Công nghệ

Ledger phát hiện chip ẩn trong ví tiền mã hóa do đại lý Malaysia bán ra

Susan Hill
Thêm chúng tôi trên Google

Một ví cứng Ledger — thiết bị người ta mua để bảo đảm không ai khác có thể nhìn thấy khóa tiền mã hóa của mình — được phát hiện có thêm một bo mạch ẩn bên trong. Ledger xác nhận thiết bị của một người dùng bị cuốn vào làn sóng mất cắp ở Đông Nam Á có chứa “bộ phận phần cứng cấy trái phép”, đồng thời khuyến cáo khách hàng của đại lý CryptoBilis không bật những chiếc ví chưa được thiết lập.

Vấn đề không chỉ gói gọn ở một cửa hàng. Toàn bộ cam kết của ví cứng là cụm từ khôi phục bí mật được tạo ra và hiển thị ngay trên màn hình nhỏ của thiết bị, chứ không bao giờ xuất hiện trên điện thoại hay máy tính xách tay mà phần mềm độc hại có thể xâm nhập. Nếu ai đó mở hộp trước khi đến tay người mua rồi nối thiết bị nghe lén vào màn hình, con chip bảo mật bên trong cũng trở nên vô nghĩa, bởi kẻ tấn công có thể đọc được bí mật ngay khi nó được tạo ra.

Số tiền liên quan rất lớn. Các nhà phân tích dữ liệu trên chuỗi theo dõi những địa chỉ bị rút sạch ước tính thiệt hại vượt 86 triệu USD, trải trên hàng trăm ví sử dụng Bitcoin, Ethereum và Tron; công ty dữ liệu blockchain Bitquery ước tính con số vào khoảng 92,9 triệu USD từ 311 ví. Ledger chưa xác nhận tổng thiệt hại nào. Công ty cho biết họ tin rằng số tiền bị rút chỉ liên quan đến các thiết bị được bán qua đại lý này, đồng thời không có dấu hiệu cho thấy hạ tầng bảo mật, hệ thống hay dịch vụ của chính Ledger bị xâm phạm.

Báo động dấy lên sau khi Mark Karpelès, cựu lãnh đạo sàn giao dịch Mt. Gox đã sụp đổ, đăng ảnh một chiếc Ledger mà ông nói đã mua ở Malaysia, vẫn còn nguyên lớp màng co. Theo lời ông, một bo mạch thứ hai được đặt ở vị trí lẽ ra là lớp đệm màn hình; trên đó có bộ vi điều khiển, ăng-ten và mô-đun di động gắn eSIM dữ liệu. Ông cho biết con chip theo dõi màn hình, nhận diện màn hình thiết lập rồi gửi cụm từ khôi phục qua mạng di động; phần mềm điều khiển của ví sẽ không phát hiện ra vì chỉ đọc những gì màn hình hiển thị. Karpelès chưa nói thiết bị của ông có phải mua từ CryptoBilis hay không, còn Ledger cũng chưa xác nhận mô tả của ông về cách thức hoạt động của bộ phận cấy ghép.

CryptoBilis bán thiết bị Ledger tại Indonesia, Malaysia và Philippines, đồng thời tự giới thiệu là đại lý Ledger được ủy quyền tại Malaysia. Ledger yêu cầu đại lý tạm dừng mọi hoạt động bán hàng và giao hàng; kể từ đó, CryptoBilis cũng ngừng bán số ví cứng còn trong kho cho đến khi cuộc điều tra kết thúc. Ledger đưa ra khuyến cáo riêng cho hai nhóm người mua. Những ai mua qua CryptoBilis trong 90 ngày qua nhưng chưa thiết lập thiết bị thì không nên bắt đầu sử dụng. Người đã thiết lập cần chuyển tiền sang một chiếc Ledger mới, với cụm từ khôi phục vừa được tạo. Hiện chưa có dấu hiệu cho thấy ví mua trực tiếp từ Ledger hoặc từ những nơi khác ngoài đại lý này bị ảnh hưởng.

Nhiều thông tin vẫn chưa được chứng minh. Ledger xác nhận có bộ phận cấy ghép trong một thiết bị, nhưng riêng điều đó chưa đủ để kết luận mọi ví bị rút tiền đều bị xâm phạm theo cùng một cách. Các số liệu thiệt hại đến từ những đơn vị theo dõi độc lập chứ không phải Ledger, và mức ước tính dao động từ khoảng 72 triệu USD đến hơn 90 triệu USD. CryptoBilis cũng bán ví Trezor, Tangem, OneKey và SafePal; người mua trong khu vực đã đặt câu hỏi liệu các sản phẩm đó có an toàn hay không, nhưng đến nay vẫn chưa có câu trả lời. Các báo cáo về bộ phận cấy ghép phần cứng trong thiết bị Ledger cũng xuất hiện tại Thái Lan hồi đầu năm nay, cho thấy các kênh bán lại trong khu vực có thể đang là mục tiêu, chứ không phải đây chỉ là một vụ việc đơn lẻ.

Một số biện pháp kiểm tra áp dụng cho tất cả những ai sở hữu ví cứng. Ledger đã công bố hướng dẫn nhận biết thiết bị từng bị mở hoặc can thiệp; những nguyên tắc lâu nay của hãng vẫn không thay đổi: ví chính hãng không bao giờ được giao kèm cụm từ khôi phục đã viết sẵn, và công ty sẽ không bao giờ yêu cầu người dùng cung cấp cụm từ gồm 24 từ. Điều này đặc biệt đáng lưu ý lúc này, bởi những vụ trộm ở quy mô như vậy thường kéo theo các dịch vụ khôi phục giả mạo, yêu cầu nạn nhân cung cấp chính cụm từ đó. Mua trực tiếp từ nhà sản xuất sẽ loại bỏ khâu có thể khiến hộp bị mở rồi niêm phong lại.

Ledger lần đầu xác nhận đã ghi nhận các báo cáo vào ngày 9 tháng 10, sau đó xác nhận có bộ phận cấy ghép trong bản cập nhật tình hình ngày 10 tháng 10. Công ty cho biết đang phối hợp với cơ quan chức năng và SEAL 911, một nhóm tình nguyện ứng phó sự cố an ninh tiền mã hóa, đồng thời phát triển thêm các biện pháp chống can thiệp. Hai câu hỏi vẫn chưa có lời giải: có bao nhiêu thiết bị đã bị chỉnh sửa, và những chiếc hộp bị mở ở đâu trên chặng đường từ nhà máy đến tay người mua.

Thẻ: , , , , ,

Thêm chúng tôi trên Google

Thảo luận

Có 0 bình luận.