Phát hiện lỗ hổng thay đổi giao dịch trong ứng dụng Ethereum trên ví Ledger

cryptonews.ru发布于2026-08-28更新于2026-08-28

文章摘要

Ngày 27/8/2026, nhà sáng lập OneKey Yishi Wang thông báo nhóm nghiên cứu của họ đã tái tạo thành công một cuộc tấn công thay thế giao dịch (transaction substitution) trên ứng dụng Ethereum (phiên bản 1.22.1) của ví phần cứng Ledger. Lỗ hổng là một "tình trạng tranh chạy" (race condition) giữa việc hiển thị giao dịch trên màn hình và bộ đệm xử lý, cho phép kẻ tấn công ghi đè một giao dịch độc hại (B) lên giao dịch hợp lệ (A) trong khi người dùng đang xem xét. Kết quả là người dùng phê duyệt giao dịch A trên màn hình, nhưng thiết bị lại ký vào giao dịch B không được hiển thị. Bộ phận bảo mật Ledger Donjon ngay lập tức phản hồi, xác nhận lỗ hổng đã được khắc phục từ trước trong phiên bản ứng dụng 1.22.2 (phát hành ngày 13/8) và khẳng định không có người dùng thực tế nào bị ảnh hưởng. Lỗi nằm trong Ledger Secure SDK, không phải trong hệ điều hành hoặc phần sụn của thiết bị. Thông tin này trùng khớp với báo cáo công khai của nhà nghiên cứu TestMachine từ ngày 22/8. Một bản tin bảo mật chính thức (LSB 023) của Ledger sau đó mô tả chi tiết lỗ hổng: thiết bị chủ có thể gửi một lệnh APDU mới chồng lên lệnh chưa được xử lý, làm thay đổi thông số ký sau khi hiển thị cho người dùng nhưng trước khi ký thực tế. Mặc dù có sự khác biệt nhỏ về việc phiên bản nào (1.22.2 hay 1.22.3) đã khắc phục hoàn toàn, cả Ledger và OneKey đều khuyến cáo người dùng cập nhật ứng dụng Ethereum lên phiên bản mới nhất thông qua Ledger Live. Sự việc nhấn mạnh một nguyên tắc bảo mật quan trọng: an toàn của ví ...

Vào ngày 27 tháng 8 năm 2026, người sáng lập OneKey — công ty sản xuất ví phần cứng và phát triển ứng dụng OneKey App — Yishi Wang tuyên bố trên mạng xã hội X rằng nhóm OneKey Anzen đã thành công trong việc thực hiện cuộc tấn công thay đổi giao dịch trên ứng dụng Ethereum của Ledger phiên bản 1.22.1 trong điều kiện phòng thí nghiệm. Đơn vị con của Ledger — Donjon — cũng đã phản hồi trên cùng nền tảng vào ngày 27 tháng 8 năm 2026 rằng không có người dùng ví phần cứng nào bị ảnh hưởng, và sự việc được mô tả chỉ là một minh chứng trong phòng thí nghiệm về lỗ hổng đã được khắc phục.

Theo Wang, vấn đề được tìm thấy là một tình trạng tranh chấp giữa logic hiển thị giao dịch trên màn hình thiết bị và bộ đệm của chính giao dịch đó. Kẻ tấn công có thể ghi đè lên giao dịch đang chờ ký trong khoảng thời gian người dùng xem xét giao dịch hợp lệ trên màn hình. Kết quả là màn hình hiển thị giao dịch A, người dùng xác nhận chính giao dịch đó, nhưng thiết bị thực tế lại ký vào một giao dịch B hoàn toàn khác mà họ chưa từng thấy. Để kiểm tra cuộc tấn công, nhóm OneKey đã tự tổng hợp tệp ELF phiên bản 1.22.1. Wang lưu ý rằng Ledger đã khắc phục lỗ hổng trong phiên bản ứng dụng 1.22.3, và khuyến nghị chủ sở hữu các phiên bản cũ hơn nên cập nhật.

Trong các bình luận của cộng đồng dưới bài đăng của ông, có thông tin cho rằng lỗi được tìm thấy trùng khớp với lỗ hổng mà nhà nghiên cứu TestMachine đã công khai tiết lộ vào ngày 22 tháng 8 năm 2026, và rằng Ledger đã khắc phục nó từ phiên bản 1.22.2, chứ không phải 1.22.3.

Điều TestMachine đã chia sẻ

Vào ngày 22 tháng 8 năm 2026, nhà nghiên cứu TestMachine thông báo rằng lỗ hổng được phát hiện bởi công cụ quét độc lập Azimuth trong quá trình kiểm tra ứng dụng Ethereum của Ledger. Lỗi đã được xác nhận trên thiết bị Flex, và đoạn mã xử lý chung các lệnh APDU cùng giao diện bị ảnh hưởng cũng được sử dụng trên các mẫu Nano X, Nano S Plus, Stax và Apex. Tại thời điểm công bố, phiên bản đã sửa 1.22.2 vẫn chưa được phát hành. Hai ngày sau, vào ngày 24 tháng 8, TestMachine ghi nhận sự xuất hiện của bản phát hành 1.22.2 trên GitHub với ghi chú "Security issues" và khuyên nên cập nhật ứng dụng thông qua Ledger Live.

