Ledger cho biết lỗi ký điện tử trên Ethereum đã được khắc phục.

cryptonewscryptonews

Ngày 23 tháng 8, Giám đốc công nghệ Charles Guillemet cho biết Ledger đã khắc phục một lỗ hổng ảnh hưởng đến một số quy trình ký kết rõ ràng trong ứng dụng Ethereum của mình trước khi một công ty bảo mật khác công khai vấn đề này.

Guillemet cho biết Ledger Donjon, nhóm nghiên cứu bảo mật nội bộ của công ty, đã phát hiện ra lỗi này bằng cách sử dụng hệ thống nghiên cứu lỗ hổng trí tuệ nhân tạo. Theo bài đăng của ông, Ledger đã triển khai bản vá lỗi khoảng hai tuần trước khi ông đưa ra tuyên bố.

Ông Guillemet cho biết, người dùng có phần mềm và ứng dụng Ledger hiện tại đều được bảo vệ. Tính đến ngày 24 tháng 8, chưa có báo cáo nào được xác minh độc lập về việc tiền bị đánh cắp thông qua lỗ hổng cụ thể này.

 

Lỗi ứng dụng Ledger Ethereum ảnh hưởng đến chức năng ký kết rõ ràng.

Chức năng ký xác thực rõ ràng (clear signing) nhằm mục đích hiển thị chi tiết giao dịch ở định dạng dễ đọc trên thiết bị Ledger trước khi người dùng phê duyệt. Nó cho phép người dùng kiểm tra số tiền, địa chỉ và các hành động của hợp đồng thông minh thay vì ủy quyền một mã băm giao dịch không thể đọc được.

TestMachine, công ty bảo mật đứng sau công cụ nghiên cứu trí tuệ nhân tạo Azimuth, cho biết lỗ hổng này có thể làm suy yếu quy trình xem xét. Theo thông báo công khai của công ty, một ứng dụng độc hại có thể gửi một lệnh cạnh tranh trong khi người dùng vẫn đang xem xét giao dịch ban đầu.

Vấn đề được báo cáo liên quan đến việc giao tiếp Đơn vị Dữ liệu Giao thức Ứng dụng (APID) giữa ứng dụng được kết nối và ứng dụng Ethereum của Ledger. TestMachine cho rằng điều này có thể cho phép kẻ tấn công thay thế một giao dịch dự kiến bằng một hành động khác trước khi người dùng hoàn tất phê duyệt.

Trong kịch bản đó, thiết bị có thể hiển thị một giao dịch trong khi chuẩn bị một giao dịch khác để ký. Một kết quả khả thi được các nhà nghiên cứu mô tả là việc thay thế một giao dịch hạn chế bằng một sự chấp thuận mã thông báo rộng hơn.

Ledger thừa nhận rằng có một lỗi tồn tại trong “một số quy trình ký kết rõ ràng nhất định”. Tuy nhiên, Guillemet không công bố mô tả kỹ thuật chi tiết, danh sách phiên bản bị ảnh hưởng hoặc thông báo bảo mật giải thích đầy đủ các yêu cầu của cuộc tấn công.

 

Lịch trình công bố tranh chấp về sổ cái và máy thử nghiệm

TestMachine cho biết hệ thống Azimuth của họ đã phát hiện ra vấn đề này trong quá trình quét tự động và xác nhận trên thiết bị Ledger Flex. Công ty này cũng tuyên bố rằng mã nguồn chung khiến các mẫu thiết bị khác cũng có khả năng liên quan, bao gồm Nano X, Nano S Plus, Stax và Apex.

Những tuyên bố đó vẫn là lời giải thích của công ty về nghiên cứu của họ. Tại thời điểm xuất bản, một bằng chứng công khai hoàn chỉnh chứng minh hành vi đánh cắp tiền trên mọi thiết bị được nêu tên vẫn chưa có sẵn.

Guillemet phản bác cách thức thông tin được công bố. Ông cho biết TestMachine đã liên hệ với chương trình tiền thưởng của Ledger sau khi công ty đã phát hành bản vá lỗi. Ông cũng cáo buộc rằng các nhà nghiên cứu đã không thảo luận vấn đề này với nhóm tiền thưởng của Ledger trước khi công bố những tuyên bố cho rằng vấn đề vẫn chưa được giải quyết.

“Vấn đề đã được khắc phục và triển khai lại cách đây hai tuần,” Guillemet cho biết. Ông mô tả những tuyên bố cho rằng vấn đề vẫn còn tồn tại là “tạo ra nỗi sợ hãi để thu hút sự chú ý”. Ngược lại, TestMachine cho biết họ đã chia sẻ và xác minh phát hiện này với Ledger nhưng từ chối nhận tiền thưởng.

Kho lưu trữ ứng dụng Ethereum công khai của Ledger cho thấy một số thay đổi liên quan đến bảo mật trong tháng 8. Những thay đổi này bao gồm các bản vá lỗi liên quan đến trạng thái ký, xử lý ngữ cảnh ứng dụng và hoàn tất tin nhắn. Các bản ghi hiện có không xác định rõ ràng thay đổi nào tương ứng với vấn đề ký kết rõ ràng đã được tiết lộ hoặc xác nhận ngày triển khai chính xác trên cửa hàng ứng dụng thiết bị của Ledger.

 

Người dùng nên cập nhật phần mềm và ứng dụng Ethereum.

Người dùng Ledger nên cập nhật phần mềm Ledger Wallet, firmware thiết bị và ứng dụng Ethereum đã cài đặt. Việc chỉ cập nhật giao diện máy tính hoặc thiết bị di động có thể không thay thế được ứng dụng lỗi thời đang chạy trên thiết bị phần cứng.

Người dùng cũng nên xác minh chi tiết giao dịch trực tiếp trên màn hình thiết bị bảo mật. Hướng dẫn của Ledger cảnh báo rằng việc ký kết mù vẫn tiềm ẩn rủi ro vì thiết bị không thể hiển thị mọi hành động của hợp đồng thông minh ở định dạng dễ đọc.

Ethereum đã giới thiệu các bản tóm tắt giao dịch dễ đọc cho con người thông qua tiêu chuẩn ERC-7730. Ledger đã giúp phát triển hệ thống này trước khi quyền quản lý chuyển sang Quỹ Ethereum.

Sự cố mới nhất này khác với lỗ hổng ký điện tử Zilliqa đã được báo cáo trước đó, vốn làm lộ khóa riêng tư. Zilliqa cho biết lỗ hổng đó ảnh hưởng đến ứng dụng Ledger gốc của họ và không thể khắc phục đối với các khóa đã bị lộ thông qua chữ ký đã được ghi lại.

Ledger chưa công bố bất kỳ quy trình bồi thường, tạm ngừng giao dịch khẩn cấp hoặc chuyển đổi tài sản nào liên quan đến sự cố ứng dụng Ethereum. Để xác nhận thêm, cần có thông báo kỹ thuật nêu rõ các phiên bản bị ảnh hưởng, bản vá lỗi và các điều kiện chính xác cần thiết để khai thác lỗ hổng.

Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.