Đội ngũ bảo mật Ledger phát hiện lỗ hổng Android có thể làm lộ từ ngữ phục hồi ví

iconChainthink
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
Nỗi lo về CFT gia tăng khi đội ngũ bảo mật của Ledger tiết lộ lỗ hổng trong chuỗi khởi động an toàn của MediaTek. Những kẻ tấn công có quyền truy cập vật lý có thể khai thác lỗ hổng này thông qua USB để trích xuất khóa mã hóa và giải mã dữ liệu lưu trữ trên thiết bị. Các cụm từ phục hồi ví và mã PIN có thể bị đánh cắp trong chưa đầy một phút. Trust Wallet, Kraken Wallet và Phantom đã bị ảnh hưởng. CTO của Ledger, Charles Guillemet, cảnh báo rằng điện thoại thông minh không được thiết kế để đảm bảo mức độ bảo mật cao và kêu gọi người dùng áp dụng bản vá. Lỗ hổng này có thể ảnh hưởng đến lên đến 25% thiết bị sử dụng chip MediaTek và TEE của Trustonic. Thị trường thanh khoản và tiền mã hóa có thể đối mặt với những rủi ro mới nếu người dùng không hành động nhanh chóng.

Theo thông báo từ ChainThink, vào ngày 11 tháng 3, nhóm nghiên cứu bảo mật Donjon thuộc ví tiền điện tử Ledger đã phát hiện lỗ hổng trong chuỗi khởi động bảo mật của bộ xử lý MediaTek, cho phép kẻ tấn công trích xuất khóa mã hóa qua kết nối USB khi có tiếp xúc vật lý với điện thoại, trước khi hệ điều hành được tải, từ đó giải mã dữ liệu lưu trữ trên thiết bị và lấy được mã PIN và từ phục hồi ví tiền điện tử trong khoảng 45 giây. Trong bài kiểm tra minh họa, lỗ hổng này đã thành công trong việc trích xuất dữ liệu nhạy cảm từ các ứng dụng ví như Trust Wallet, Kraken Wallet và Phantom.


Các nhà nghiên cứu cho biết lỗ hổng này có thể ảnh hưởng đến khoảng 25% điện thoại Android, bao gồm các mẫu sử dụng chip MediaTek và môi trường thực thi đáng tin cậy Trustonic. Charles Guillemet, Giám đốc công nghệ của Ledger, cho biết điện thoại thông minh chưa bao giờ được thiết kế như một két sắt; dù lỗ hổng này có thể được khắc phục bằng bản vá, nhưng nó cho thấy rủi ro vốn có khi lưu trữ khóa trên các thiết bị không an toàn, và khuyến nghị người dùng cập nhật bản vá bảo mật càng sớm càng tốt.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.