Không, Ledger không bị tấn công — công ty cho biết một lỗ hổng trong ứng dụng ethereum đã được vá và chỉ được tái tạo trong phòng thí nghiệm. Ledger đã phản bác các tuyên bố cho rằng họ bị hack sau khi nhà sản xuất ví đối thủ OneKey trình diễn một lỗ hổng thay thế giao dịch trên một phiên bản ứng dụng ethereum lỗi thời trong môi trường kiểm soát. Điều gì đã xảy ra: - Người sáng lập OneKey, Yishi Wang, đăng bài trên X cho biết đội an ninh Anzen của công ty đã tái tạo thành công lỗi điều kiện đua trong ứng dụng ethereum phiên bản 1.22.1 của Ledger. Anh cho biết lỗ hổng này cho phép kẻ tấn công ghi đè một giao dịch mà người dùng đang xem xét: “Kẻ tấn công có thể ghi đè giao dịch đang chờ ký trong khi người dùng vẫn đang xem xét một giao dịch hợp lệ.” - Trong thực tế, điều này có thể cho phép kẻ tấn công kiểm soát kênh truyền thông giữa thiết bị Ledger và thiết bị chủ (thông qua phần mềm độc hại, ứng dụng ví bị xâm nhập hoặc trang web độc hại) hiển thị một giao dịch ethereum hợp lệ trên thiết bị, trong khi thay thế nội dung thực tế bằng một giao dịch khác chuyển tiền đến kẻ tấn công. Phản hồi và mốc thời gian của Ledger: - CTO Ledger, Charles Guillemet, bác bỏ quan điểm rằng việc tái tạo một lỗ hổng đã được vá là tương đương với “việc hack Ledger”. Ông lưu ý rằng lỗ hổng này ảnh hưởng đến phiên bản ứng dụng lỗi thời và đã được vá trước khi OneKey đăng bài. - Ledger cho biết họ đã bổ sung các biện pháp bảo vệ trong ứng dụng ethereum 1.22.2 (ra mắt ngày 13 tháng 8) và sửa chữa vấn đề cốt lõi trong Secure SDK 26.6.1 (ra mắt ngày 21 tháng 8). Công ty đã xây dựng lại các ứng dụng bằng SDK đã được sửa và khuyến nghị người dùng sử dụng phiên bản ứng dụng ethereum 1.22.3 trở lên (cũng khắc phục một vấn đề hiển thị giao dịch riêng biệt). - Ledger công bố thông báo bảo mật vào ngày 27 tháng 8, nêu rõ lỗ hổng này có thể khiến thiết bị hiển thị một giao dịch trong khi ký một giao dịch khác, nhưng việc khai thác sẽ yêu cầu kẻ tấn công kiểm soát giao tiếp giữa thiết bị và thiết bị chủ. Công ty không tìm thấy bằng chứng nào về việc khai thác ngoài thực tế: “Không có người dùng nào bị hack. Không có khai thác nào ngoài thực tế,” Guillemet viết. Tại sao điều này quan trọng đối với ví phần cứng: - Đội an ninh Donjon nội bộ của Ledger nhấn mạnh rằng khả năng cập nhật là thiết yếu: mọi phần mềm đều có thể có lỗi, và khả năng vá thiết bị khi đang hoạt động là một tính năng bảo mật cốt lõi của ví phần cứng. Đội ngũ viết trên X rằng một thiết bị không thể cập nhật thì không thể được sửa chữa. - Sự việc này làm rõ rằng ngay cả ví phần cứng cũng không miễn nhiễm trước các lỗi phần mềm — nhưng đồng thời cũng làm nổi bật lợi ích của chu kỳ vá và phân phối nhanh chóng khi phát hiện vấn đề. Lời khuyên thực tế dành cho người dùng: - Ledger khuyến nghị khách hàng: - Cài đặt firmware và ứng dụng mới nhất thông qua Ledger Live (ứng dụng và firmware cập nhật riêng biệt). - Cập nhật ứng dụng ethereum lên phiên bản 1.22.3 trở lên và xác minh phiên bản ứng dụng trên thiết bị. - Hãy nhớ: kẻ tấn công vẫn cần xâm nhập vào môi trường chủ (máy tính, điện thoại di động, trình duyệt) hoặc phần mềm ví để khai thác lỗ hổng thuộc loại này — việc giữ an toàn cho hệ thống chủ và cài đặt cập nhật kịp thời sẽ giảm thiểu rủi ro. Bối cảnh: - Điều này xảy ra sau một vụ tấn công nổi bật đầu tháng 8, trong đó hơn 130 triệu đô la Bitcoin đã bị đánh cắp từ người dùng của các ví Coldcard cách ly hoàn toàn. Phòng thí nghiệm Donjon của Ledger tồn tại để kiểm tra và tăng cường bảo mật cho các sản phẩm Ledger trước khi kẻ tấn công có thể khai thác. Tóm lại: các nhà nghiên cứu đã tái tạo một lỗ hổng thay thế giao dịch trong phiên bản cũ của ứng dụng ethereum trong môi trường phòng thí nghiệm; Ledger cho biết họ đã vá lỗ hổng này vài tuần trước đó và không tìm thấy bằng chứng nào về việc khai thác ngoài thực tế. Người dùng nên cập nhật firmware và ứng dụng, đồng thời giữ an toàn cho môi trường chủ.
Ledger bác bỏ các cáo buộc bị tấn công, cho biết OneKey đã tái tạo lỗi ứng dụng ethereum đã được vá trong phòng thí nghiệm
ChainGPTChia sẻ
Tin tức về hệ sinh thái ethereum: Ledger đã bác bỏ cáo buộc bị hack gần đây sau khi OneKey tiết lộ lỗ hổng thay thế giao dịch trong bài kiểm tra phòng thí nghiệm sử dụng phiên bản ứng dụng ethereum cũ. CTO của Ledger, Charles Guillemet, cho biết lỗ hổng đã được khắc phục vào tháng Tám và không gây ảnh hưởng thực tế. Người dùng được khuyến nghị cập nhật ứng dụng ethereum lên phiên bản 1.22.3+ và bảo mật hệ thống máy chủ để giảm thiểu rủi ro.
Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.