Nhà sản xuất ví phần cứng Ledger đã phản hồi về lỗ hổng ứng dụng ethereum. Công ty tiết lộ rằng vấn đề được thảo luận gần đây xuất hiện trong phiên bản cũ Ethereum App 1.22.1, bản vá sửa đã được triển khai trước khi OneKey công bố kết quả tái hiện thí nghiệm, hiện không có bằng chứng nào cho thấy lỗ hổng này đã được sử dụng để tấn công người dùng trong môi trường thực tế.
Ngày 27 tháng 8, Vương Nhất Thạch, người sáng lập OneKey, cho biết trên nền tảng X rằng nhóm bảo mật Anzen của họ đã tái tạo thành công một cuộc tấn công “thay thế giao dịch” trong môi trường thí nghiệm. Theo mô tả của ông, lỗ hổng liên quan đến điều kiện đua giữa logic hiển thị giao dịch và bộ đệm giao dịch nền tảng. Nếu kẻ tấn công đã kiểm soát việc truyền thông giữa thiết bị và máy chủ, chúng có thể thay thế nội dung cần ký khi người dùng xác minh một giao dịch bình thường.
Lỗ hổng chỉ có thể được khai thác khi kiểm soát được đường truyền liên lạc
Ledger trong thông báo bảo mật được phát hành cùng ngày cho biết, vấn đề này có thể khiến màn hình thiết bị hiển thị một giao dịch, nhưng thực tế lại ký một giao dịch khác. Tuy nhiên, cuộc tấn công chỉ thành công nếu có các điều kiện rõ ràng: kẻ tấn công phải kiểm soát trước đường truyền liên lạc giữa ví phần cứng và máy tính hoặc điện thoại, ví dụ thông qua phần mềm độc hại, ứng dụng ví bị xâm phạm, hoặc sự can thiệp của trang web độc hại.
Giám đốc công nghệ công ty Charles Guillemet cho biết, việc chạy lại một lỗ hổng đã được vá trên phiên bản cũ không đồng nghĩa với việc “Ledger bị xâm nhập”. Ông cho biết công ty đã phát hiện vấn đề này trong quy trình bảo mật nội bộ và đã khắc phục trong Ethereum App 1.22.2 được phát hành vào ngày 13 tháng 8, trước khi OneKey công khai các bài kiểm tra liên quan.
Sửa lỗi được thực hiện trong hai bước vào tháng 8
Ledger tiết lộ, bước đầu tiên là ra mắt Ethereum App 1.22.2 vào ngày 13 tháng 8 với các biện pháp bảo vệ bổ sung. Bước thứ hai là khắc phục vấn đề nền tảng trong Secure SDK 26.6.1 vào ngày 21 tháng 8 và xây dựng lại các ứng dụng liên quan dựa trên bản sửa đổi này. Hiện tại, công ty khuyến nghị người dùng nâng cấp lên phiên bản 1.22.3 trở lên, phiên bản này cũng khắc phục một lỗ hổng hiển thị giao dịch khác.
- Phiên bản bị ảnh hưởng là Ethereum App 1.22.1
- Sửa lỗi 1.22.2 được phát hành vào ngày 13 tháng 8
- Phiên bản 1.22.3 trở lên là phiên bản được khuyến nghị hiện tại
Công ty cho biết chưa tìm thấy bằng chứng về cuộc tấn công thực sự
Ledger cho biết, cho đến nay, chưa có bằng chứng nào cho thấy lỗ hổng này đã bị khai thác ngoài môi trường phòng thí nghiệm. Guillemet cũng cho biết không có người dùng nào bị tấn công do sự cố này, và thông tin hiện tại cho thấy việc tái hiện liên quan là một bài kiểm tra phòng thí nghiệm, chứ không phải một cuộc tấn công mới được phát hiện trong thực tế.
Đội ngũ nghiên cứu bảo mật Donjon thuộc Ledger cũng cho biết trên nền tảng X rằng sự kiện này cũng cho thấy các ví phần cứng cần có khả năng cập nhật phần mềm. Đội ngũ này cho biết việc phần mềm gặp lỗ hổng không phải là điều hiếm gặp, điều quan trọng là các nhà sản xuất có thể nhanh chóng gửi bản vá đến các thiết bị đã bán sau khi phát hiện vấn đề hay không.
Thông tin bổ sung: Vào đầu tháng này, người dùng ví phần cứng cách ly Coldcard đã trở thành nạn nhân của vụ đánh cắp hơn 1,3 tỷ đô la Mỹ giá trị Bitcoin. Các quản lý của Ledger lúc đó cho biết đây là lời cảnh tỉnh đối với toàn bộ ngành ví phần cứng.

