😬 Trên Ledger đã phát hiện một lỗ hổng trong nguyên tắc «nhìn thấy gì thì ký đó»
Các nhà nghiên cứu đã phát hiện ra vấn đề trong ứng dụng Ethereum dành cho Ledger: trong lúc xem giao dịch, thiết bị có thể nhận được lệnh mới để hoàn tất lệnh trước đó. Vì vậy, dữ liệu mà người dùng nhìn thấy trên màn hình có thể khác với các tham số của chữ ký thực sự.
Điều mỉa mai ở đây là hiển nhiên: Clear Signing được tạo ra chính xác để màn hình của Ledger là nguồn dữ liệu “sự thật” — «what you see is what you sign».
Lỗ hổng liên quan đến các phiên bản ứng dụng Ethereum trước 1.22.3. Ledger đã phát hành bản sửa lỗi và khuyến nghị cập nhật ứng dụng. Lưu ý quan trọng: công ty không thông báo về việc khai thác vấn đề này nhằm vào người dùng.
Vì vậy, đây không phải là câu chuyện «Ledger bị hack». Bài học thậm chí còn thú vị hơn: ngay cả một hardware wallet cũng không thể chỉ cho bạn xem một màn hình và nói «hãy tin tôi». Sự an toàn phải tồn tại trong toàn bộ chuỗi — từ lúc nhận dữ liệu đến thời điểm ký.
Tôi luôn nói rằng dòng chữ «Secure» trên hộp không phải là bùa chú thần kỳ. Trong lĩnh vực crypto, bảo mật chỉ kết thúc ở nơi bạn ngừng kiểm tra xem mình đang ký chính xác thứ gì. Giờ đây, Ledger có thêm một lý do để nhắc nhở người dùng của mình về điều đó — hãy đăng ký @MoonMan567 nếu bạn muốn xem những câu chuyện như thế này mà không có lớp “lấp lánh” marketing.
Các nhà nghiên cứu đã phát hiện ra vấn đề trong ứng dụng Ethereum dành cho Ledger: trong lúc xem giao dịch, thiết bị có thể nhận được lệnh mới để hoàn tất lệnh trước đó. Vì vậy, dữ liệu mà người dùng nhìn thấy trên màn hình có thể khác với các tham số của chữ ký thực sự.
Điều mỉa mai ở đây là hiển nhiên: Clear Signing được tạo ra chính xác để màn hình của Ledger là nguồn dữ liệu “sự thật” — «what you see is what you sign».
Lỗ hổng liên quan đến các phiên bản ứng dụng Ethereum trước 1.22.3. Ledger đã phát hành bản sửa lỗi và khuyến nghị cập nhật ứng dụng. Lưu ý quan trọng: công ty không thông báo về việc khai thác vấn đề này nhằm vào người dùng.
Vì vậy, đây không phải là câu chuyện «Ledger bị hack». Bài học thậm chí còn thú vị hơn: ngay cả một hardware wallet cũng không thể chỉ cho bạn xem một màn hình và nói «hãy tin tôi». Sự an toàn phải tồn tại trong toàn bộ chuỗi — từ lúc nhận dữ liệu đến thời điểm ký.
Tôi luôn nói rằng dòng chữ «Secure» trên hộp không phải là bùa chú thần kỳ. Trong lĩnh vực crypto, bảo mật chỉ kết thúc ở nơi bạn ngừng kiểm tra xem mình đang ký chính xác thứ gì. Giờ đây, Ledger có thêm một lý do để nhắc nhở người dùng của mình về điều đó — hãy đăng ký @MoonMan567 nếu bạn muốn xem những câu chuyện như thế này mà không có lớp “lấp lánh” marketing.
