Trang chủ Tạp chí Trezor và Ledger phản hồi lại các tuyên bố về vấn đề...

Trezor và Ledger phản hồi lại các tuyên bố về vấn đề bảo mật

Ba nhà nghiên cứu và kỹ sư đã có một bài trình bày tại sự kiện Chaos Communication Congress lần thứ 35 trong đó tiết lộ các lỗ hổng bảo mật trong các ví phần cứng tiền mã hóa. Trezor và Ledger đã trả lời ngắn gọn rằng số dư tiền mã hóa của người dùng của họ là an toàn.

Dmitry Nedospasov, Thomas Roth và Josh Datko, đã tạo ra trang web wallet.fail và hứa sẽ xuất bản trực tuyến bài trình bày của họ trong Chaos Communication Congress sau sự kiện này. Trong vòng 24 giờ, các tuyên bố của nhà nghiên cứu đã được công bố và hai nhà sản xuất ví phần cứng hàng đầu đã phản hồi.

Ledger cho biết tài sản tiền mã hóa trong ví vẫn được bảo mật

Ledger đã phản hồi tất cả với một bài đăng trên blog nói rằng mặc dù họ rất vui khi thấy mọi người thách thức tính bảo mật của hãng nhưng:

“Họ đã trình bày 3 hướng tấn công có thể gây ấn tương với việc các lỗ hổng nghiêm trọng đã bị phát hiện trên các thiết bị Ledger. Đây không phải là trường hợp”.

Mặc dù các nhà nghiên cứu nói rằng tất cả họ đều yêu thích tiền mã hóa và bản thân họ đều sở hữu tiền mã hóa nhưng Ledger cũng có vẻ hơi thất vọng khi nói thêm rằng:

“Trong thế giới bảo mật, cách thông thường để tiến hành là tiết lộ có trách nhiệm. Chúng tôi rất tiếc vì các nhà nghiên cứu đã không tuân theo các nguyên tắc bảo mật tiêu chuẩn được nêu trong chương trình Bounty của Ledger”.

Ledger cũng tin rằng ba nhà nghiên cứu đã không cung cấp các lỗ hổng thực tế trên mạng.

Đầu tiên, các nhà nghiên cứu đã thực hiện một cuộc tấn công để sửa đổi ví tiền vật lý và sử dụng phần mềm độc hại trên PC của chủ sở hữu tiền mã hóa kết hợp với một kẻ tấn công tiềm năng trong một căn phòng gần đó cần nhập mã PIN bị hack từ xa và khởi chạy ứng dụng tiền mã hóa. Ledger nhận định về kiểu tấn công này:

“Nó khá là không thực tế và một hacker có mưu đồ chắc chắn sẽ sử dụng các thủ thuật hiệu quả hơn”.

Thứ hai:

“Họ đã cố gắng thực hiện một cuộc tấn công chuỗi cung ứng bằng cách bỏ qua kiểm tra MCU, nhưng họ đã không thành công. MCU quản lý màn hình nhưng không có quyền truy cập vào mã PIN cũng như hạt giống (của ví Ledger) được lưu trữ trên Phần tử bảo mật”.

Mặc dù Ledger thừa nhận có một lỗi trong chức năng cập nhật firmware cho phép các nhà nghiên cứu bổ sung thêm phần mềm nhưng Ledger cho biết lỗi này đã được khắc phục trong phiên bản firmware tiếp theo của thiết bị và lỗi này không cho phép bất cứ thứ gì xảy ra ngoài giao diện gỡ lỗi JTAG. Các nhà nghiên cứu không thể truy cập vào các quỹ tiền mã hóa.

Cuối cùng, đối với ví Ledger Blue, các nhà nghiên cứu đã đo phát xạ vô tuyến khi nhập mã PIN, cách thức này có thể giúp kẻ tấn công tính toán mã PIN người dùng. Ledger nói rằng cuộc tấn công rất thú vị nhưng trong điều kiện thực tế thì việc này yêu cầu thiết bị phải giữ nguyên vị trí khi “cuốn từ điển phát xạ được tra cứu”. Điều này rất khó xảy ra.

Có vẻ như Ledger đã xem xét khả năng về một cuộc tấn công như vậy khi họ phản hồi rằng:

“Chúng tôi đã triển khai bàn phím ngẫu nhiên cho mã PIN trên Ledger Nano S và cải tiến tương tự được lên lịch trong bản cập nhật Firmger Ledger Blue tiếp theo”.

Trezor: Nếu bạn còn giữ thiết bị thì … hãy cứ tiếp tục sử dụng nó

Về phần Trezor, nhà sản xuất này phản hồi rằng:

“Kẻ tấn công sẽ cần quyền truy cập vật lý vào thiết bị của bạn. Nếu bạn có quyền kiểm soát vật lý đối với ví Trezor của mình, bạn có thể tiếp tục sử dụng nó và lỗ hổng này không phải là mối đe dọa đối với bạn”.

Trezor cũng đã nói rằng những người dùng quan tâm có thể kích hoạt tính năng passphrase – cụm mật khẩu trên các ví phần cứng Trezor của mình, nhưng nếu quyên cụm mật khẩu này thì đồng nghĩa với việc người dùng cũng sẽ mất tiền trong đó.

Các nhà nghiên cứu dường như đã xác định được một số điểm yếu tiềm tàng, tuy nhiên không có khả năng xảy ra. Dường như Ledger và Trezor đã đi trước trong việc xác định các lỗ hổng.