Quan điểm của Ledger Donjon

Theo tuyên bố của Donjon, không có trường hợp người dùng thực tế nào bị tấn công được ghi nhận. Vấn đề được phát hiện trong khuôn khổ quy trình bảo mật nội bộ và đã được khắc phục trong phiên bản 1.22.2, phát hành vào ngày 13 tháng 8 năm 2026, tức là trước cả bài đăng của OneKey. Công ty không tìm thấy bằng chứng nào về việc khai thác lỗ hổng trong thực tế. Người dùng được khuyến nghị cập nhật ứng dụng lên phiên bản mới nhất, và ứng dụng Ethereum — tối thiểu lên phiên bản 1.22.3, thông qua Ledger Wallet, đồng thời kiểm tra riêng phiên bản ứng dụng trên chính thiết bị.

Thông báo chính thức LSB 023

Trong thông báo bảo mật chính thức của Ledger mang số hiệu LSB 023 được công bố ngày 27 tháng 8 năm 2026, đã mô tả loại lỗ hổng: trong khi người dùng xem xét giao dịch trên màn hình, thiết bị chủ có thể gửi một lệnh APDU mới chồng lên lệnh trước đó chưa được xử lý, cho phép thay đổi tham số ký sau khi chúng đã được hiển thị cho người dùng, nhưng trước thời điểm ký thực tế. Khiếm khuyết nằm trong xử lý đầu vào/đầu ra của Ledger Secure SDK, chứ không phải trong hệ điều hành thiết bị hoặc phần sụn.

Việc sửa lỗi được thực hiện qua hai giai đoạn:

  • Ở cấp độ ứng dụng riêng lẻ — đầu tiên là phiên bản Ethereum 1.22.2 được cập nhật, phát hành ngày 13 tháng 8 năm 2026;
  • Ở cấp độ SDK chính — phiên bản v26.6.1 phát hành ngày 21 tháng 8 năm 2026, sau đó các ứng dụng được biên dịch lại với framework đã cập nhật.

Công ty nhấn mạnh rằng chỉ cập nhật phần sụn là không đủ — người dùng cần cập nhật chính các ứng dụng thông qua Ledger Live. Ledger lặp lại rằng không có bằng chứng nào về việc khai thác lỗ hổng chống lại người dùng được phát hiện.

Lịch sử phát hành trên GitHub

Trong kho lưu trữ LedgerHQ/app-ethereum trên GitHub, bản phát hành 1.22.2 được ghi nhận ngày 24 tháng 8 năm 2026 với ghi chú "Security issues", còn bản phát hành 1.22.3 là ngày 26 tháng 8 năm 2026 và bao gồm một loạt các bản sửa lỗi bổ sung liên quan đến cơ chế clear-signing và các đường dẫn xử lý giao dịch khác.

Sự khác biệt trong đánh giá giữa OneKey và Ledger Donjon chỉ xoay quanh phiên bản mà lỗi được khắc phục: 1.22.2 so với 1.22.3. Cả hai bên đều đồng ý rằng người dùng nên cập nhật ứng dụng Ethereum lên phiên bản mới nhất thông qua Ledger Live.

Quan điểm AI

Từ góc độ phân tích dữ liệu máy móc, tranh cãi xung quanh phiên bản 1.22.2 so với 1.22.3 ít quan trọng hơn chính loại lỗi được tìm thấy — tình trạng tranh chấp giữa hiển thị trên màn hình và việc ký giao dịch thực tế. Logic tương tự cũng dễ bị tấn công không chỉ trong các ứng dụng của Ledger: vấn đề tương tự về chuỗi tin cậy đã xuất hiện ở các ví phần cứng khác, nơi khiếm khuyết ở cấp độ bộ tạo số ngẫu nhiên trong ví Coldcard dẫn đến các khóa có thể dự đoán và thiệt hại hàng trăm triệu đô la. Tình huống này minh chứng cho một nguyên tắc chung: bảo mật của ví phần cứng không chỉ dựa vào một mắt xích — phần sụn, SDK hay ứng dụng — mà dựa vào toàn bộ chuỗi thành phần cùng lúc, và sự đứt gãy ở bất kỳ mắt xích nào sẽ làm mất giá trị các biện pháp bảo vệ còn lại.

