Ledger phản bác tuyên bố của OneKey về việc "bị tấn công" do lỗi ứng dụng ethereum được tái tạo

iconChainGPT
Chia sẻ
AI summary iconTóm tắt
Ledger đã phủ nhận tuyên bố của OneKey về việc "bị tấn công" ví phần cứng của mình sau khi công ty này tái tạo một lỗ hổng trong ứng dụng ethereum cũ. Lỗ hổng này, được phát hiện trong phiên bản 1.22.1 của ứng dụng ethereum, cho phép ghi đè dữ liệu giao dịch mà không có sự chú ý của người dùng. Ledger đã khắc phục vấn đề trong phiên bản 1.22.2 và các bản cập nhật sau đó. Công ty cho biết lỗ hổng này yêu cầu máy chủ bị xâm phạm và hành động của người dùng để khai thác, và chưa có cuộc tấn công nào được xác nhận. Sự việc này làm nổi bật các tin tức liên tục về hệ sinh thái ethereum liên quan đến bảo mật ví.

Ledger bác bỏ các cáo buộc “bị hack” sau khi OneKey tái tạo lại lỗ hổng thay thế giao dịch trong ứng dụng ethereum cũ Ledger đã phản bác sau khi nhóm bảo mật Anzen của OneKey tuyên bố đã “hack Ledger” bằng cách tái tạo lỗ hổng thay thế giao dịch trên ứng dụng ethereum phiên bản cũ. Ledger cho biết lỗ hổng này là có thật nhưng đã được vá trước khi OneKey trình diễn công khai. Điều gì đã xảy ra - Vào ngày 27 tháng 8, người sáng lập OneKey, Yishi Wang, đã đăng tweet cho biết nhóm của ông đã thành công trong việc tái tạo một cuộc tấn công thay thế giao dịch chống lại ứng dụng ethereum phiên bản 1.22.1 của Ledger trong môi trường phòng thí nghiệm. Ông mô tả vấn đề này là một tình trạng đua (race condition) giữa việc hiển thị giao dịch và bộ đệm giao dịch bên dưới. - Ledger xác nhận lỗ hổng cơ bản tồn tại nhưng nhấn mạnh công ty đã vá lỗ hổng này trước khi OneKey công bố bản trình diễn. CTO của Ledger, Charles Guillemet, nói: “Việc tái tạo một lỗ hổng đã được vá không phải là ‘hack Ledger’,” và gọi công việc của OneKey là một bài tập phòng thí nghiệm trên ứng dụng cũ. Hoạt động của lỗ hổng (bằng ngôn ngữ đơn giản) - Các ứng dụng Ledger nhận các lệnh gọi là APDU (lệnh Giao thức Ứng dụng) từ phần mềm ví, trang web hoặc các giao diện chủ khác. - Trong các bản dựng bị ảnh hưởng, một lệnh APDU thứ hai có thể được chấp nhận trong khi người dùng vẫn đang xem xét giao dịch trên màn hình thiết bị. Lệnh thứ hai này có thể ghi đè các tham số ký trong bộ nhớ chia sẻ mà không thay đổi nội dung hiển thị trên thiết bị. - Kết quả: người dùng có thể xem xét và đồng ý giao dịch A trên thiết bị, trong khi khóa bảo mật thực tế lại ký giao dịch B — và thiết bị sẽ không cảnh báo người dùng rằng dữ liệu ký bên dưới đã bị thay đổi. - Ledger phân loại đây là một tình trạng đua kiểu time-of-check to time-of-use (TOCTOU), làm vô hiệu hóa các biện pháp bảo vệ hiển thị đáng tin cậy mà các ví phần cứng dựa vào để người dùng xác minh số tiền, địa chỉ và hành động hợp đồng. Điều gì bị ảnh hưởng và điều gì không bị ảnh hưởng - Lỗ hổng này không rò rỉ cụm từ hạt giống hay trích xuất khóa riêng từ phần tử bảo mật. Thay vào đó, nó có thể khiến khóa được bảo vệ ký các đầu vào khác với những gì hiển thị cho người dùng. - Một kẻ tấn công cần