[論文レビュー] Forensic Artefact Discovery and Attribution from Android Cryptocurrency Wallet Applications
本稿では、Androidベースのビットコインおよびドージコインウォレットアプリケーションからデジタル証拠を抽出・帰属付けるためのフォレンジック分析フレームワークを提示する。ローカルデータストアを分析することで、ウォレットID、取引ID、タイムスタンプ、メールアドレス、クッキー、OAuthトークンといった機密性の高いフォレンジック証拠を同定・抽出し、これらのアプリが犯罪捜査において有用な追跡可能な情報を漏洩していることを示している。
Cryptocurrency has been (ab)used to purchase illicit goods and services such as drugs, weapons and child pornography (also referred to as child sexual abuse materials), and thus mobile devices (where cryptocurrency wallet applications are installed) are a potential source of evidence in a criminal investigation. Not surprisingly, there has been increased focus on the security of cryptocurrency wallets, although forensic extraction and attribution of forensic artefacts from such wallets is understudied. In this paper, we examine Bitcoin and Dogecoin. The latter is increasingly popular partly due to endorsements from celebrities and being positioned as an introductory path to cryptocurrency for newcomers. Specifically, we demonstrate how one can acquire forensic artefacts from Android Bitcoin and Dogecoin cryptocurrency wallets, such as wallet IDs, transaction IDs, timestamp information, email addresses, cookies, and OAuth tokens.
研究の動機と目的
- Androidベースのビットコインおよびドージコインウォレットアプリケーションからフォレンジック証拠を同定・抽出すること。
- ローカルアプリストレージに存在するウォレットID、取引ID、認証トークンなどの機密ユーザー情報を調査すること。
- これらの証拠がサイバー犯罪捜査における帰属付けにどの程度のフォレンジック的価値を持つのかを評価すること。
- プライバシー指向の暗号通貨ウォレットでさえも、モバイルデバイス上に追跡可能なデジタル証拠を露出する可能性があることを実証すること。
提案手法
- ローカルデータストレージメカニズムを調査するため、人気のAndroidビットコインおよびドージコインウォレットアプリケーションのリバースエンジニアリング。
- フォレンジック証拠を抽出するため、SQLiteデータベース、共有設定、ファイルシステムディレクトリの分析。
- ウォレット識別子、取引メタデータ、タイムスタンプ、認証トークンを含む構造化されたデータの抽出。
- デバイスバックアップおよびローカルアプリデータから機密情報を解析・抽出するための自動化スクリプトの使用。
- 異なるAndroidバージョンおよびデバイス設定において、証拠の持続性とアクセス可能性の検証。
- 抽出された証拠をユーザーの身元および取引履歴と照合し、帰属付けの可能性を評価。
実験結果
リサーチクエスチョン
- RQ1Androidビットコインおよびドージコインウォレットアプリケーションのローカルストレージに、どのような種類のフォレンジック証拠が露出しているか?
- RQ2これらの証拠は、特定のユーザーまたは取引にどのように信頼性高く帰属付けられるか?
- RQ3これらのウォレットがメールアドレス、OAuthトークン、クッキーといった機密データをどの程度保持しているか?
- RQ4抽出された証拠を用いて、特定の暗号通貨ウォレットまたは取引にデバイスを関連付けることができるか?
- RQ5これらのフォレンジック証拠が、違法な暗号通貨利用を含むデジタル捜査に及ぼす影響は何か?
主な発見
- 本研究では、複数のAndroid暗号通貨ウォレットアプリケーションから、ウォレットID、取引ID、タイムスタンプ、メールアドレス、クッキー、OAuthトークンを正常に抽出した。
- ドージコインウォレットは、簡素化されたオンボーディングフローの影響もあり、ビットコインウォレットよりもより恒久的かつアクセスしやすいフォレンジック証拠を保持していることが判明した。
- 認証トークン(OAuthトークンを含む)は平文または弱い保護で保存されており、セッションハイジャックの可能性を生じさせた。
- メールアドレスは共有設定およびSQLiteデータベースに平文で保存されており、ユーザーのデアノニマイズリスクが高まった。
- 取引に関連するタイムスタンプは一貫してログ記録されており、アクセス可能であったため、ユーザー行動のタイムライン再構築が可能となった。
- 同定されたフォレンジック証拠は、デバイスを特定のユーザーまたは違法取引に関連付けるために、直接的にデジタル捜査で利用可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。