Ledger đã bác bỏ cáo buộc bị hack sau khi đối thủ OneKey tái hiện thành công một cuộc tấn công hoán đổi giao dịch trên ứng dụng Ethereum (ETH) phiên bản 1.22.1, vốn đã được vá hai tuần trước đó.
Các điểm chính:
- Nhóm an ninh Anzen của OneKey đã tái hiện một cuộc tấn công thay thế giao dịch nhắm vào ứng dụng Ethereum của Ledger bản 1.22.1 trong môi trường phòng lab.
- Ledger khẳng định lỗi gốc đã được khắc phục trong ứng dụng Ethereum 1.22.2 từ ngày 13/8 và không có dấu hiệu bị khai thác với người dùng thực.
- Hiện công ty khuyến nghị khách hàng cài đặt ứng dụng Ethereum 1.22.3 trở lên và kiểm tra kỹ phiên bản hiển thị trên thiết bị.
Ledger phủ nhận cáo buộc hack từ OneKey
Nhà sáng lập kiêm CEO OneKey, ông Yishi Wang, hôm thứ Năm đã viết trên X rằng đội Anzen của công ty đã thực hiện trọn vẹn cuộc tấn công trong phòng thí nghiệm. Ông cho biết lỗi xuất phát từ tình trạng “race condition” giữa cơ chế hiển thị giao dịch và bộ đệm giao dịch bên trong thiết bị. Đội kỹ sư của ông đã tự biên dịch lại phiên bản ứng dụng bị ảnh hưởng để tái tạo đầy đủ quy trình tấn công.
Cùng ngày, Ledger mô tả hiện tượng tương tự trong một bản tin an ninh, cũng gọi đây là một race condition. Theo đó, một thiết bị chạy ứng dụng bị lỗi có thể hiển thị một bộ thông tin giao dịch trên màn hình, trong khi chữ ký nó tạo ra lại bao phủ một bộ tham số giao dịch hoàn toàn khác.
Xem thêm: Ethereum thử thách vùng kháng cự quan trọng 2.500 USD, rủi ro điều chỉnh gia tăng
Charles Guillemet phản bác cách “đóng khung” vụ khai thác
Giám đốc công nghệ của Ledger, ông Charles Guillemet, cho rằng màn trình diễn của OneKey chỉ là một bài thử nghiệm trong phòng lab chứ không phải phát hiện một vụ tấn công thực sự.
Ông lập luận rằng việc tái hiện một lỗi đã được vá từ vài tuần trước không thể được xem là “hack” công ty hay người dùng. Để tấn công được người dùng thực, kẻ xấu phải kiểm soát được kênh kết nối giữa thiết bị và máy chủ/thiết bị host – thông qua malware, ví phần mềm bị cài mã độc hoặc một trang web độc hại. Lỗ hổng này không bao giờ làm lộ seed phrase hay khóa riêng nằm trong chip bảo mật; nó chỉ can thiệp vào các tham số giao dịch mà thiết bị ký.
Ledger cho biết họ không tìm thấy bất kỳ bằng chứng nào cho thấy lỗ hổng đã bị lợi dụng ngoài thực tế, và đến nay chưa có khoản tiền người dùng nào bị đánh cắp được công khai gắn với lỗi này. Nhóm nghiên cứu Donjon của công ty nhấn mạnh vụ việc là minh chứng cho tầm quan trọng của khả năng cập nhật phần mềm trên ví cứng: một ví phần cứng không thể vá từ xa thì thực chất cũng không thể sửa chữa khi phát sinh lỗi.
Dòng thời gian bản vá ứng dụng Ethereum của Ledger
Theo Ledger, họ đã truy vết lỗi phát sinh từ tháng 8/2025 và ảnh hưởng tới tất cả bản phát hành Secure SDK cho đến phiên bản 26.6.0, công bố ngày 11/8. Các biện pháp bảo vệ ở mức ứng dụng được triển khai trước, trong bản Ethereum 1.22.2 ngày 13/8, tức khoảng hai tuần trước màn trình diễn của nhà sản xuất ví đối thủ.
Sau đó, công ty phát hành Secure SDK 26.6.1 vào ngày 21/8, biên dịch lại các ứng dụng dựa trên phiên bản mới và công bố bản tin an ninh ngày 27/8, kêu gọi người dùng nâng cấp lên bản 1.22.3 hoặc cao hơn.
Cuộc tranh cãi diễn ra chỉ vài tuần sau khi hacker bắt đầu rút Bitcoin (BTC) khỏi các ví Coldcard từ ngày 30/7, lợi dụng một lỗi firmware tồn tại từ tháng 3/2021 làm suy yếu cơ chế tạo seed phrase của dòng thiết bị này. Khi đó, ông Guillemet gọi đây là lời cảnh tỉnh cho toàn ngành, nhấn mạnh mô hình bảo mật của ví phần cứng phụ thuộc sống còn vào chất lượng nguồn ngẫu nhiên mà nó sử dụng.
Bài tiếp theo: Liệu Solana giữ được mốc 105 USD? Cuộc bỏ phiếu của validator có thể định đoạt





