Ledger đang điều tra các báo cáo về việc người dùng ở Đông Nam Á bị mất tiền sau khi mua ví phần cứng thông qua CryptoBilis, một đại lý được Ledger liệt kê tại Indonesia, Malaysia và Philippines. Vào ngày 9 tháng 10, Ledger cho biết họ đã yêu cầu CryptoBilis tạm dừng bán hàng và giao hàng, đồng thời đưa ra hướng dẫn phòng ngừa cho những người đã mua hàng từ đại lý này trong 90 ngày trước đó.
Cần thận trọng khi xem xét con số tổn thất được đưa ra. Các nhà nghiên cứu on-chain đã liên kết hơn 72 triệu USD—và sau đó là hơn 86 triệu USD—trên Bitcoin, Ethereum và Tron với các địa chỉ bị nghi ngờ là địa chỉ đánh cắp. Ledger chưa xác nhận các tổng số này, số lượng khách hàng bị ảnh hưởng hoặc nguyên nhân sự việc. Do đó, đây vẫn là một cuộc điều tra đang diễn ra với một ước tính được báo cáo ở mức lớn, chứ chưa phải kết luận pháp chứng hoàn tất.
Cảnh báo của Ledger là cụ thể; ước tính tổn thất vẫn chỉ là tạm thời
The Block đưa tin rằng Ledger đã khuyến cáo những khách hàng CryptoBilis gần đây không khởi tạo thiết bị còn nguyên bao bì. Những khách hàng đã thiết lập thiết bị được khuyên nên cân nhắc chuyển tài sản sang một thiết bị ký Ledger mới với seed mới. Ledger cũng hướng người dùng đến các kênh hỗ trợ chính thức và cho biết sẽ cung cấp thông tin cập nhật khi cuộc điều tra tiến triển.
Những biện pháp này cho thấy Ledger xem kênh đại lý này đủ nghiêm trọng để cần áp dụng các biện pháp phòng ngừa ngay lập tức. Tuy nhiên, bản thân chúng không xác định được tổn thất đã xảy ra như thế nào. Các báo cáo công khai đã nêu khả năng thiết bị bị thay đổi hoặc làm giả, bao bì bị xâm phạm, hoặc một sự cố khác ở đâu đó trong quá trình phân phối và thiết lập. Ở giai đoạn này, chưa khả năng nào trong số đó được xác nhận là điểm xâm nhập.
| Tuyên bố | Tình trạng hiện tại | Ý nghĩa |
|---|---|---|
| Ledger đang điều tra các tổn thất liên quan đến việc mua hàng từ CryptoBilis | Được Ledger xác nhận | Công ty đã mở một cuộc điều tra tập trung vào một kênh đại lý cụ thể tại Đông Nam Á. |
| CryptoBilis được liệt kê là đại lý chính thức | Được xác nhận trên danh bạ đại lý của Ledger | Việc được ủy quyền không loại bỏ nhu cầu điều tra từng thiết bị và chuỗi phân phối. |
| Các tổn thất bị nghi ngờ đã vượt quá 86 triệu USD | Ước tính của nhà nghiên cứu on-chain; chưa được Ledger xác nhận | Số tiền có thể thay đổi khi các địa chỉ, phần trùng lặp và quyền sở hữu được xác minh. |
| Sự cố là một cuộc tấn công chuỗi cung ứng | Giả thuyết đang được xem xét | Việc can thiệp là khả năng có thể xảy ra, nhưng phương thức chịu trách nhiệm và điểm bị xâm phạm vẫn chưa được chứng minh. |
| Cơ sở hạ tầng của Ledger đã bị xâm phạm | Chưa có bằng chứng được công bố | Cảnh báo công khai liên quan đến các giao dịch mua từ CryptoBilis, không phải một vụ xâm phạm đã được xác nhận đối với hệ thống của Ledger hoặc tất cả thiết bị Ledger. |
Con số 86 triệu USD bắt nguồn từ đâu
Ước tính đầu tiên được trích dẫn rộng rãi đến từ nhà nghiên cứu on-chain tanuki42, người cho biết hơn 72 triệu USD đã được chuyển đến một nhóm địa chỉ bị nghi ngờ là địa chỉ đánh cắp. Nhà nghiên cứu Specter sau đó nâng con số này lên trên 86 triệu USD sau khi bổ sung hoạt động trên Bitcoin, Ethereum và Tron. Ban đầu, Specter đề cập đến hàng trăm ví nạn nhân, rồi làm rõ rằng số người thực sự bị ảnh hưởng vẫn chưa được biết.
