Đội ngũ bảo mật của OneKey tuyên bố đã tái hiện thành công một lỗ hổng trên ví cứng Ledger, cho thấy giao dịch mà người dùng phê duyệt có thể khác với giao dịch thực sự được thực thi trên thiết bị.
Theo BlockBeats đưa tin ngày 27 (giờ địa phương), đội ngũ bảo mật OneKey đã tái hiện được lỗ hổng nói trên của Ledger. Theo đó, nếu bị tấn công, người dùng có thể rơi vào tình huống nội dung giao dịch đã phê duyệt trên màn hình không trùng khớp với giao dịch thực tế được ký và thực thi.
Trong thông báo bảo mật đăng ngày 27, chính Ledger xác nhận đã phát hiện lỗ hổng trong luồng hoán đổi (swap) của ứng dụng Ethereum. Theo mô tả của hãng, thay vì giao dịch thanh toán mà người dùng đã đồng ý phê duyệt, một giao dịch cấp quyền token (token approval) khác có thể bị ký thay thế mà người dùng không hay biết.
Ledger cho biết lỗ hổng này đã được khắc phục trong phiên bản 1.22.3 của ứng dụng Ethereum. Hãng khuyến cáo người dùng không chỉ kiểm tra phiên bản firmware của thiết bị mà còn phải kiểm tra phiên bản ứng dụng Ethereum cài trên chính thiết bị dùng để ký giao dịch, nhằm đảm bảo đã được cập nhật bản vá mới nhất.
Vụ việc một lần nữa nhắc nhở người dùng ví cứng cần đối chiếu kỹ nội dung hiển thị trên màn hình thiết bị trước khi xác nhận bất kỳ giao dịch nào, thay vì chỉ tin tưởng vào giao diện ứng dụng kết nối.
Bình luận 0