[논문 리뷰] Forensic Artefact Discovery and Attribution from Android Cryptocurrency Wallet Applications
이 논문은 안드로이드 기반 비트코인 및 도지코인 지갑 애플리케이션에서 디지털 증거를 추출하고 소유자를 특정하는 포렌식 분석 프레임워크를 제시한다. 현지 데이터 스토리지 분석을 통해 지갑 ID, 거래 ID, 타임스탬프, 이메일 주소, 쿠키, OAuth 토큰과 같은 민감한 포렌식 증거를 식별하고 추출하며, 이러한 앱이 범죄 수사에 유용한 추적 가능한 정보를 상당히 유출하고 있음을 입증한다.
Cryptocurrency has been (ab)used to purchase illicit goods and services such as drugs, weapons and child pornography (also referred to as child sexual abuse materials), and thus mobile devices (where cryptocurrency wallet applications are installed) are a potential source of evidence in a criminal investigation. Not surprisingly, there has been increased focus on the security of cryptocurrency wallets, although forensic extraction and attribution of forensic artefacts from such wallets is understudied. In this paper, we examine Bitcoin and Dogecoin. The latter is increasingly popular partly due to endorsements from celebrities and being positioned as an introductory path to cryptocurrency for newcomers. Specifically, we demonstrate how one can acquire forensic artefacts from Android Bitcoin and Dogecoin cryptocurrency wallets, such as wallet IDs, transaction IDs, timestamp information, email addresses, cookies, and OAuth tokens.
연구 동기 및 목표
- 안드로이드 기반 비트코인 및 도지코인 지갑 애플리케이션에서 포렌식 증거를 식별하고 추출하기.
- 현지 앱 스토리지에 저장된 지갑 ID, 거래 ID, 인증 토큰과 같은 민감한 사용자 데이터의 존재를 조사하기.
- 이러한 증거의 포렌식 가치를 사이버 범죄 수사에서의 소유자 특정에 평가하기.
- 비밀 보장에 초점을 둔 암호화폐 지갑이라도 모바일 기기에서 추적 가능한 디지털 증거를 노출할 수 있음을 입증하기.
제안 방법
- 현지 데이터 스토리지 메커니즘을 분석하기 위해 유명한 안드로이드 비트코인 및 도지코인 지갑 애플리케이션의 역공학 분석.
- SQLite 데이터베이스, 공유 설정, 파일 시스템 디렉터리에서 포렌식 증거를 분석하기.
- 지갑 식별자, 거래 메타데이터, 타임스탬프, 인증 토큰과 같은 구조화된 데이터 추출.
- 기기 백업 및 현지 앱 데이터에서 민감한 정보를 파싱하고 추출하기 위한 자동화 스크립트 사용.
- 다양한 안드로이드 버전과 기기 설정에서 증거의 지속성과 접근 가능성 검증.
- 추출된 증거를 사용자 신원 및 거래 이력과 연관지어 소유자 특정 가능성을 평가하기.
실험 결과
연구 질문
- RQ1안드로이드 비트코인 및 도지코인 지갑 애플리케이션의 현지 스토리지에 어떤 종류의 포렌식 증거가 노출되는가?
- RQ2이러한 증거는 어떻게 신뢰성 있게 특정 사용자 또는 거래에 연결되어 추출될 수 있는가?
- RQ3이러한 지갑이 이메일 주소, OAuth 토큰, 쿠키와 같은 민감한 데이터를 어느 정도 오랫동안 유지하는가?
- RQ4추출된 증거를 사용하여 특정 기기와 특정 암호화폐 지갑 또는 거래를 연결할 수 있는가?
- RQ5이러한 포렌식 증거가 불법 암호화폐 사용과 관련된 디지털 수사에 어떤 영향을 미치는가?
주요 결과
- 연구는 여러 안드로이드 암호화폐 지갑 애플리케이션에서 지갑 ID, 거래 ID, 타임스탬프, 이메일 주소, 쿠키, OAuth 토큰을 성공적으로 추출했다.
- 도지코인 지갑은 간소화된 가입 프로세스의 영향으로 비트코인 지갑보다 더 지속적이고 접근 가능한 포렌식 증거를 보관하는 것으로 밝혀졌다.
- OAuth 토큰을 포함한 인증 토큰들이 평문 또는 약한 방식으로 보호된 스토리지에 저장되어 있어 세션 가로채기 위험이 존재한다.
- 이메일 주소들이 공유 설정과 SQLite 데이터베이스 내 평문 형태로 저장되어 있어 사용자 탈동명화 위험이 증가한다.
- 거래와 관련된 타임스탬프는 일관되게 로그 기록되어 있으며 접근 가능하여 사용자 활동 시간대 복원이 가능하다.
- 식별된 포렌식 증거는 디지털 수사에서 특정 사용자 또는 불법 거래에 기기를 연결하는 데 직접적으로 활용 가능하다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.