Ledger đã bán hơn một triệu ví tiền trong năm 2017 và tiếp tục trở thành công ty hàng đầu trong ngành với một loạt các quan hệ đối tác mới. Trezor cũng tiếp tục phát triển ví của mình và gần đây đã bổ sung thêm hỗ trợ Ethereum bản địa.

MỚI CẬP NHẬT

memecoin

Memecoin sẽ tồn tại lâu dài? Các nhà đầu tư VC cân nhắc

Vụ bê bối memecoin LIBRA đã làm dấy lên nghi ngờ về tương lai của các memecoin. Vào ngày 14/2, Tổng thống Argentina Javier Milei...
Cách xây dựng danh mục đầu tư tiền điện tử hoàn hảo

[QC] Cách xây dựng danh mục đầu tư tiền điện tử hoàn hảo: BTC,...

Việc tạo danh mục đầu tư trên thị trường tiền điện tử có thể khá phức tạp khi có nhiều lựa chọn dành cho...

Giá Raydium (RAY) giảm 24% khi tin đồn về Pump.Fun lan rộng

Token RAY của Raydium đã giảm mạnh vào ngày Chủ Nhật trong bối cảnh đồn đoán rằng nền tảng khởi chạy memecoin Pump.fun đang...

Chỉ 44% giao dịch mua Bitcoin ETF của Hoa Kỳ là để nắm giữ:...

Theo một công ty nghiên cứu về tiền điện tử, các nhà đầu tư tham gia vào quỹ hoán đổi danh mục (ETF) Bitcoin...
bnb-giam-gia

BNB chịu áp lực giảm giá ngắn hạn dù hệ sinh thái tiếp tục...

BNB đã trở thành tâm điểm trong vài tuần qua với khối lượng giao dịch tăng và sự quan tâm ngày càng lớn đối...

3 Token có đợt mở khoá lớn trong tuần cuối cùng của tháng 2

Mở khóa token là sự kiện khi các dự án blockchain phát hành số token bị hạn chế trước đó ra thị trường. Các...
000 đô la trong XRP hoặc Solana sẽ thành bao nhiêu nếu Bitcoin phá vỡ dự đoán 250.000 đô la?

[QC] 1000 đô la trong XRP hoặc Solana sẽ thành bao nhiêu nếu Bitcoin...

Trong bối cảnh sự quan tâm ngày càng tăng đối với tiền kỹ thuật số, nhà giáo dục tài chính nổi tiếng và là...
usa-coin

Top 5 USA coin đáng chú ý trong tuần cuối tháng 2

Story, Ondo Finance (ONDO), OFFICIAL TRUMP, Solana (SOL) và Uniswap (UNI) là năm tiền điện tử xuất xứ từ Mỹ đáng chú ý nhất...
Sàn giao dịch Bybit đã mua 742 triệu đô la Ether

Sàn giao dịch Bybit đã mua 742 triệu đô la Ether: Lookonchain

Sàn giao dịch Bybit dường như đã nhanh chóng mua lại gần 266.700 Ether (ETH) với tổng trị giá 742 triệu USD chỉ trong...

Hạ viện Montana bác bỏ dự luật đưa Bitcoin vào danh mục dự trữ...

Ngày 22/2, Hạ viện Montana đã bỏ phiếu bác bỏ một dự luật có thể đưa Bitcoin trở thành tài sản dự trữ của...

Memecoin là nguyên mẫu của tiềm thức tập thể – CEO CryptoQuant

CEO CryptoQuant Ki Young Ju mới đây nhận định rằng “memecoin là hiện thân của tiềm thức tập thể” — một khái niệm do...
Biến động ngụ ý của Bitcoin gần mức thấp kỷ lục khi Strategy báo hiệu mua BTC

Biến động ngụ ý của Bitcoin gần mức thấp kỷ lục khi Strategy báo...

Bitcoin hướng tới mức 95.000 USD vào cuối tuần (23/2) giữa những tín hiệu cho thấy công ty phân tích dữ liệu doanh nghiệp...

Đề xuất Arbitrum DAO đầu tư 7.500 ETH vào dự án ngoài hệ gây...

Kế hoạch tái đầu tư một phần lượng ETH trong kho bạc của Arbitrum vào các cơ hội sinh lợi đang vấp phải sự phản...
FXGuys ($FXG) so với XRP so với BNB: Đồng nào sẽ tăng trưởng 1000% trước

[QC] FXGuys ($FXG) so với XRP so với BNB: Đồng nào sẽ tăng trưởng...

Các chuyên gia đã theo dõi chặt chẽ FXGuys ($FXG), Ripple (XRP) và Binance coin (BNB) để tìm ra đồng nào sẽ tăng trưởng...
4-altcoin-btc

4 altcoin này cho thấy triển vọng bứt phá khi BTC tiếp tục đi...

Bitcoin (BTC) đã trượt xuống dưới mức $95.500 vào ngày 23/2 sau khi không thể vượt qua ngưỡng $100.000 vào ngày 21/2. Càng kéo...

eXch phủ nhận cáo buộc rửa tiền khi dự trữ ETH tăng vọt sau...

Nhóm Lazarus, được cho là thủ phạm đứng sau vụ hack 1,4 tỷ USD vào sàn Bybit, đang tìm cách rửa số tiền chiếm...