Ví Ledger phát hiện lỗ hổng dễ bị tấn công thay thế chữ ký

iconBitMedia
Chia sẻ
AI summary iconTóm tắt
Tin tức AI + tiền mã hóa: Theo BitMedia, các ví Ledger đã được phát hiện có lỗ hổng dễ bị tấn công thay thế chữ ký. Lỗ hổng này, được hệ thống dựa trên AI phát hiện, ảnh hưởng đến tính năng ký minh bạch. Ledger đã vá lỗ hổng hai tuần trước khi công bố. Người dùng có firmware và ứng dụng được cập nhật là an toàn. Các nhà nghiên cứu của TestMachine cảnh báo rằng tin tặc có thể thay đổi dữ liệu giao dịch trong quá trình xem xét. Lỗ hổng này ảnh hưởng đến các mẫu Nano X, Nano S Plus, Stax và Apex. Ledger kêu gọi người dùng cập nhật phần mềm và firmware. Tin tức về lỗ hổng nhấn mạnh rủi ro của việc ký mà không xem kỹ, vì các hành động của hợp đồng thông minh có thể không luôn rõ ràng. Tính đến ngày 24 tháng Tám, chưa có trường hợp bị đánh cắp nào được xác nhận.

The error was discovered by the Ledger Donjon team using an AI-powered vulnerability detection system, according to a senior executive. The issue affected the transparent signature feature, which is designed to display transaction details—such as the amount, address, and smart contract actions—on the screen before the user confirms them.

Ledger đã triển khai bản vá khoảng hai tuần trước khi vấn đề này được công bố rộng rãi. Các nhà phát triển đảm bảo rằng người dùng sử dụng phiên bản firmware và ứng dụng mới nhất đang được bảo vệ. Tính đến ngày 24 tháng Tám, chưa có trường hợp đánh cắp nào được xác minh liên quan đến lỗ hổng này.

Các nhà nghiên cứu TestMachine, sử dụng công cụ AI Azimuth, báo cáo rằng tin tặc có thể thay thế dữ liệu giao dịch và gửi một lệnh cạnh tranh mà chúng muốn, ngay khi người dùng Ledger vẫn đang xem giao dịch ban đầu. Kết quả là thiết bị có thể hiển thị một giao dịch nhưng lại ký một giao dịch khác. TestMachine cho biết lỗ hổng này ảnh hưởng đến một số mẫu ví phần cứng, bao gồm Nano X, Nano S Plus, Stax và Apex.

Ledger chưa công bố mô tả kỹ thuật chi tiết về lỗ hổng và danh sách các phiên bản ví bị ảnh hưởng. Giám đốc kỹ thuật của Ledger cho biết TestMachine đã liên hệ với Ledger sau khi công ty phát hành bản vá. Ông gọi tuyên bố của TestMachine về tính cập nhật của vấn đề là “kích động nỗi sợ để thu hút sự chú ý”. Ngược lại

Các nhà phân tích TestMachine cho biết họ đã chia sẻ kết quả nghiên cứu của mình với Ledger và từ chối phần thưởng.

Các đại diện của Ledger khuyến nghị người dùng ví cập nhật phần mềm Ledger Wallet, firmware thiết bị và ứng dụng được cài đặt trên Ethereum. Việc chỉ cập nhật giao diện máy tính để bàn hoặc di động có thể không đủ nếu ứng dụng trên thiết bị đã lỗi thời. Người dùng nên kiểm tra chi tiết giao dịch trực tiếp trên màn hình bảo mật của thiết bị. Việc ký mù (blind signing) có thể nguy hiểm vì thiết bị không luôn hiển thị được mọi hành động của hợp đồng thông minh dưới định dạng dễ đọc, các chuyên gia của Ledger cảnh báo.

Trước đây, nhà nghiên cứu blockchain ẩn danh ZachXBT đề nghị người theo dõi ngừng sử dụng ví phần cứng Ledger. Nhà điều tra blockchain lo ngại rằng các bản cập nhật quá thường xuyên làm thay đổi giao diện và đôi khi làm gián đoạn các chức năng cơ bản của thiết bị.


Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.