← Backethereum

Một lỗ hổng bảo mật trong ứng dụng Ethereum cũ của Ledger – Và Ledger đã hành động

Team Coinnachrichten··📖 6 min read·LedgerEthereum-AppOneKeyVí phần cứngLỗ hổngBlockchainBảo mật
Một lỗ hổng bảo mật trong ứng dụng Ethereum cũ của Ledger – Và Ledger đã hành động📈 Ethereum (ETH) Xem giá
Tôi phải thừa nhận: khi nghe về cuộc tấn công này vào ứng dụng Ethereum của Ledger, tôi đã hoảng hốt ngay lập tức. Không phải vì tôi là người dùng Ledger – mà vì nó nhắc nhở tôi rằng ngay cả những hệ thống vốn được xem là an toàn cũng có thể nứt vỡ nhanh chóng. Và dù là người mới hay chuyên gia, tất cả chúng ta đều phải tự mình "làm bài tập về nhà".
OneKey, bản thân là một nhà sản xuất ví cứng uy tín, đã phát hiện một lỗ hổng bảo mật trong các phiên bản cũ của ứng dụng Ethereum Ledger (trước phiên bản 1.22.2). Phương pháp? Transaction Replacement Attack (tấn công thay thế giao dịch). Nghe có vẻ phức tạp, nhưng về cơ bản, đây là một thủ thuật mà kẻ tấn công cố gắng thay thế một giao dịch đã được ký bằng một phiên bản bị thao túng – trước khi nó được ghi vào blockchain. Điều tồi tệ nhất: người dùng hầu như không nhận ra điều này xảy ra.
OneKey đã tái hiện cuộc tấn công trong phòng thí nghiệm của họ – may mắn thay là không có tiền thật bị mất. Nhưng giống như lái xe: ngay cả khi bạn chỉ đâm vào tường trong bãi đậu xe, bạn cũng không muốn biết điều gì sẽ xảy ra nếu việc đó xảy ra trên đường cao tốc. Đáng chú ý là Ledger đã phản ứng ngay lập tức và phát hành phiên bản cập nhật (1.22.2) của ứng dụng Ethereum để ngăn chặn cuộc tấn công này. Thật đáng khen ngợi cho tốc độ xử lý của họ!
---
Tại sao điều này nguy hiểm như vậy?
Transaction Replacement Attacks rất nguy hiểm vì chúng chỉ bị phát hiện sau khi đã xảy ra. Giao dịch gốc trông hoàn toàn hợp lệ lúc đầu – chỉ đến sau đó bạn mới nhận ra có điều gì đó không ổn. Hãy tưởng tượng bạn gửi 1 Ethereum cho bạn mình, nhưng đột nhiên số tiền đó lại chuyển đến một ví lạ. Hoặc ai đó thay đổi phí gas sau này khiến giao dịch của bạn mất nhiều thời gian hơn hoặc tốn kém hơn dự định.
Loại tấn công này khai thác các lỗ hổng trong phần mềm ví – cụ thể là khi việc kiểm tra dữ liệu giao dịch không đủ nghiêm ngặt. Và đây là lúc chúng ta, những người dùng, trở thành điểm yếu nhất. Chúng ta thường bỏ qua các bản cập nhật vì "nó vẫn chạy tốt", hoặc vô tư tin tưởng vào các liên kết và ứng dụng đáng ngờ.
---
Phản ứng của Ledger: Nhanh chóng, nhưng không hoàn hảo
Ledger đã xác nhận rằng lỗ hổng bảo mật tồn tại trong các phiên bản trước 1.22.2 – nhưng nhấn mạnh rằng không có tiền thật nào bị nguy hiểm vì cuộc tấn công chỉ được tái hiện trong phòng thí nghiệm. Điều đó khá công bằng. Dù vậy, hãng vẫn xử lý thông báo một cách nghiêm túc và nhanh chóng cung cấp bản cập nhật cải thiện cơ chế này. Một phát ngôn viên của hãng cho biết: "An toàn là ưu tiên hàng đầu của chúng tôi."
Và đó là sự thật. Nhưng

Bybit Trade crypto on Bybit – low fees

Global, secure and regulated platform.

