện rằng danh sách lưu trữ thông tin cần thiết để truy cập vào tài khoản ví chỉ được lưu trữ dưới dạng văn bản thuần túy với tệp /data/data/com.bitcoin.mwallet của hệ điều hành điện thoại.
Điều đó có nghĩa là ví không bảo vệ tài sản số của người dùng mà sẽ chuyển sang hệ điều hành điện thoại. Nếu tin tặc muốn chiếm đoạt Bitcoin, tất cả những gì chúng phải làm là lợi dụng một trong những lỗ hổng đó để tìm cách xâm nhập và lấy cắp khóa cá nhân.
Tin tặc có thể truy cập Bitcoin Wallet mà không cần thông qua một trong các ứng dụng. Thay vào đó, chúng chỉ cần kết nối cổng sạc của điện thoại với một thiết bị sạc mà chúng kiểm soát và người dùng có thể mất tất cả chỉ trong vài phút.
Không giống như Bitcoin Wallet, Jaxx Blockchain Wallet cung cấp nhiều tính năng hơn, bao gồm cả việc giao dịch tiền điện tử, chuyển đổi giữa nhiều loại tiền tệ, cũng như khả năng quản lý một số loại tiền tệ khác nhau.
Tuy nhiên, khi nhìn vào cơ chế sao lưu dữ liệu, Cheetah Mobile đã phát hiện ra các lỗ hổng còn nghiêm trọng hơn Bitcoin Wallet.
Wei Li nói rằng, tin tặc muốn đánh cắp khóa cá nhân chỉ cần tìm tệp tin dữ liệu cá nhân và giải mã.
Không rõ vì lý do gì mà nhóm phát triển của Jaxx Blockchain Wallet đã không tắt tùy chọn sao lưu ứng dụng trên nền phụ trợ. Điều này có nghĩa là nếu tin tặc truy cập vào điện thoại thì có thể sử dụng cơ chế sao lưu dữ liệu để lưu bất kỳ tệp tin khóa cá nhân nào vào thiết bị khác.
Cũng giống như với Bitcoin Wallet, tin tặc cũng có thể khai thác các lỗ hổng hiện có trong hệ điều hành điện thoại để phá vỡ mọi giải pháp bảo mật và truy cập vào khóa cá nhân.
Một sai lầm khác của Jaxx là dùng mã cứng cho thuật toán mã hóa các tệp tin thay vì cho phép tạo ra mã ngẫu nhiên. Do đó, bất kỳ ai sử dụng ví Jaxx đều rất dễ bị tấn công khi thông tin bị rò rỉ.