#BNB#LedgerConfirmsUnauthorizedHardwareImplantInUserDevice

Sự cố này là một vụ tấn công nghiêm trọng nhằm can thiệp vào chuỗi cung ứng trong lĩnh vực bảo mật tiền mã hóa. “Cấy ghép phần cứng” xảy ra khi ví phần cứng bị một bên không được ủy quyền — chẳng hạn như đơn vị vận chuyển hoặc nhà bán lại — mở ra và sửa đổi trong quá trình vận chuyển từ nhà sản xuất (ví dụ: Ledger) đến khách hàng.

Cấy ghép phần cứng hoạt động như thế nào và tiền bị đánh cắp ra sao?

Nguyên tắc cơ bản của ví phần cứng là khóa riêng tư và cụm từ khôi phục gồm 24 từ của bạn không bao giờ được tiếp xúc với thiết bị có kết nối internet (như máy tính hoặc điện thoại di động). Kẻ tấn công vượt qua lớp bảo mật này bằng cách can thiệp trực tiếp vào phần cứng:

* Vi điều khiển hoặc chip cấy ghép: Một chip ẩn bổ sung hoặc bộ nhớ flash đã chỉnh sửa được thêm vào bo mạch (PCB) của ví.

* Đánh cắp seed và mã PIN: Khi người dùng thiết lập thiết bị lần đầu hoặc nhập mã PIN, chip cấy ghép sẽ ghi lại các thao tác bấm phím và cụm từ khôi phục gồm 24 từ được tạo ra.

* Tuồn dữ liệu ra ngoài (truyền dữ liệu ra ngoài):

* Ngay khi thiết bị kết nối với máy tính qua USB, nó có thể bí mật truyền dữ liệu bằng các lệnh USB độc hại.

* Trong một số trường hợp, chip cấy ghép có thể chứa một chip tần số vô tuyến (RF) nhỏ để truyền tín hiệu trong phạm vi ngắn.

* Phạm vi bảo vệ của Secure Element trên Ledger: Secure Element của Ledger (chip ST33) được bảo vệ bằng mật mã; tuy nhiên, nếu kẻ tấn công lắp thiết bị đánh cắp dữ liệu phần cứng giữa màn hình, các nút bấm hoặc đường truyền dữ liệu USB, dữ liệu đầu vào/đầu ra có thể bị đánh cắp trước khi đến Secure Element hoặc sau khi rời khỏi đó để được xử lý. Những hệ quả chính của sự cố này

* Rủi ro liên quan đến người bán lại bên thứ ba: Việc can thiệp vào hàng tồn kho ở cấp độ người bán lại được ủy quyền hoặc theo khu vực (chẳng hạn như CryptoBilis) cho thấy ngay cả mạng lưới nhà phân phối chính thức cũng không hoàn toàn miễn nhiễm với sự thông đồng nội bộ hoặc hành vi can thiệp.

* Đánh cắp tiền trực tiếp: Ngay khi người dùng nạp tiền vào ví, kẻ tấn công—đã có khóa riêng hoặc cụm từ seed—sẽ rút tiền từ xa sang một địa chỉ khác.

Biện pháp phòng ngừa bảo mật (Các bước bảo mật thiết thực)

Nếu bạn sử dụng ví phần cứng hoặc dự định mua một chiếc, hãy làm theo các hướng dẫn sau:

* Luôn mua trực tiếp từ nhà sản xuất chính thức:

* Không mua ví phần cứng từ người bán lại bên thứ ba, Amazon, eBay hoặc cửa hàng địa phương. Hãy đặt mua trực tiếp trên trang web chính thức của nhà sản xuất, kể cả khi cần giao hàng quốc tế.

* Kiểm tra thiết bị bằng mắt thường:

* Kiểm tra kỹ vỏ thiết bị, tem niêm phong và các đường ghép nhựa. Dấu keo bất thường, vỏ lỏng lẻo hoặc vết xước có thể cho thấy thiết bị đã bị can thiệp.

* Tuyệt đối không chấp nhận thẻ seed được in sẵn:

* Nếu hộp đựng có danh sách in sẵn gồm 24 từ hoặc thẻ cào, thiết bị đã bị xâm phạm hoàn toàn. Thiết bị Ledger luôn tạo các từ ngay trên màn hình.

* Sử dụng từ thứ 25 (cụm mật khẩu / ví ẩn):

* Thiết bị Ledger cho phép đặt thêm một cụm mật khẩu (từ thứ 25) bên cạnh seed tiêu chuẩn gồm 24 từ. Ngay cả khi kẻ tấn công đánh cắp seed 24 từ, họ cũng không thể truy cập ví ẩn được bảo vệ bằng từ thứ 25 của bạn. * Chuyển tiền ngay nếu có dấu hiệu đáng ngờ:

* Nếu thiết bị của bạn đến từ CryptoBilis hoặc một nguồn đáng ngờ, hãy ngắt kết nối ngay và chuyển tiền sang một ví phần mềm hoặc phần cứng tạm thời an toàn.