Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Đã vá xong lỗi ứng dụng Ethereum(ETH), Ledger bác bỏ tranh cãi bảo mật

Ví cứng trên tay và màn hình xác nhận giao dịch / TokenPost.ai

Ledger phản bác cáo buộc về lỗ hổng bảo mật trong ứng dụng Ethereum (ETH), khẳng định vấn đề đã được khắc phục từ trước đó, khiến tranh cãi quanh bảo mật ví cứng chuyển hướng sang vấn đề quy trình công bố lỗ hổng.

Theo AMBCrypto đưa tin ngày 23 (giờ địa phương), Charles Guillemet, Giám đốc Công nghệ (CTO) của Ledger, cho biết trong một bài đăng công khai rằng vấn đề nói trên đã được vá. Theo lịch sử thay đổi trên kho lưu trữ app-ethereum của Ledger, phiên bản 1.22.2 của ứng dụng Ethereum đã được phát hành ngày 12/8, với mục sửa lỗi được ghi là "Security issues" (các vấn đề bảo mật).

Trước đó, phiên bản 1.22.0 đã bổ sung tính năng "Clear-signing gating support". Tranh cãi lần này bắt nguồn từ câu hỏi liệu nội dung giao dịch hiển thị trên màn hình ví cứng có thể khác với nội dung thực sự được ký hay không.

Tài liệu hỗ trợ của Ledger phân biệt rõ hai chế độ "Clear Signing" (ký minh bạch) và "Blind Signing" (ký mù) trong phần cài đặt ứng dụng Ethereum, đồng thời nêu rõ việc ký giao dịch mà người dùng không thể đọc và xác nhận nội dung là rủi ro.

Ký minh bạch là quy trình người dùng đọc và xác nhận nội dung giao dịch ngay trên màn hình thiết bị. Độ tin cậy của ví cứng dựa trên nguyên tắc người dùng tự kiểm tra nội dung hiển thị trên màn hình thiết bị, chứ không phải một màn hình bên ngoài nào khác.

TestMachine tuyên bố công cụ Azimuth của hãng đã quét ứng dụng Ethereum của Ledger, phát hiện vấn đề và xác minh trên thiết bị Ledger Flex. Công ty này được cho là cũng đăng một luồng bài công khai với nội dung từ chối nhận tiền thưởng.

Tuy nhiên, thông tin cho rằng các dòng sản phẩm Nano X, Nano S Plus, Stax và Apex cũng bị ảnh hưởng chỉ là tuyên bố từ phía TestMachine, chưa được Ledger xác nhận là phạm vi ảnh hưởng chính thức.

Charles Guillemet nói rằng phía TestMachine đã "tạo ra nỗi sợ hãi để thu hút sự chú ý", đồng thời chỉ trích việc TestMachine liên hệ với chương trình tiền thưởng lỗi (bug bounty) của Ledger sau khi bản vá đã được phát hành, khiến luồng bài công khai của họ khiến vấn đề trông như thể vẫn chưa được giải quyết. Phát biểu này cho thấy phía Ledger tập trung chỉ trích cách thức công bố hơn là bản thân lỗ hổng.

Điều Ledger phản đối không phải là việc chỉ ra lỗ hổng, mà là quy trình "công bố có trách nhiệm". Trong ngành bảo mật, thứ tự thông thường là báo cáo lỗ hổng, xác minh khả năng tái hiện, phát hành bản vá rồi mới công bố công khai, nhằm giảm thiệt hại cho người dùng và nguy cơ bị lợi dụng tấn công.

Chính sách tiền thưởng lỗi của Ledger Donjon cũng đặt ra tiền đề công bố lỗ hổng có phối hợp. Với các lỗ hổng liên quan đến thiết bị và ứng dụng nhúng, chính sách yêu cầu bằng chứng khái niệm (PoC) có thể tái hiện trên thiết bị thật hoặc trình giả lập thông qua APDU.

Cùng chính sách này quy định rằng với các vấn đề liên quan đến màn hình hiển thị hoặc ký minh bạch, cần chứng minh được thông tin sai lệch hoặc gây hiểu nhầm hiển thị trên màn hình thiết bị mà không có cảnh báo. Chính sách cũng nêu rõ sẽ không chấp nhận các báo cáo chủ yếu do công cụ tự động hoặc hệ thống AI tạo ra.

TestMachine giới thiệu Azimuth là công cụ phân tích lỗ hổng hợp đồng thông minh và tạo bằng chứng khai thác (exploit PoC) có thể kiểm chứng. Vì vậy, vụ việc lần này không chỉ dừng ở tranh cãi lỗi ứng dụng ví thông thường, mà còn đặt ra câu hỏi về cách đưa kết quả phân tích bảo mật dựa trên AI vào đúng quy trình công bố lỗ hổng của hệ sinh thái ví cứng.

Xu hướng công cụ AI làm giảm chi phí phát hiện lỗ hổng đã trở thành chủ đề gây tranh cãi trong ngành bảo mật tài sản số. TokenPost trước đó từng đưa tin về trường hợp tranh cãi lỗ hổng của Coldcard lan sang cuộc cạnh tranh chi phí kiểm tra bảo mật bằng AI.

Tài liệu dành cho nhà phát triển của Ledger mô tả ERC-7730 là chuẩn giúp hiển thị nội dung giao dịch dễ đọc cho con người giữa ví và ứng dụng phi tập trung (dapp). Tranh cãi lần này cho thấy dù quá trình chuẩn hóa ký minh bạch đang được triển khai, việc triển khai ứng dụng thực tế, hiển thị màn hình và quy trình báo cáo vẫn cần vận hành đồng bộ với nhau.

Tính đến thời điểm hiện tại, dựa trên các tài liệu công khai, chưa có trường hợp nào được xác nhận là tài sản bị đánh cắp thực sự do lỗ hổng cụ thể này gây ra. Do Ledger chưa công bố riêng về điều kiện tấn công chi tiết cũng như các phiên bản bị ảnh hưởng, phạm vi rủi ro thực tế dự kiến sẽ được làm rõ hơn qua các tài liệu kỹ thuật hoặc thông báo tiếp theo.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1