Ledger bác bỏ cáo buộc bị hack sau khi OneKey tái hiện lỗi Ethereum đã được vá

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger đã bác bỏ cáo buộc bị hack sau khi đối thủ OneKey tái hiện thành công một cuộc tấn công hoán đổi giao dịch trên ứng dụng Ethereum (ETH) phiên bản 1.22.1, vốn đã được vá hai tuần trước đó.

Các điểm chính:

  • Nhóm an ninh Anzen của OneKey đã tái hiện một cuộc tấn công thay thế giao dịch nhắm vào ứng dụng Ethereum của Ledger bản 1.22.1 trong môi trường phòng lab.
  • Ledger khẳng định lỗi gốc đã được khắc phục trong ứng dụng Ethereum 1.22.2 từ ngày 13/8 và không có dấu hiệu bị khai thác với người dùng thực.
  • Hiện công ty khuyến nghị khách hàng cài đặt ứng dụng Ethereum 1.22.3 trở lên và kiểm tra kỹ phiên bản hiển thị trên thiết bị.

Ledger phủ nhận cáo buộc hack từ OneKey

Nhà sáng lập kiêm CEO OneKey, ông Yishi Wang, hôm thứ Năm đã viết trên X rằng đội Anzen của công ty đã thực hiện trọn vẹn cuộc tấn công trong phòng thí nghiệm. Ông cho biết lỗi xuất phát từ tình trạng “race condition” giữa cơ chế hiển thị giao dịch và bộ đệm giao dịch bên trong thiết bị. Đội kỹ sư của ông đã tự biên dịch lại phiên bản ứng dụng bị ảnh hưởng để tái tạo đầy đủ quy trình tấn công.

Cùng ngày, Ledger mô tả hiện tượng tương tự trong một bản tin an ninh, cũng gọi đây là một race condition. Theo đó, một thiết bị chạy ứng dụng bị lỗi có thể hiển thị một bộ thông tin giao dịch trên màn hình, trong khi chữ ký nó tạo ra lại bao phủ một bộ tham số giao dịch hoàn toàn khác.

Xem thêm: Ethereum thử thách vùng kháng cự quan trọng 2.500 USD, rủi ro điều chỉnh gia tăng

Charles Guillemet phản bác cách “đóng khung” vụ khai thác

Giám đốc công nghệ của Ledger, ông Charles Guillemet, cho rằng màn trình diễn của OneKey chỉ là một bài thử nghiệm trong phòng lab chứ không phải phát hiện một vụ tấn công thực sự.

Ông lập luận rằng việc tái hiện một lỗi đã được vá từ vài tuần trước không thể được xem là “hack” công ty hay người dùng. Để tấn công được người dùng thực, kẻ xấu phải kiểm soát được kênh kết nối giữa thiết bị và máy chủ/thiết bị host – thông qua malware, ví phần mềm bị cài mã độc hoặc một trang web độc hại. Lỗ hổng này không bao giờ làm lộ seed phrase hay khóa riêng nằm trong chip bảo mật; nó chỉ can thiệp vào các tham số giao dịch mà thiết bị ký.

Ledger cho biết họ không tìm thấy bất kỳ bằng chứng nào cho thấy lỗ hổng đã bị lợi dụng ngoài thực tế, và đến nay chưa có khoản tiền người dùng nào bị đánh cắp được công khai gắn với lỗi này. Nhóm nghiên cứu Donjon của công ty nhấn mạnh vụ việc là minh chứng cho tầm quan trọng của khả năng cập nhật phần mềm trên ví cứng: một ví phần cứng không thể vá từ xa thì thực chất cũng không thể sửa chữa khi phát sinh lỗi.

Dòng thời gian bản vá ứng dụng Ethereum của Ledger

Theo Ledger, họ đã truy vết lỗi phát sinh từ tháng 8/2025 và ảnh hưởng tới tất cả bản phát hành Secure SDK cho đến phiên bản 26.6.0, công bố ngày 11/8. Các biện pháp bảo vệ ở mức ứng dụng được triển khai trước, trong bản Ethereum 1.22.2 ngày 13/8, tức khoảng hai tuần trước màn trình diễn của nhà sản xuất ví đối thủ.

Sau đó, công ty phát hành Secure SDK 26.6.1 vào ngày 21/8, biên dịch lại các ứng dụng dựa trên phiên bản mới và công bố bản tin an ninh ngày 27/8, kêu gọi người dùng nâng cấp lên bản 1.22.3 hoặc cao hơn.

Cuộc tranh cãi diễn ra chỉ vài tuần sau khi hacker bắt đầu rút Bitcoin (BTC) khỏi các ví Coldcard từ ngày 30/7, lợi dụng một lỗi firmware tồn tại từ tháng 3/2021 làm suy yếu cơ chế tạo seed phrase của dòng thiết bị này. Khi đó, ông Guillemet gọi đây là lời cảnh tỉnh cho toàn ngành, nhấn mạnh mô hình bảo mật của ví phần cứng phụ thuộc sống còn vào chất lượng nguồn ngẫu nhiên mà nó sử dụng.

Bài tiếp theo: Liệu Solana giữ được mốc 105 USD? Cuộc bỏ phiếu của validator có thể định đoạt

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala là một nhà báo đưa tin về tin tức tiền mã hóa, DeFi, sàn giao dịch, giao dịch và phân tích thị trường. Trong ba năm qua, cô tập trung vào các xu hướng và câu chuyện đang định hình thị trường tài sản số, từ biến động giá và dự báo cho đến những diễn biến tại các sàn giao dịch và các tín hiệu on-chain. Cô chuyên về phong cách tường thuật rõ ràng, giúp độc giả hiểu điều gì đang diễn ra trên thị trường và tại sao nó lại quan trọng.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Bài viết nghiên cứu liên quan
Ledger bác bỏ cáo buộc bị hack sau khi OneKey tái hiện lỗi Ethereum đã được vá | Yellow