Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

41 lỗ hổng bảo mật firmware bên thứ 3 trong máy đào Bitcoin(BTC)

Bàn làm việc đặt bo mạch điều khiển máy đào và công cụ kiểm tra firmware / TokenPost.ai

Một cuộc kiểm toán bảo mật firmware máy đào Bitcoin(BTC) vừa phát hiện 41 lỗ hổng liên quan đến phần mềm bên thứ 3. Vấn đề không nằm ở hiệu suất đào mà ở việc thợ đào có thể tự kiểm chứng firmware vận hành thiết bị của mình hay không.

Theo Crypto Briefing, tổ chức 256 Foundation đã thực hiện cuộc kiểm toán bảo mật firmware đầu tiên nhắm vào firmware gốc của Bitmain trên hai dòng máy S19j Pro và S21, cùng với ba firmware bên thứ 3 là LuxOS, VNISH và Braiins OS. Kết quả cho thấy firmware gốc của Bitmain không xuất hiện dấu hiệu ăn bớt hashrate, không có kênh liên lạc ngầm hay hành vi độc hại nào.

Ngược lại, cả ba firmware bên thứ 3 LuxOS, VNISH và Braiins OS đều tồn tại tổng cộng 41 vấn đề bảo mật. Một số lỗi được nêu gồm △chưa đổi thông tin đăng nhập fleet mặc định △khóa SSH bị nhúng sẵn trong bản firmware △API nhà máy không yêu cầu xác thực △đường dẫn cập nhật bỏ qua bước kiểm tra chữ ký mã hóa.

Phạm vi kiểm toán chỉ giới hạn ở một số dòng máy và firmware cụ thể. Vì vậy rất khó để suy rộng kết quả này cho toàn bộ máy đào và mọi loại firmware trên thị trường.

256 Foundation là tổ chức theo đuổi mục tiêu chuyển đổi hạ tầng đào Bitcoin sang cấu trúc mã nguồn mở. Tổ chức này xây dựng cái gọi là ngăn xếp đào Bitcoin mã nguồn mở, bao trùm firmware, bo mạch hash, bo mạch điều khiển và cả phần mềm pool.

Quan điểm cốt lõi của 256 Foundation là thợ đào phải có quyền đọc, kiểm chứng và chỉnh sửa phần mềm điều khiển thiết bị. Khi phụ thuộc vào firmware đóng, thợ đào khó biết được thiết bị thực sự đang giao tiếp với ai và dùng đường dẫn cập nhật nào.

Kết quả kiểm toán lần này phơi bày căng thẳng tồn tại song song ở cả firmware đóng lẫn firmware bên thứ 3. Firmware gốc phụ thuộc nhiều vào nhà sản xuất, trong khi firmware bên thứ 3 thường quảng bá các tính năng như điều khiển điện năng, tự động tinh chỉnh và chuyển đổi pool linh hoạt.

Tuy nhiên nếu người vận hành không kiểm chứng được đầy đủ cơ chế hoạt động bên trong, firmware bên thứ 3 cũng tiềm ẩn rủi ro riêng. Các trại đào thường quản lý từ xa và vận hành số lượng lớn thiết bị cùng lúc, nên chỉ cần một lỗ hổng trong khâu xác thực, cập nhật hoặc khôi phục cũng có thể khiến hoạt động bị gián đoạn.

LuxOS nhấn mạnh trong tài liệu chính thức rằng đã hoàn tất kiểm toán SOC 2 Type 2. Braiins OS thì hướng dẫn người dùng xác minh khóa công khai và chữ ký GPG để kiểm tra tính xác thực, toàn vẹn của bản firmware tải về.

Cả hai thông tin trên cho thấy các nhà phát triển đặt bảo mật và quy trình kiểm chứng lên hàng đầu khi giới thiệu sản phẩm. Dù vậy, những tài liệu này không trực tiếp phản bác kết quả kiểm toán vừa được công bố.

Trên diễn đàn cộng đồng cũng xuất hiện nhiều câu hỏi về cài đặt và khôi phục firmware. Trên Bitcointalk, người dùng đặt câu hỏi vì sao cài LuxOS, Braiins hay VNISH trên bo mạch Amlogic của máy S21 bị lỗi, nguyên nhân gây lỗi SSH, và liệu có thể khôi phục bằng thẻ SD hay không.

Bảo mật firmware không còn là chuyện riêng của giới lập trình. Đây là vấn đề thực tế gắn liền với gián đoạn vận hành trại đào, khôi phục thiết bị và quản lý từ xa.

Các cuộc thảo luận về bảo mật Bitcoin không chỉ dừng ở quy tắc đồng thuận hay các cuộc tấn công mạng lưới. Trước đó, TokenPost từng đưa tin vấn đề bảo mật của Coldcard thực chất không nằm ở bản thân Bitcoin mà bắt nguồn từ lỗi triển khai khâu tạo seed trên ví cứng.

Dự án Mujina của 256 Foundation cũng xuất hiện trong bối cảnh này. Mujina được giới thiệu là dự án nhân Linux dành cho firmware đào Bitcoin, hướng đến cả phần cứng thương mại hiện có lẫn các thiết kế phần cứng mở mới.

Trang tổ chức GitHub của 256 Foundation công khai các dự án liên quan như Mujina, Hydrapool và Libre Board. Trên diễn đàn cũng có các bài viết về cuộc họp phát triển Mujina Firmware, thảo luận firmware mã nguồn mở và phạm vi hỗ trợ phần cứng.

Crypto Briefing cho biết 256 Foundation đã gửi thông báo coordinated disclosure với thời hạn 30 ngày tới VNISH, Luxor và Braiins. Cho đến nay, chưa tìm thấy báo cáo công khai riêng biệt hay phản hồi chính thức nào từ các nhà phát triển này qua tìm kiếm công khai.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1