Hacker tuổi teen xâm nhập vào ví cứng Ledger Nano S

Ethereum: Bay lên mây xanh hoặc té xuống vô cùng!
Tổng giám đốc của IMF kêu gọi một chính sách mở đối với tiền mã hóa.
XRP 100% không phải là chứng khoán – Ripple tuyên bố.
Sở TT&TT: Ông Diệp Khắc Cường tổ chức họp báo về iFan nhưng chưa xin phép
12 token đã được bổ sung thêm vào danh sách giao dịch của Bitfinex

Hardware wallet – Một chiếc ví cứng được thiết kế để lưu trữ các loại tiền mã hóa, chống lại sự can thiệp từ bên ngoài – mới đây đã bị hack bởi một cậu bé người Anh 15 tuổi.

hacker-tuoi-teen-tan-cong-vi-tien-ma-hoa

Saleem Rashid cho biết cậu đã viết code và chính code đó đã mở ra “cánh cửa sau” để đi vào ví Ledger Nano S – một thiết bị trị giá 100 USD (tương đương £70) đã bán ra hàng triệu trên khắp thế giới. Nó sẽ cho phép một kẻ tấn công hiểm độc rút tài khoản từ ví, cậu nói trong bài blog.

Công ty phát hành loại ví này nói rằng họ đã đưa ra một bản sửa đổi về tính bảo mật. Nhiều người cho rằng lỗ hổng này cũng sẽ ảnh hưởng đến mô hình khác – Nano Blue .  Giám đốc an ninh của công ty Charles Guillemet nhận định với tạp chí Quartz rằng Vấn đề khắc phục sự cố này sẽ không thể hoàn thành “trong vài tuần tới”.

Các loại cryptocurrency như Bitcoin sử dụng một phương pháp mã hóa được gọi là “public key”  có nhiệm vụ bảo vệ cho tài khoản người dùng. Họ có thể chi số tiền đã được lưu trữ chỉ khi được cấp quyền truy cập vào “private key”.

“Không có tiền thưởng”

Những chiếc ví cứng Private key sẽ được lưu trữ và  kết nối với máy PC qua cổng USB. Vụ tấn công của cậu bé người Anh  nhắm vào các bộ vi điều khiển của thiết bị, một trong số đó lưu trữ private key, số còn lại hoạt động như đại diện của thiết bị đó để hỗ trợ các chức năng hiển thị và giao diện USB.

Loại thứ hai kém an toàn hơn và không thể phân biệt giữa firmware thật ( phần mềm được lập trình vào trong thiết bị ) cũng như code được viết bởi một người ngoài.

Một  phát hiện lớn của cậu bé Saleem Rashid đó là kẻ tấn công sẽ cần sự truy cập vật lý (physical access) vào một chiếc ví trước khi nó nằm trong tay của nạn nhân . Ví dụ, bằng cách mua một chiếc ví, thay đổi nó và sau đó đem bán nó trên eBay hoặc một trang web online tương tự.

Trong bài blog, Rashid nói cậu đã gửi code mà cậu đã phát triển cho Ledger “cách đây vài tháng” và không nhận được tiền thưởng từ họ. Chính điều này đã khiến Saleem Rashid tức giận và quyết định công khai.  “Những bình luận đó chỉ là sự giả dối với những thông tin không chính xác về mặt kỹ thuật”, Saleem cho biết sau khi giám đốc điều hành của Ledger, Eric Larcheveque đưa ra bình luận trên Reddit.

Mối nguy hiểm bị “phóng đại”

“Theo như kết quả từ việc này, tôi đã lo ngại rằng lỗ hổng này sẽ không được giải thích một cách đúng đắn với khách hàng”, ông Larcheveque cho hay.

Trong lời bình luận trên Reddit của mình, ông cho rằng  vấn đề an ninh đã “bị phóng đại quá mức”. “Mặc dù là có sự khả thi, nhưng bằng chứng về mức độ của nhận thức này không hề được coi là một mức độ nghiêm trọng và chưa từng được chứng minh là như vậy”, ông viết.

Ông cũng chỉ trích vị thiếu niên người Anh đã quá tức giận khi công ty không chia sẻ bản sửa chữa có vai trò như “một bản cập nhật tính bảo mật thiết yếu”.  Việc cậu công khai code hack ví  Ledger Nano S đã gây ra không ít hoang mang cho người dùng.

Craig Young, một nghiên cứu viên tại Hãng An ninh Tripwire đã bình luận rằng: “Rất khó để mà đảm bảo an toàn một cách triệt để cho bất kỳ thiết bị nào khỏi những kẻ tấn công có quyền truy cập vật lý (physical access). Đó là lý do chúng ta cần có những nhà cấu tạo linh kiện, thương gia uy tín và phương tiện sửa chữa là rất quan trọng.”

Trong trường hợp đặc biệt này, người ta đã phát hiện ra rằng bất cứ ai cũng có thể thay đổi ví cứng Ledger nếu có quyền truy cập vật lý. Điều này có nghĩa là những người bán chiếc ví cứng này có thể ăn cắp tài sản khách hàng của họ.

May mắn thay cho các chủ sở hữu của ví Ledger, vấn đề đã được báo cáo lại đầy đủ với nhà cung cấp và việc công khai đã giảm thiểu những rủi ro cho người dùng cuối cùng. Một vài tuần trước, Ledger xác nhận rằng một cuộc tấn công khác đã dẫn đến một thiếu sót riêng biệt làm cho những chiếc ví chứa mã độc Malware có thể lừa người dùng, khiến họ gửi tiền mã hóa của mình cho các hacker mà không hề hay biết.

COMMENTS

WORDPRESS: 0
X