ไทย

บริษัทรถ AI เปิดเผยบั๊ก Ledger ฝ่าย CTO ชี้เป็นการสร้างความกลัวหลังแก้ไขเงียบ

  • dApp อันตรายอาจเปลี่ยนธุรกรรมที่คุณอนุมัติบนหน้าจอ Ledger
  • Ledger แก้ไขข้อบกพร่องเมื่อ Aug. 12 โดยไม่เผยแพร่ประกาศด้านความปลอดภัย
  • CTO Charles Guillemet ชี้ว่าการเปิดเผยข้อมูลต่อสาธารณะเป็นการสร้างความหวาดกลัว ไม่ใช่งานวิจัยด้านความปลอดภัย
Promo

บริษัทด้านความปลอดภัยปัญญาประดิษฐ์ (AI) ได้เปิดเผยข้อบกพร่องของแอป Ledger Ethereum ต่อสาธารณชน โดยที่ Ledger ระบุว่าตนได้แก้ไขข้อบกพร่องนี้ไปอย่างเงียบ ๆ แล้วเมื่อสองสัปดาห์ก่อน

Charles Guillemet ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยี ระบุว่าการเปิดเผยดังกล่าวคือการสร้างความวิตกเกินเหตุ ทั้งนี้แพตช์ได้ถูกส่งออกเมื่อวันที่ 12 สิงหาคม โดยมีเพียงหมายเหตุสั้น ๆ หนึ่งบรรทัด และไม่มีแถลงการณ์ด้านความปลอดภัยประกอบ

ผู้สนับสนุน
ผู้สนับสนุน

ข้อบกพร่องของแอป Ledger Ethereum ทำอะไรได้จริงบ้าง

Ledger ขายสินค้าด้วยคำมั่นหนึ่งข้อสำคัญ นั่นคือหน้าจอจะแสดงให้คุณเห็นสิ่งที่คุณกำลังจะลงนาม คำมั่นนี้มีชื่อเรียกว่า clear signing โดยจะเปลี่ยนโค้ดธุรกรรมที่เป็นรหัสให้เป็นข้อความธรรมดาบนหน้าจอของอุปกรณ์

TestMachine กล่าวว่าตนพบวิธีหลบเลี่ยงข้อจำกัดดังกล่าว บริษัทนี้พัฒนา AI agent ที่ชื่อ Azimuth ซึ่งทำหน้าที่ค้นหาช่องโหว่ใน smart contracts โดยบน benchmark ของตัวเอง EVMBench, Azimuth สามารถตรวจจับข้อบกพร่องที่รู้จักแล้วได้ 86.3% และมี false positives ราว 2.7%

ข้อบกพร่องนี้อธิบายได้ง่าย ๆ เว็บไซต์ที่ไม่ประสงค์ดีสามารถส่งคำสั่งที่สองไปยังอุปกรณ์ในขณะที่คุณกำลังอ่านข้อความแรกอยู่

ช่องทางที่เชื่อมระหว่างเบราว์เซอร์กับอุปกรณ์นั้นเรียกว่า Application Protocol Data Unit หรือ APDU ซึ่งมันจะฟังคำสั่งอยู่ต่อเนื่องระหว่างการตรวจสอบ ดังนั้นจึงยอมรับคำสั่งที่มีการสลับเข้ามา

คุณจะเห็นการโอนย้ายจำนวนน้อยบนหน้าจอ จากนั้นคุณแตะเพื่ออนุมัติ แต่จริง ๆ แล้วคุณได้ลงนามในการอนุมัติ token แบบไม่จำกัดให้กับบุคคลแปลกหน้า

ส่วนสุดท้ายนี่เองที่ทำให้เรื่องนี้สำคัญ Chainalysis ติดตามได้ว่ามีคริปโตฯ ถูกขโมยไปประมาณ 1 พันล้าน USD ผ่านการ phishing approval ตั้งแต่เดือนพฤษภาคม 2021 โดยเหยื่อเหล่านั้นเป็นคนลงนามอนุมัติด้วยตัวเอง

TestMachine ระบุว่ายืนยันข้อบกพร่องนี้บน Ledger Flex โดย Ledger ได้จำหน่ายอุปกรณ์ไปมากกว่า 7 ล้านชิ้นใน 180 ประเทศ

ผู้สนับสนุน
ผู้สนับสนุน

ทีม Donjon ของ Ledger ยืนยันว่าตรวจพบก่อน

Guillemet ได้ย้อนลำดับเวลา โดย Donjon คือทีมนักเจาะระบบภายในของ Ledger เขาระบุว่าทีมสามารถตรวจพบข้อบกพร่องนี้ด้วยเครื่องมือ AI ของทีมเองและได้ปล่อยแพตช์แก้ไขเป็นรายแรก

changelog ที่เผยแพร่สู่สาธารณะยืนยันวันเวลาดังกล่าว เวอร์ชัน 1.22.2 ออกเมื่อวันที่ 12 ส.ค. หมายเหตุความปลอดภัยทั้งหมดเพียงระบุว่า Security issues

