Ledger bác bỏ các cáo buộc bị tấn công sau khi lỗ hổng ứng dụng ethereum được vá

iconCrypto Economy
Chia sẻ
AI summary iconTóm tắt
Ledger đã phản hồi tin tức về lỗ hổng bằng cách phủ nhận bất kỳ vụ xâm nhập nào sau khi một lỗ hổng trong ứng dụng ethereum của họ được tiết lộ. Vấn đề trong phiên bản 1.22.1 cho phép tình trạng race condition thay đổi giao dịch trước khi ký. Một bản vá đã được phát hành vào ngày 13 tháng 8 năm 2026 ở phiên bản 1.22.2, với bản cập nhật SDK theo sau vào ngày 21 tháng 8. Ledger cho biết không có cuộc tấn công thực tế nào xảy ra và khuyến nghị người dùng nâng cấp lên phiên bản 1.22.3 trở lên. Tin tức về ethereum nhấn mạnh tầm quan trọng của việc cập nhật kịp thời để đảm bảo bảo mật.

TL;DR:

  • Lỗ hổng này ảnh hưởng đến phiên bản 1.22.1 của ứng dụng Ethereum cho Ledger và cho phép tình trạng cạnh tranh thay thế giao dịch trước khi ký.
  • Nhà sản xuất đã vá lỗ hổng ban đầu vào ngày 13 tháng 8 năm 2026 trong phiên bản 1.22.2 và tăng cường hệ thống bằng Secure SDK 26.6.1 vào ngày 21 tháng 8 năm 2026.
  • Công ty đã công bố thông báo bảo mật chính thức vào ngày 27 tháng 8 năm 2026, xác nhận không có lỗ hổng nào đang được khai thác trong môi trường thực tế.

Ledger bác bỏ các cáo buộc bị tấn công sau khi các bằng chứng về lỗ hổng kỹ thuật trong các phiên bản lỗi thời của ứng dụng Ethereum của họ được công bố, làm rõ—vào thứ Năm, ngày 27 tháng Tám—that bản vá bảo mật đã được triển khai trước khi được công khai.

Cuộc tranh cãi bắt đầu khi các nhà nghiên cứu bảo mật từ công ty đối thủ OneKey đăng trên mạng xã hội rằng họ đã tái tạo thành công một cuộc tấn công trong môi trường phòng thí nghiệm. Về vấn đề này, CEO của OneKey, Yishi Wang, cho biết điểm yếu xuất phát từ tình trạng cạnh tranh giữa bộ đệm dữ liệu và giao diện trực quan của thiết bị vật lý.

Lỗ hổng này cho phép kẻ tấn công kiểm soát phần mềm trung gian ghi đè một giao dịch trong khi người dùng đang xem xét thao tác hợp lệ trên màn hình. Dữ liệu kỹ thuật do các nhà nghiên cứu chia sẻ cho thấy vector này có thể chuyển tiền đến các ví bên ngoài mà không phản ánh sự thay đổi trên thiết bị vật lý.

Giám đốc Công nghệ của Ledger, Charles Guillemet, đã ngay lập tức bác bỏ quan điểm cho rằng có sự xâm phạm bảo mật trong cơ sở hạ tầng nhà sản xuất. Tài liệu chính thức của công ty ghi chú rằng việc tái tạo lỗi trên phiên bản lỗi thời trong phòng thí nghiệm không cấu thành lỗ hổng đang hoạt động hay sự xâm phạm quỹ người dùng.

Lịch trình vá và chi tiết kỹ thuật của lỗ hổng

Ledger phủ nhận các cáo buộc bị tấn công

Vấn đề bắt nguồn từ ứng dụng nội bộ được thiết kế để quản lý các giao dịch trên mạng ethereum và các token tương thích. Trong phiên bản 1.22.1, một ứng dụng web độc hại có quyền kết nối với thiết bị có thể gửi lệnh ký thứ hai trong khi người dùng đang xem xét lệnh đầu tiên.

Nhà sản xuất đã xác định vấn đề nội bộ và triển khai bản cập nhật 1.22.2 vào ngày 13 tháng 8 năm 2026. Báo cáo của công ty chi tiết rằng các thay đổi đã giới thiệu hai biện pháp bảo vệ chính: từ chối các phiên ký mới trong khi đang tiến hành đánh giá và hủy bỏ các xác nhận nếu trạng thái bộ nhớ khác với những gì được hiển thị trên màn hình.

Để bảo vệ hệ sinh thái ứng dụng, nhóm phát triển đã cập nhật bộ công cụ phát triển phần mềm (Secure SDK) lên phiên bản 26.6.1 vào ngày 21 tháng 8 năm 2026. Qua quy trình này, công ty đã xây dựng lại toàn bộ danh mục ứng dụng để ngăn chặn các vectơ tương tự trên các tài sản kỹ thuật số khác.

Bản tin được phát hành vào ngày 27 tháng 8 năm 2026 nêu rõ rằng một cuộc tấn công có tính chất này yêu cầu máy tính chủ đã bị xâm phạm bởi phần mềm độc hại hoặc được kết nối với một nền tảng web độc hại. Ngoài ra, báo cáo kỹ thuật xác nhận rằng các khóa riêng được lưu trữ trong yếu tố bảo mật của phần cứng chưa bao giờ bị lộ.

Đội ngũ nghiên cứu bảo mật Ledger Donjon lưu ý rằng sự cố này làm nổi bật nhu cầu thực hiện các thói quen cập nhật định kỳ cho ví lạnh. Kiến trúc phần cứng mô-đun cho phép áp dụng các bản vá vào phần mềm phụ trợ mà không làm tổn hại đến seed khôi phục ban đầu.

Để xác minh bảo vệ thiết bị, người dùng nên kiểm tra trong Ledger Live rằng ứng dụng Ethereum đã được cập nhật lên phiên bản 1.22.3 trở lên. Nhà sản xuất sẽ tiếp tục theo dõi các kho phần mềm của mình và công bố các bản ghi cập nhật mới trong trình quản lý ứng dụng của họ trong các lần kiểm tra định kỳ sắp tới.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.