วอลเล็ตแบบ Ledger พบช่องโหว่จากการโจมตีแบบแทนที่ลายเซ็น

iconBitMedia
แชร์
AI summary iconสรุป
ข่าว AI + คริปโต: ตามรายงานของ BitMedia วอลเล็ต Ledger พบจุดอ่อนที่สามารถถูกโจมตีด้วยการแทนที่ลายเซ็น จุดอ่อนนี้ถูกตรวจจับโดยระบบที่ใช้ปัญญาประดิษฐ์ และส่งผลกระทบต่อคุณสมบัติการลงนามแบบโปร่งใส Ledger ได้แก้ไขปัญหานี้สองสัปดาห์ก่อนเปิดเผย ผู้ใช้ที่อัปเดตเฟิร์มแวร์และแอปแล้วปลอดภัย นักวิจัยจาก TestMachine เตือนว่าแฮกเกอร์สามารถเปลี่ยนข้อมูลการทำธุรกรรมระหว่างการทบทวน จุดอ่อนนี้ส่งผลกระทบต่อรุ่น Nano X, Nano S Plus, Stax และ Apex Ledger ขอให้ผู้ใช้อัปเดตซอฟต์แวร์และเฟิร์มแวร์ ข่าวเกี่ยวกับจุดอ่อนนี้เน้นย้ำถึงความเสี่ยงของการลงนามแบบไม่ตรวจสอบ เนื่องจากพฤติกรรมของสัญญาอัจฉริยะอาจไม่ชัดเจนเสมอไป ยังไม่มีรายงานการถูกขโมยใดๆ จนถึงวันที่ 24 สิงหาคม

ผู้บริหารระดับสูงระบุว่า กลุ่ม Ledger Donjon ค้นพบข้อผิดพลาดผ่านระบบตรวจจับช่องโหว่ที่สร้างขึ้นโดยใช้ปัญญาประดิษฐ์ ปัญหานี้ส่งผลกระทบต่อฟีเจอร์การลงนามแบบโปร่งใส ซึ่งควรแสดงรายละเอียดธุรกรรมบนหน้าจอ—รวมถึงจำนวนเงิน ที่อยู่ และการดำเนินการของสัญญาอัจฉริยะ—ก่อนที่ผู้ใช้จะยืนยัน

Ledger ได้เปิดใช้งานแพตช์ประมาณสองสัปดาห์ก่อนที่จะมีการเปิดเผยต่อสาธารณะ นักพัฒนาแจ้งว่าผู้ใช้ที่มีเฟิร์มแวร์และแอปพลิเคชันเวอร์ชันล่าสุดได้รับการป้องกัน ณ วันที่ 24 สิงหาคม ยังไม่มีการยืนยันกรณีการขโมยใดๆ ที่เกี่ยวข้องกับช่องโหว่นี้

นักวิจัยจาก TestMachine ที่ใช้เครื่องมือ AI ชื่อ Azimuth รายงานว่า แฮกเกอร์สามารถแทนที่ข้อมูลการทำธุรกรรมและส่งคำสั่งที่ต้องการไปแทนที่ ขณะที่ผู้ใช้งาน Ledger ยังคงดูธุรกรรมต้นฉบับอยู่ ผลลัพธ์คืออุปกรณ์อาจแสดงธุรกรรมหนึ่งแต่ลงนามอีกธุรกรรมหนึ่ง ทาง TestMachine ระบุว่าช่องโหว่นี้ส่งผลกระทบต่อรุ่นกระเป๋าเงินฮาร์ดแวร์หลายรุ่น รวมถึง Nano X, Nano S Plus, Stax และ Apex

Ledger ไม่ได้เผยแพร่คำอธิบายทางเทคนิคโดยละเอียดเกี่ยวกับช่องโหว่หรือรายการเวอร์ชันกระเป๋าเงินที่ได้รับผลกระทบ ผู้อำนวยการเทคนิคของ Ledger เปิดเผยว่า TestMachine ติดต่อ Ledger หลังจากบริษัทเผยแพร่การแก้ไขแล้ว เขาเรียกคำแถลงของ TestMachine เกี่ยวกับความเกี่ยวข้องของปัญหานี้ว่า “การสร้างความตื่นกลัวเพื่อดึงดูดความสนใจ” ในทางกลับกัน

นักวิเคราะห์ของ TestMachine ระบุว่าพวกเขาได้แบ่งปันผลการวิจัยกับ Ledger และปฏิเสธรางวัล

ตัวแทนของ Ledger แนะนำให้ผู้ถือวอลเล็ตอัปเดตซอฟต์แวร์ Ledger Wallet ไฟร์แวร์ของอุปกรณ์ และแอปพลิเคชันที่ติดตั้งบน Ethereum โดยการอัปเดตเพียงอินเทอร์เฟซบนเดสก์ท็อปหรือมือถืออาจไม่เพียงพอสำหรับแอปพลิเคชันที่ล้าสมัยบนอุปกรณ์จริง ผู้ใช้ควรตรวจสอบรายละเอียดธุรกรรมโดยตรงบนหน้าจอที่ปลอดภัยของอุปกรณ์ ผู้เชี่ยวชาญของ Ledger แจ้งเตือนว่าการลงนามแบบไม่ดูข้อมูล (blind signing) อาจเป็นอันตราย เพราะอุปกรณ์ไม่สามารถแสดงทุกการกระทำของสัญญาอัจฉริยะในรูปแบบที่อ่านเข้าใจได้เสมอ

นักวิจัยบล็อกเชนที่เคยเป็นผู้ไม่เปิดเผยตัวตน ZachXBT เสนอ ผู้ติดตามให้เลิกใช้กระเป๋าเงินฮาร์ดแวร์ Ledger นักสืบบล็อกเชนกังวลว่าการอัปเดตบ่อยเกินไปทำให้อินเทอร์เฟซเปลี่ยนไปและบางครั้งรบกวนฟังก์ชันพื้นฐานของอุปกรณ์


คำปฏิเสธความรับผิดชอบ: ข้อมูลในหน้านี้อาจได้รับจากบุคคลที่สาม และไม่จำเป็นต้องสะท้อนถึงมุมมองหรือความคิดเห็นของ KuCoin เนื้อหานี้จัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลทั่วไปเท่านั้น โดยไม่มีการรับรองหรือการรับประกัน และจะไม่ถูกตีความว่าเป็นคำแนะนำทางการเงินหรือการลงทุน KuCoin จะไม่รับผิดชอบต่อความผิดพลาดหรือการละเว้นในเนื้อหา หรือผลลัพธ์ใดๆ ที่เกิดจากการใช้ข้อมูลนี้ การลงทุนในสินทรัพย์ดิจิทัลอาจมีความเสี่ยง โปรดประเมินความเสี่ยงของผลิตภัณฑ์และความเสี่ยงที่คุณยอมรับได้อย่างรอบคอบตามสถานการณ์ทางการเงินของคุณเอง โปรดดูข้อมูลเพิ่มเติมได้ที่ข้อกำหนดการใช้งานและเอกสารเปิดเผยข้อมูลความเสี่ยงของเรา