Người tạo ví crypto Ledger đang kêu gọi người dùng ứng dụng Ethereum cập nhật lại sau khi hai lỗ hổng ký vẫn còn tồn tại trong bản phát hành bảo mật trước đó.
Nhà sản xuất ví phần cứng đã phát hành ứng dụng Ethereum phiên bản 1.22.3 vào ngày 25 tháng 8, khắc phục các lỗ hổng có thể ẩn các hoạt động khỏi việc kiểm tra thiết bị hoặc cấp phép token thay cho một khoản thanh toán được mong đợi.
Bản cập nhật này theo sau sự tranh cãi về một lỗ hổng ký ethereum riêng biệt được nhà sản xuất ví đối thủ OneKey tái tạo. Vấn đề này, được theo dõi dưới mã LSB-023, ảnh hưởng đến các phiên bản cũ và cho phép máy chủ bị xâm nhập chèn các lệnh để các tham số giao dịch có thể thay đổi sau khi được hiển thị nhưng trước khi ký.
Ledger cho biết OneKey đã chứng minh lỗ hổng này trên phiên bản 1.22.1 sau khi công ty đã vá nó trong ứng dụng ethereum 1.22.2, ra mắt ngày 13 tháng 8.
“Không có người dùng Ledger nào bị tấn công,” đội ngũ bảo mật của Ledger nói, mô tả cuộc trình diễn là sự tái tạo trong phòng thí nghiệm liên quan đến phần mềm lỗi thời. Công ty cho biết họ không tìm thấy bằng chứng nào về việc bị khai thác ngoài thực tế.
Giám đốc công nghệ của Ledger, Charles Guillemetđã đưa ra sự phân biệt tương tự, cho rằng việc tái tạo một lỗ hổng đã được vá không được coi là “hacking Ledger.”
Phiên bản 1.22.2, tuy nhiên, đã không khắc phục mọi lỗ hổng bảo mật ứng dụng Ethereum trên Ledger. Thay vào đó, hai lỗ hổng riêng biệt, LSB-024 và LSB-025, vẫn tồn tại cho đến khi phát hành phiên bản 1.22.3.
Hai đường ký bổ sung vẫn còn bị lộ
LSB-024 ảnh hưởng đến cách ứng dụng Ethereum xử lý các mảng thao tác trong quá trình ký rõ.
Ứng dụng đọc số lượng thao tác bằng giá trị 16-bit nhưng lưu số lượng còn lại trong trường 8-bit. Trong bản chứng minh khái niệm của Ledger, một mảng chứa 257 thao tác đã làm bộ đếm quay lại về một, khiến thiết bị chỉ hiển thị thao tác cuối cùng, dù chữ ký của nó đã ủy quyền cho toàn bộ lô.
Việc khai thác yêu cầu một máy chủ bị xâm phạm và một dãy hoạt động do kẻ tấn công kiểm soát với quy mô bất thường. Ledger đã kiểm tra kịch bản này trên một phân nhánh mạng riêng và báo cáo không có tổn thất nào đối với người dùng thực tế.
Lỗ hổng thứ hai, LSB-025, ảnh hưởng đến đường dẫn thanh toán bằng token được ứng dụng Exchange của Ledger sử dụng trong các giao dịch hoán đổi.

Ứng dụng Ledger đã kiểm tra token, số lượng và điểm đến nhưng không xác minh rằng hành động được yêu cầu thực sự là một khoản thanh toán. Do đó, một nhà cung cấp hoán đổi độc hại hoặc bị xâm nhập có thể thay thế việc phê duyệt token khớp với các thông số tương tự và thực hiện ký mà không cần thêm yêu cầu từ thiết bị.
Lỗ hổng không thể tạo sự chấp thuận vô hạn, chuyển sang token khác hoặc cấp quyền cho một địa chỉ tùy ý. Sự chấp thuận cũng không tự động chuyển tiền, yêu cầu một giao dịch tiếp theo trước khi tài sản được phê duyệt có thể di chuyển.
Ledger cho biết họ không tìm thấy bằng chứng nào cho thấy lỗ hổng hoán đổi đã bị khai thác.
Lịch sử phát hành đặt ra một câu hỏi riêng biệt. Hồ sơ của Ledger cho thấy bản sửa lỗi cho vấn đề đếm mảng đã được hợp nhất vào ngày 5 tháng Năm và bản sửa lỗi xác thực hoán đổi vào ngày 25 tháng Năm, vài tháng trước khi phiên bản 1.22.2 được phát hành. Các thông báo bảo mật của nó không giải thích lý do tại sao những thay đổi đó vắng mặt trong bản cập nhật đó.
Ledger đã bảo vệ cách tiếp cận rộng hơn của mình bằng cách nhấn mạnh tính khả năng cập nhật là yếu tố cốt lõi của bảo mật hardware wallet. Đội ngũ bảo mật của họ cho biết họ liên tục xác định các lỗ hổng thông qua nghiên cứu nội bộ và các chương trình thưởng lỗi bên ngoài, sau đó vá chúng thông qua các bản phát hành phần mềm.
Đối với người dùng, sự khác biệt giữa ba lỗ hổng này là quan trọng. Phiên bản 1.22.2 đã khắc phục lỗ hổng sắp xếp lệnh sau đó được OneKey tái tạo, trong khi phiên bản 1.22.3 cần được sử dụng để xử lý hai lỗi ký bổ sung được công bố vào ngày 27 tháng 8.
Ledger khuyến nghị cài đặt ứng dụng Ethereum 1.22.3 trở lên thông qua Ledger Live và xác minh phiên bản trên thiết bị. Việc cập nhật phần mềm của hardware wallet không thay thế ứng dụng Ethereum bị ảnh hưởng.
Bài viết Ledger cho biết “lỗ hổng” lan truyền đã được vá, nhưng vẫn còn hai lỗ hổng thực sự cần được sửa xuất hiện đầu tiên trên CryptoSlate.

