Đội ngũ OneKey Anzen tuyên bố đã tái tạo thành công một cuộc tấn công cho phép thay thế giao dịch trong ứng dụng Ethereum dành cho ví phần cứng Ledger. Thông tin này được người sáng lập kiêm CEO OneKey, Yishi Wang, tiết lộ.
Theo ông, vấn đề phát sinh do lỗi trong tương tác giữa việc hiển thị giao dịch trên màn hình thiết bị và quá trình xử lý giao dịch đó. Kết quả là kẻ tấn công có thể thay đổi giao dịch sau khi nó đã xuất hiện trên màn hình Ledger, nhưng trước thời điểm ký xác nhận.
Kịch bản có thể diễn ra như sau:
- người dùng nhìn thấy giao dịch A trên màn hình Ledger;
- kiểm tra và xác nhận giao dịch đó;
- ngay lúc này, kẻ tấn công thay thế nó bằng giao dịch B;
- thiết bị ký xác nhận giao dịch B, một giao dịch mà người dùng chưa từng thấy.
"Chúng tôi đã hack được Ledger", Wang tuyên bố.
Theo ông, đội ngũ đã tự mình tái tạo toàn bộ kịch bản tấn công trong điều kiện phòng thí nghiệm - từ thời điểm thay thế giao dịch cho đến khi ký xác nhận. Vấn đề liên quan đến ứng dụng Ethereum dành cho Ledger phiên bản 1.22.1. Được biết, công ty đã sửa lỗ hổng này trong phiên bản 1.22.3.
Người dùng đang sử dụng phiên bản ứng dụng Ethereum cho Ledger cũ hơn được khuyến nghị nên cập nhật.
Nhắc lại, trước đó một người dùng X với bí danh x3ideRaven đã báo cáo về việc nhận được email lừa đảo giả mạo thông điệp từ Trezor.
end-content