Donjon ได้เผยแพร่แถลงการณ์ความปลอดภัยที่มีเลขกำกับ 22 ฉบับ bulletins โดยไม่มีฉบับใดกล่าวถึงบั๊กนี้เลย ฉบับล่าสุดเมื่อวันที่ 4 มิถุนายน พูดถึงปัญหากู้คืนคีย์ Monero แทน

ความเงียบนี้เองที่เปิดช่องให้ TestMachine เข้าไป Ledger ปิดช่องโหว่แล้วแต่ไม่เคยบอกเจ้าของอุปกรณ์เลยว่าปิดช่องอะไร

ข้อร้องเรียนที่ Guillemet เน้นย้ำอยู่ที่มารยาท เพราะ TestMachine ติดต่อโปรแกรมรางวัลช่องโหว่หลังจากแพตช์ถูกปล่อยออกมา โดยไม่เคยสนทนากับทีมรางวัลเลย

…หลังจากนั้นพวกเขาได้เผยแพร่เธรดที่สื่อว่าปัญหายังคงไม่ได้รับการแก้ไข แต่จริง ๆ แล้วแก้ไขแล้ว นั่นไม่ใช่งานวิจัยด้านความปลอดภัย นั่นคือการสร้างความกลัวเพื่อเรียกร้องความสนใจ, Charles Guillemet, CTO ของ Ledger กล่าวไว้

ติดตามเราใน X เพื่อรับข่าวสารล่าสุดทันทีที่เกิดขึ้น

TestMachine ชื่นชมความรวดเร็วของการแก้ไขและปฏิเสธรับรางวัล Ledger มอบเงินรางวัลเป็น Bitcoin ทั้งนี้จะประเมินจำนวนเป็นกรณีไป

AI พบข้อบกพร่องสองครั้ง แต่ทุกคนต่างยังถกเถียงกันอยู่

ทั้งสองฝ่ายใช้ machine learning เพื่อหาข้อบกพร่องเดียวกัน นี่คือสิ่งที่ควรจับตามอง

Ledger เคยแสดงความคิดเห็นนี้มาก่อน ผู้บริหารของบริษัทกล่าวมาหลายเดือนแล้วว่า AI ผู้โจมตีเป็นภัยคุกคามต่อกระเป๋าสตางค์ มากกว่าฮาร์ดแวร์ที่อ่อนแอเสียอีก

Guillemet เน้นจุดยืนของตนในเรื่องวินัย

งานวิจัยที่ดำเนินการด้วยความเร็วแบบ AI จะทำให้ระบบนิเวศปลอดภัยขึ้นก็ต่อเมื่อผู้ที่ดำเนินการยังคงปฏิบัติตามหลักความปลอดภัยขั้นพื้นฐาน เปิดเผยอย่างมีความรับผิดชอบ ตรวจสอบก่อนเผยแพร่ อย่าสับสนระหว่างเสียงรบกวนกับการค้นพบที่แท้จริง

การถกเถียงนี้ถือเป็นเรื่องปกติ บริษัทด้านความปลอดภัยหลายแห่งต่างออกมาเปิดเผยเสียงดังหลังจาก แฮ็กอุปกรณ์ Trezor และ นักวิจัย CertiK เคยต่อสู้กับ Kraken เกี่ยวกับเงื่อนไขการเปิดเผยข้อมูลในปี 2024

ข้อบกพร่องนี้ไม่ใช่เรื่องใหม่ ในเดือนมกราคม 2021 Donjon เปิดเผยว่าแอป Ethereum ตัวนี้ไม่สามารถแสดงข้อมูลธุรกรรมสำหรับสินทรัพย์ที่ไม่ได้รับการรองรับได้ แอปเดิม บทเรียนเดิม สิ่งที่แต่ละคนเห็นไม่ได้ตรงกับที่ได้เซ็นไว้

ทุกวันนี้ AI สามารถค้นหาข้อบกพร่องเหล่านี้ได้ในเวลาไม่กี่ชั่วโมง แต่ผู้จำหน่ายกับนักวิจัยต่างยังคงประสานงานกันด้วยความเร็วแบบมนุษย์ ช่องว่างนี้คือจุดกำเนิดของการโต้แย้งนี้

สำหรับเจ้าของเอง วิธีแก้ง่ายมาก เปิดแอป Ledger Live, อัปเดตแอป Ethereum และตรวจสอบให้แน่ใจว่าเป็นเวอร์ชัน 1.22.2


อ่านบทวิเคราะห์ตลาดคริปโตล่าสุดจาก BeInCrypto ได้ที่ คลิกที่นี่.

ข้อจำกัดความรับผิดชอบ

หมายเหตุบรรณาธิการ: เนื้อหาต่อไปนี้ไม่ได้สะท้อนถึงมุมมองหรือความคิดเห็นของ BeInCrypto มันจัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลเท่านั้นและไม่ควรถูกตีความว่าเป็นคำแนะนำทางการเงิน กรุณาทำการวิจัยของคุณเองก่อนที่จะทำการตัดสินใจลงทุนใดๆ และโปรดอ่าน ข้อกำหนดและเงื่อนไข, นโยบายความเป็นส่วนตัว และ ข้อจำกัดความรับผิดชอบ ของเรา

ผู้สนับสนุน
ผู้สนับสนุน