kiểm soát kênh truyền thông giữa ứng dụng Ledger và thiết bị chủ — ví dụ: phần mềm độc hại trên thiết bị chủ, ứng dụng ví bị xâm phạm, hoặc trang web độc hại có quyền truy cập WebHID/WebUSB. Cuộc tấn công không thể thực hiện từ xa đối với thiết bị chưa kết nối. - Một vụ khai thác thành công cũng đòi hỏi người dùng phải đồng ý một giao dịch trong khi phần mềm độc hại đang thao túng ngữ cảnh ký đang chờ xử lý. Lỗ hổng nằm ở đâu và cách vá nó - Ledger cho biết lỗi này nằm trong xử lý đầu vào/đầu ra của Secure SDK, chứ không nằm trong hệ điều hành hoặc firmware thiết bị. Các ứng dụng được xây dựng bằng các phiên bản SDK bị ảnh hưởng phụ thuộc vào các kiểm tra trạng thái riêng của chúng để từ chối các lệnh xen kẽ. - Do đó, mức độ ảnh hưởng mang tính đặc thù ứng dụng: một ứng dụng vẫn an toàn nếu mọi điểm đầu vào lệnh bất đồng bộ đều kiểm tra trạng thái chính xác, ngay cả khi được xây dựng bằng SDK bị ảnh hưởng. - Lịch trình vá lỗi: - Ngày 13 tháng 8: Ứng dụng ethereum 1.22.2 thêm các kiểm tra trạng thái cấp ứng dụng nhằm ngăn chặn con đường thay thế giao dịch đã được ghi nhận. - Ngày 21 tháng 8: Ledger phát hành Secure SDK 26.6.1, ngăn chặn các lệnh xen kẽ trước khi mã ứng dụng nhận chúng. Các ứng dụng sau đó đã được xây dựng lại bằng SDK đã sửa. - Ledger hiện khuyến nghị sử dụng ứng dụng ethereum 1.22.3 trở lên vì phiên bản này bao gồm bảo vệ SDK rộng hơn và sửa một lỗ hổng hiển thị giao dịch bổ sung. OneKey đã đúng khi nói rằng 1.22.3 được bảo vệ, nhưng biện pháp giảm thiểu cấp ứng dụng đầu tiên xuất hiện trong phiên bản 1.22.2. Hướng dẫn thực tế cho người dùng và nhà phát triển - Ledger báo cáo không có bằng chứng nào cho thấy kẻ tấn công đã khai thác lỗ hổng này (được xác định là LSB-023) và chưa có tổn thất tiền điện tử nào được công khai liên kết với lỗ hổng cụ thể này. - Người dùng nên mở Ledger Live, cài đặt các ứng dụng thiết bị mới nhất và xác minh phiên bản ứng dụng ethereum trên ví phần cứng của họ. Việc cập nhật firmware đơn thuần không thay thế các ứng dụng được xây dựng bằng SDK bị ảnh hưởng — các ứng dụng cũng phải được cập nhật. - Các nhà phát triển ứng dụng bên thứ ba nên xem xét lại cách xử lý trạng thái và xây dựng lại các ứng dụng bằng Secure SDK 26.6.1 trở lên. Ledger cho biết điểm yếu này được giới thiệu vào tháng 8 năm 2025 và ảnh hưởng đến các phiên bản SDK đến 26.6.0. Bối cảnh rộng hơn - Việc tiết lộ này diễn ra sau một loạt các bản vá ví phần cứng; ví dụ: BitBox gần đây đã vá hai lỗ hổng ảnh hưởng đến việc cài đặt firmware và xử lý địa chỉ bitcoin, cũng không có bằng chứng về việc khai thác thực tế. Tóm lại Vấn đề kỹ thuật mà OneKey trình diễn là có thật nhưng phạm vi hạn chế: nó đòi hỏi thiết bị chủ bị xâm phạm và sự đồng ý của người dùng, và Ledger cho biết họ đã vá vấn đề này trước khi bản trình diễn được công khai. Người dùng nên cập nhật ứng dụng qua Ledger Live và các nhà phát triển phải xây dựng lại bằng SDK đã vá để đóng lại khoảng thời gian dễ bị tổn thương.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.