Một chi tiết kỹ thuật nằm ngoài cuộc thảo luận: các chu kỳ cập nhật riêng biệt cho ứng dụng và SDK, như trường hợp ứng dụng Ethereum và Ledger Secure SDK, tạo ra một khoảng thời gian mà một phần của hệ sinh thái đã được bảo vệ, còn phần khác thì chưa. Điều gì sẽ xảy ra nếu những khoảng thời gian như vậy bắt đầu được tìm thấy nhanh hơn tốc độ nhà sản xuất kịp khắc phục chúng?

end-content

热门币种推荐

相关问答

QĐội ngũ OneKey Anzen đã phát hiện lỗ hổng gì trên ứng dụng Ethereum của Ledger và cách nó hoạt động?

AHọ phát hiện một lỗ hổng về điều kiện chạy đua (race condition) giữa logic hiển thị giao dịch trên màn hình thiết bị và bộ đệm giao dịch. Kẻ tấn công có thể ghi đè một giao dịch đang chờ ký tại thời điểm người dùng xem một giao dịch hợp lệ trên màn hình, khiến thiết bị ký một giao dịch B khác với giao dịch A được hiển thị cho người dùng xác nhận.

QCông ty Ledger (thông qua bộ phận Donjon) đã phản hồi như thế nào về phát hiện của OneKey và tình trạng khai thác lỗ hổng?

ALedger Donjon khẳng định không có người dùng thực tế nào bị ảnh hưởng, và đây chỉ là một minh chứng trong phòng thí nghiệm cho một lỗ hổng đã được khắc phục. Họ cho biết đã tự phát hiện và sửa lỗi này trong phiên bản 1.22.2 từ ngày 13 tháng 8 năm 2026, trước khi OneKey công bố, và không tìm thấy bằng chứng nào về việc lỗ hổng bị khai thác trong thực tế.

QCó sự khác biệt nào về phiên bản sửa lỗi giữa thông báo của OneKey và Ledger, và vấn đề này được giải thích thế nào?

AOneKey khuyến nghị người dùng nâng cấp lên phiên bản 1.22.3, trong khi Ledger cho biết lỗ hổng đã được khắc phục trong phiên bản 1.22.2. Sự khác biệt này có thể do Ledger đã sửa lỗi ở cấp độ ứng dụng trong 1.22.2, và phiên bản 1.22.3 bao gồm thêm các bản sửa lỗi khác. Cả hai bên đều đồng ý rằng người dùng cần cập nhật ứng dụng Ethereum lên phiên bản mới nhất thông qua Ledger Live.

QTheo Bản tin Bảo mật chính thức LSB 023 của Ledger, lỗ hổng này thuộc loại nào và nằm ở đâu trong hệ thống?

ATheo LSB 023, lỗ hổng thuộc loại: trong khi người dùng đang xem xét một thao tác trên màn hình, thiết bị chủ có thể gửi một lệnh APDU mới chồng lên lệnh trước đó chưa được xử lý, cho phép thay đổi tham số ký sau khi chúng được hiển thị cho người dùng nhưng trước khi ký thực tế. Lỗi này nằm trong quá trình xử lý đầu vào/đầu ra của Ledger Secure SDK, không phải trong hệ điều hành thiết bị hoặc firmware.

QBài viết đưa ra quan điểm nào từ góc độ phân tích dữ liệu AI về vấn đề này và những rủi ro tiềm ẩn rộng hơn?

AQuan điểm AI cho rằng việc tranh luận về phiên bản sửa lỗi (1.22.2 so với 1.22.3) ít quan trọng hơn bản chất của lỗ hổng - điều kiện chạy đua giữa hiển thị và ký giao dịch. Loại lỗ hổng này có thể xảy ra ở các ví phần cứng khác và cho thấy an ninh phụ thuộc vào toàn bộ chuỗi thành phần (firmware, SDK, ứng dụng), không chỉ một mắt xích. Ngoài ra, chu kỳ cập nhật riêng biệt cho ứng dụng và SDK tạo ra một khoảng thời gian mà một phần hệ sinh thái đã được bảo vệ trong khi phần khác thì chưa, tiềm ẩn rủi ro nếu các lỗ hổng như vậy được phát hiện nhanh hơn tốc độ vá lỗi.

你可能也喜欢

交易

现货

热门文章

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

本周,加密市场迎来两股重磅催化——华盛顿“加密货币周”的立法攻势与以太坊机构布局的密集爆发,共同构成加密行业2025年下半年的“政策拐点”与“资金拐点”。这一轮加密周期的深层逻辑,正从比特币转向以太坊、稳定币及链上金融基础设施。我们认为:美国的政策明朗化+以太坊的机构化扩展,标志着加密行业正进入结构性转正阶段,市场配置的重心亦应逐步从“价格博弈”过渡至“规则+基础设施的制度红利捕捉”。

2.3k人学过发布于 2025.07.17更新于 2025.07.17

加密市场宏观研报:美国“加密货币周”来袭,ETH开启机构军备赛高潮

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对ETH(ETH)币价的意见。

活动图片