OneKey ผู้ผลิตวอลเล็ตฮาร์ดแวร์ที่มีชื่อเสียง ได้ค้นพบช่องโหว่ในเวอร์ชันเก่าของแอป Ledger Ethereum (ก่อนเวอร์ชัน 1.22.2) ผ่านการทดสอบที่ควบคุมอย่างดี วิธีการ? คือการโจมตีแบบ Transaction Replacement Attack ฟังดูซับซ้อน แต่โดยพื้นฐานแล้วก็คือกลวิธีที่แฮกเกอร์พยายามแทนที่ธุรกรรมที่ได้รับการลงนามแล้วด้วยเวอร์ชันที่ถูกปลอมแปลงขึ้น – ก่อนที่มันจะถูกเขียนลงบล็อกเชน และที่เลวร้ายที่สุดคือ ผู้ใช้มักไม่รู้ตัวเลยว่าถูกหลอก
OneKey ได้จำลองการโจมตีนี้ขึ้นในห้องทดลอง – โชคดีที่ไม่ได้ใช้เงินจริง แต่เหมือนกับการขับรถ: แม้ว่าคุณจะขับชนกำแพงในลานจอดรถ แต่คุณไม่อยากรู้เลยว่าถ้ามันเกิดขึ้นบนทางด่วนจะแย่แค่ไหน Ledger ตอบสนองอย่างรวดเร็วด้วยการปล่อยเวอร์ชันอัปเดต (1.22.2) ของแอป Ethereum ที่ปิดกั้นการโจมตีแบบนี้แล้ว เห็นอย่างนี้ก็ดีนะว่าพวกเขาเร่งรีบแก้ไขได้ไวมาก!
---
ทำไมเรื่องนี้ถึงอันตราย?
การโจมตีแบบ Transaction Replacement Attack นั้นอันตรายเพราะมันถูกตรวจพบได้ก็ต่อเมื่อสายเกินไป ธุรกรรมดั้งเดิมดูถูกต้องตามกฎหมายทันที แต่ภายหลังคุณจะรู้ว่ามีอะไรผิดปกติไปแล้ว ลองนึกภาพว่าคุณส่ง 1 อีเธอร์ไปให้เพื่อน แต่กลับไปอยู่ในวอลเล็ตของคนอื่นโดยไม่รู้ตัว หรือมีคนเปลี่ยนค่าธรรมเนียมแก๊สของคุณให้สูงขึ้น ทำให้ธุรกรรมของคุณ
ใช้เวลานานขึ้นหรือมีค่าใช้จ่ายแพงกว่าที่คาดไว้
การโจมตีแบบนี้อาศัยความบกพร่องในซอฟต์แวร์วอลเล็ต โดยเฉพาะอย่างยิ่งเมื่อการตรวจสอบข้อมูลธุรกรรมไม่เข้มงวดพอ และนี่แหละคือจุดที่เรา ผู้ใช้เองมักเป็นจุดอ่อนที่สุด เพราะเราไม่สนใจการอัปเดตด้วยเหตุผลว่า "มันก็ใช้งานได้อยู่แล้ว" หรือเราเชื่อมั่นอย่างงมงายกับลิงก์และแอปที่แปลก ๆ ที่ควรจะน่าสงสัย
---
การตอบสนองของ Ledger: รวดเร็ว แต่ไม่สมบูรณ์แบบ
Ledger ได้ยืนยันว่าช่องโหว่นี้มีอยู่ในเวอร์ชันก่อน 1.22.2 แต่เน้นย้ำว่าจริง ๆ แล้วไม่มีเงินจริง ๆ เสี่ยง เพราะการโจมตีถูกจำลองขึ้นในห้องแล็บเท่านั้น สมเหตุสมผลดี แต่ถึง咧 ผู้ผลิตก็รับเรื่องนี้อย่างจริงจังและปล่อยอัปเดตออกมาภายในเวลาอันสั้นเพื่อปรับปรุงกลไกดังกล่าว ผู้แทนของบริษัทกล่าวว่า "ความปลอดภัยเป็นลำดับความสำคัญสูงสุดสำหรับเรา"
และนั่นก็เป็นความจริง แต่ความปลอดภัยก็ควรเป็นลำดับความสำคัญสูงสุดของเราด้วยในฐานะผู้ใช้ Ledger แนะนำอย่างยิ่งให้อัปเดตแอปทั้งหมดให้เป็นเวอร์ชันล่าสุด ผู้ที่ยังไม่ได้เปิดใช้งานการอัปเดตอัตโนมัติควรทำอย่างนั้นเดี๋ยวนี้ เพราะ就算 ผู้ผลิตจะตอบสนองอย่างรวดเร็ว แต่เราเป็นคนตัดสินใจว่าช่องโหว่จะถูกนำมาใช้หรือไม่
---
สิ่งที่คุณสามารถทำได้ – เคล็ดลับจากฉัน
ฉันรู้ว่าการอัปเดตนั้นน่าเบื่อ มันมักจะมาถึงในเวลาที่ไม่เหมาะ และบางครั้งหลังจากอัปเดตแล้วบางอย่างก็ใช้งานไม่ได้เหมือนเดิม แต่ฉันขอสัญญาให้คุณ: มันดีกว่าที่จะเสียเวลา 5 นาทีในทุก ๆ เดือน มากกว่าจะมายืนดูเงินหายไป
1. อัปเดตทุกอย่าง – จริง ๆ แล้วทุกอย่าง
อย่าลืมอัปเดตทั้งเฟิร์มแวร์ของฮาร์ดแวร์วอลเล็ตของคุณ อีกทั้งยังรวมถึงแอป (
📰 อ่านต่อ
→ ENAโทเคนพุ่งขึ้น 10%: Ethena วางแผนซื้อคืนแบบปฏิวัติด้วยรายได้จากโปรโตคอล→ ENA ทะยานถึงจุดสูงสุดในปี: การอัปเกรดของ Ethena ขับเคลื่อนคลื่นคริปโต→ The Sandbox รับผิดชอบและรับประกันการชดเชย 1:1 หลังจากแบรนด์ฮับถูกโจมตี