Công ty AI phát hiện lỗi của Ledger, CTO gọi đó là gieo rắc nỗi sợ sau khi đã âm thầm sửa

  • Một dApp độc hại có thể hoán đổi giao dịch bạn phê duyệt trên màn hình Ledger của mình.
  • Ledger đã khắc phục lỗ hổng vào ngày 12/08 mà không công bố bản tin bảo mật.
  • CTO Charles Guillemet gọi việc công khai thông tin là gieo rắc nỗi sợ, không phải nghiên cứu bảo mật.
Promo

Một công ty bảo mật trí tuệ nhân tạo (AI) đã công khai lỗi trên ứng dụng Ethereum của Ledger. Tuy nhiên, phía Ledger cho biết họ đã bí mật vá lỗi này từ hai tuần trước đó.

Giám đốc công nghệ Charles Guillemet cho rằng việc công bố này chỉ nhằm gây hoang mang. Bản vá đã được phát hành vào ngày 12/08 với một ghi chú ngắn gọn và không có bất kỳ thông báo bảo mật nào.

Được tài trợ
Được tài trợ

Lỗi ứng dụng Ethereum của Ledger thực chất đã làm gì?

Ledger luôn cam kết một điều cốt lõi: Màn hình sẽ hiển thị chính xác những gì bạn đang ký. Họ gọi tính năng này là clear signing – chuyển đổi các dòng mã giao dịch phức tạp thành ngôn ngữ dễ hiểu ngay trên thiết bị.

TestMachine cho biết họ đã phát hiện cách vượt qua cam kết này. Công ty này xây dựng một AI tên là Azimuth để tìm kiếm lỗ hổng trong các smart contract. Theo kiểm nghiệm với tiêu chuẩn riêng EVMBench, Azimuth đã phát hiện được 86.3% lỗi đã biết và tỷ lệ báo sai khoảng 2.7%.

Giải thích đơn giản thì đây là lỗi như sau: Một website độc hại có thể gửi lệnh thứ hai tới thiết bị Ledger khi bạn vẫn đang đọc lệnh đầu tiên trên màn hình.

Kênh kết nối giữa trình duyệt và thiết bị được gọi là Application Protocol Data Unit (APDU). Kênh này vẫn tiếp tục lắng nghe trong lúc bạn kiểm tra, vì vậy nó sẽ nhận thêm lệnh mới bị tráo đổi.

Như vậy, bạn sẽ thấy trên màn hình là một giao dịch chuyển số tiền nhỏ, nhưng khi bấm đồng ý, hóa ra bạn lại ký duyệt cho một giao dịch mở quyền phê duyệt token không giới hạn cho người lạ.

Đây là lý do việc này quan trọng. Chainalysis từng thống kê có khoảng 1 tỷ USD tiền điện tử bị đánh cắp thông qua hình thức phishing qua phê duyệt kể từ 05/2021. Các nạn nhân đều tự ký các lệnh phê duyệt đó.

TestMachine xác nhận lỗi này xuất hiện trên thiết bị Ledger Flex. Tính tới nay, Ledger đã bán hơn 7 triệu thiết bị tại 180 quốc gia.

Được tài trợ
Được tài trợ

Đội Donjon của Ledger nói họ đã phát hiện trước

Chia sẻ về thời gian phát hiện, ông Guillemet cho biết đội ngũ Donjon – nhóm chuyên kiểm tra bảo mật nội bộ của Ledger – đã sử dụng công cụ AI riêng để phát hiện và khắc phục lỗi này trước khi nó bị công khai.

Ghi chú cập nhật công khai trên changelog cũng xác nhận điều này. Phiên bản 1.22.2 được phát hành ngày 12/08, với nội dung ghi chú bảo mật đơn giản là “Security issues.”

Đội Donjon đã từng công bố 22 thông báo bảo mật đánh số riêng. Tuy nhiên, chưa thông báo nào đề cập tới lỗi này. Thông báo gần nhất vào ngày 04/06 chỉ liên quan tới sự cố khôi phục khóa Monero.