Open Bybit account →


đó cũng là ưu tiên của chúng ta – những người dùng. Ledger khuyến cáo mạnh mẽ rằng tất cả ứng dụng cần phải được cập nhật lên phiên bản mới nhất. Nếu bạn chưa kích hoạt cập nhật tự động, giờ là lúc nên làm điều đó. Bởi ngay cả khi nhà sản xuất phản ứng nhanh chóng, chính chúng ta mới là những người quyết định liệu một lỗ hổng có bị khai thác hay không.
---
Bạn có thể làm gì – Những lời khuyên cá nhân của tôi
Tôi biết rằng cập nhật phần mềm thật phiền phức. Chúng thường đến vào thời điểm không thích hợp, và đôi khi sau cập nhật, thứ gì đó từng hoạt động bỗng nhiên ngừng chạy. Nhưng tôi cam đoan với bạn: đầu tư năm phút mỗi tháng sẽ tốt hơn là phải đối mặt với hậu quả sau này.
1. Cập nhật tất cả mọi thứ – thật sự là tất cả
Không chỉ firmware trên ví cứng (ví dụ: Ledger Nano), mà cả ứng dụng quản lý (như Ledger Live). Và đúng vậy, cả phần mềm ví trên máy tính hoặc điện thoại di động của bạn. Hãy kích hoạt cập nhật tự động ở đâu có thể.
2. Kiểm tra giao dịch hai lần
Sau khi gửi một giao dịch: hãy vào Etherscan (hoặc trình khám phá blockchain tương ứng) để xác nhận giao dịch đó có đúng như bạn đã gửi hay không. Tốt hơn là kiểm tra quá nhiều lần còn hơn là bỏ sót.
3. Cẩn thận với lừa đảo – Dù có phiền phức
Đừng nhấp vào các liên kết đáng ngờ trong email hoặc tin nhắn, ngay cả khi chúng có vẻ chính thức. Luôn truy cập trực tiếp vào trang web của nhà sản xuất khi bạn cần tải xuống hoặc đăng nhập. Hãy nhớ: thông tin liên lạc chính thức hiếm khi đến qua tin nhắn trực tiếp (DM) hoặc các liên kết lạ.
4. Mua ví cứng trực tiếp từ nhà sản xuất
Có thể mua sản phẩm rẻ hơn từ bên thứ ba nghe rất hấp dẫn. Nhưng ví giả có thể đã bị can thiệp. Tốt hơn là trả thêm một chút để đảm bảo an toàn.
5. Bảo vệ tốt hơn cho số tiền lớn
Nếu bạn sở hữu số tiền đáng kể, hãy cân nhắc sử dụng giải pháp đa chữ ký (ví dụ: kết hợp Ledger + Metamask với Trezor). Khi đó, bạn cần nhiều xác nhận để thực hiện giao dịch – điều này khiến các cuộc tấn công trở nên khó khăn hơn nhiều.
---
Một hồi chuông cảnh tỉnh – Và lời nhắc nhở
Sự cố này giống như một hồi chuông cảnh tỉnh trong thế giới tiền điện tử. Nó cho thấy ngay cả những tên tuổi lớn nhất trong ngành cũng không miễn nhiễm với lỗ hổng bảo mật. Nhưng nó cũng cho thấy rằng các nhà sản xuất như Ledger có thể phản ứng nhanh chóng – nếu họ biết về nó.
Cuối cùng, trách nhiệm nằm ở chúng ta – phải luôn cảnh giác. Tiền điện tử chỉ an toàn như mắt xích yếu nhất trong chuỗi. Và mắt xích đó thường không phải là blockchain, mà là phần mềm mà chúng ta sử dụng để truy cập vào nó. Ai bất cẩn ở đây không chỉ mất tiền, mà

📰 Đọc thêm

→ ENA Token tăng 10%: Ethena lên kế hoạch mua lại mang tính cách mạng bằng doanh thu từ giao thức→ ENA đạt mức cao nhất năm: Những nâng cấp của Ethena thúc đẩy đợt tăng giá tiền điện tử→ The Sandbox đảm nhận trách nhiệm và cam kết bồi thường 1:1 sau vụ hack cầu nối


📢 Chia sẻ bài viết

X Facebook WhatsApp Telegram Reddit

💬 Bình luận (0)

Chưa có bình luận nào.

📚 Weiterlesen

📖 What is Ethereum?🔍 ethereum🔍 gas-fee

📰 Ähnliche Artikel

ethereum

ENA đạt mức cao nhất năm: Những nâng cấp của Ethena thúc đẩy đợt tăng giá tiền điện tử

ethereum

Cú Hích Tốc Độ Của Ethereum: Rủi Ro Đối Với Hàng Triệu Hợp Đồng Thông Minh?

ethereum

Tại sao ETH và SOL vẫn cần thiết dù khối lượng giao dịch lên tới hàng nghìn tỷ?

📱 QR-Code