Chính khoảng lặng này đã tạo ra cơ hội để TestMachine công khai lỗi. Ledger đã vá nhưng không thông báo rõ với chủ sở hữu thiết bị về chi tiết lỗi này.

Lời than phiền lớn từ phía Guillemet là ở thái độ. Ông cho biết phía TestMachine chỉ liên hệ với chương trình thưởng lỗi (bug bounty) sau khi bản vá đã được phát hành và hoàn toàn không làm việc với đội này trước đó.

“…Sau đó họ đăng một loạt bài làm như vấn đề vẫn chưa được giải quyết. Điều này là không đúng. Đây không phải nghiên cứu bảo mật thực sự mà chỉ tạo sự hoang mang để gây chú ý,” – Charles Guillemet, CTO của Ledger, nhận xét.

Theo dõi chúng tôi trên X để không bỏ lỡ tin tức mới nhất

TestMachine đánh giá cao sự nhanh nhạy trong việc khắc phục và đã từ chối nhận thưởng. Ledger chi trả thưởng lỗi bằng Bitcoin, số lượng sẽ được xác định tùy theo trường hợp.

AI phát hiện lỗi hai lần nhưng con người vẫn tranh cãi

Cả hai phía đều dùng các công cụ học máy để phát hiện cùng một lỗ hổng. Đây mới thực sự là điểm đáng chú ý.

Ledger nhiều lần nhấn mạnh quan điểm: Lãnh đạo công ty đã cảnh báo trong nhiều tháng rằng AI tấn công ví điện tử còn nguy hiểm hơn cả phần cứng yếu.

Guillemet cho rằng điều quan trọng vẫn là tính kỷ luật khi công bố thông tin.

“Nghiên cứu tốc độ bằng AI chỉ thực sự làm hệ sinh thái an toàn hơn nếu người làm vẫn tuân thủ các nguyên tắc bảo mật cơ bản. Hãy công khai có trách nhiệm. Kiểm chứng kỹ trước khi đăng. Đừng nhầm lẫn sự ồn ào với phát hiện thực sự.”

Những tranh cãi này cũng không phải xa lạ. Nhiều công ty bảo mật từng công khai rầm rộ sau khi hack được thiết bị Trezor, hoặc CertiK từng đối đầu Kraken về cách công khai thông tin vào năm 2024.

Lỗi này cũng không mới. Vào tháng 01/2021, đội Donjon từng công bố ứng dụng Ethereum này đã không hiển thị chính xác thông tin giao dịch với các tài sản không được hỗ trợ. Cùng một ứng dụng, cùng một bài học: Những gì bạn thấy có thể không phải những gì bạn đang ký duyệt.

Bây giờ AI có thể phát hiện các lỗi này chỉ trong vài giờ. Nhưng các nhà cung cấp và chuyên gia vẫn xử lý theo tốc độ của con người. Khoảng cách này chính là lý do tranh cãi còn tồn tại.

Với người dùng, cách khắc phục rất đơn giản: Mở Ledger Live, cập nhật ứng dụng Ethereum và kiểm tra xem phiên bản đã là 1.22.2 hay chưa.


Để đọc các phân tích thị trường tiền điện tử mới nhất từ BeInCrypto, nhấp vào đây.

Tuyên bố miễn trừ trách nhiệm

Tất cả thông tin có trên trang web của chúng tôi được xuất bản với thiện chí và chỉ dành cho mục đích thông tin chung. Bất kỳ hành động nào người đọc thực hiện đối với thông tin được tìm thấy trên trang web của chúng tôi, họ cần phải đánh giá lại và hoàn toàn chịu rủi ro từ quyết định của chính họ. Vui lòng tham khảo Điều khoản và Điều kiện, Chính sách quyền riêng tư, và Tuyên bố miễn trừ trách nhiệm của chúng tôi.

Được tài trợ
Được tài trợ