Các giao dịch blockchain là công khai, nhưng việc quy thuộc không diễn ra một cách tự động. Nhà nghiên cứu có thể nhóm các địa chỉ bằng cách sử dụng thời điểm, mô hình giao dịch và luồng tiền, nhưng vẫn phải đối mặt với sự không chắc chắn về việc mọi địa chỉ có thuộc cùng một tác nhân hay không, liệu các giao dịch có đại diện cho hành vi trộm cắp hay không, và liệu hai nhà phân tích có tính trùng các luồng tiền hay không. Tổng giá trị USD cũng biến động theo giá tài sản. Cho đến khi Ledger, các nhà điều tra hoặc cơ quan thực thi pháp luật công bố một bản đối soát, 86 triệu USD nên được xem là một ước tính được báo cáo thay vì con số tổn thất khách hàng đã được xác minh.
Một ước tính mới hơn cũng có thể lớn hơn mà không chứng minh rằng nhiều tiền hơn đã bị lấy cắp sau cảnh báo của Ledger. Con số đó có thể phản ánh thêm các mạng lưới, các địa chỉ mới được xác định hoặc một phương pháp quy thuộc khác. Người đọc nên tìm kiếm danh sách địa chỉ và phương pháp luận minh bạch, thay vì chỉ chú ý đến con số lớn nhất trên tiêu đề.
Vì sao “đại lý chính thức” không giải quyết câu hỏi về bảo mật
Danh bạ đại lý công khai của Ledger đã liệt kê CryptoBilis tại ba thị trường Đông Nam Á khi bài viết này được chuẩn bị. Tình trạng đó cho thấy có mối quan hệ thương mại, nhưng không thể chứng minh rằng mọi thiết bị đều không bị can thiệp sau khi sản xuất. Phần cứng có thể đi qua các khâu lưu kho, hoàn tất đơn hàng và giao hàng chặng cuối trước khi đến tay người mua. Cuộc điều tra phải xác định quyền quản lý đã thay đổi ở đâu, những lô hàng và dải số sê-ri nào có liên quan, cũng như liệu các nạn nhân được báo cáo có nhận thiết bị từ cùng một tuyến phân phối hay không.
Tài liệu về tính chính hãng của Ledger giải thích rằng một phép kiểm tra mật mã có thể xác thực Secure Element và chương trình cơ sở của thiết bị. Tài liệu này cũng nêu rằng phép kiểm tra không thể phát hiện mọi thay đổi vật lý trái phép nếu Secure Element chính hãng vẫn còn nguyên vị trí. Hạn chế đó không chứng minh rằng đã tồn tại phần cứng cấy ghép trong trường hợp này; nó giải thích vì sao một lần kiểm tra tính xác thực thành công và một cuộc điều tra can thiệp sau đó không nhất thiết mâu thuẫn với nhau.
Bằng chứng mang tính quyết định sẽ bao gồm các thiết bị, bao bì và hồ sơ mua hàng được kiểm tra; mô tả có thể tái lập về bất kỳ thay đổi nào; hành vi tạo ví và ký giao dịch; cũng như sự tương ứng giữa những phát hiện đó với mô hình đánh cắp on-chain. Ảnh chụp hoặc các giai thoại riêng lẻ có thể định hướng cho điều tra viên, nhưng không thể thay thế chuỗi bằng chứng đó.
Vì sao thiết bị mới cũng phải sử dụng seed mới
Ví phần cứng bảo vệ các khóa được tạo ra từ cụm từ khôi phục. Nếu seed ban đầu có thể đã bị lộ trong quá trình thiết lập, việc khôi phục chính seed đó trên một thiết bị sạch sẽ tái tạo cùng một ví và khiến rủi ro nền tảng không thay đổi. Vì vậy, lời khuyên của Ledger kết hợp hai biện pháp kiểm soát riêng biệt: sử dụng một thiết bị ký khác và tạo seed mới.
Việc chuyển tiền nên được xử lý như một quá trình di chuyển bảo mật, không phải như việc thay thế thiết bị thông thường. Các địa chỉ đích phải thuộc về seed mới và giao dịch chuyển tiền nên được xác minh trên màn hình của thiết bị đáng tin cậy. Hướng dẫn về ví phần cứng của Ledger cho biết cụm từ khôi phục phải được thiết bị tạo ra, được lưu giữ ngoại tuyến và không bao giờ được chia sẻ. Bất kỳ ai tự nhận là bộ phận hỗ trợ và yêu cầu cụm từ seed, khóa riêng tư, mã PIN hoặc “giao dịch xác minh” đều phải được xem là kẻ mạo danh.
Khách hàng CryptoBilis gần đây nên làm gì ngay lúc này
- Nếu thiết bị còn nguyên bao bì hoặc chưa được khởi tạo: không bắt đầu thiết lập. Giữ lại thiết bị, bao bì, hóa đơn và hồ sơ vận chuyển để phục vụ cuộc điều tra.
- Nếu thiết bị đã được khởi tạo: làm theo hướng dẫn công khai của Ledger và cân nhắc chuyển tài sản sang một thiết bị ký đáng tin cậy khác bằng seed mới được tạo. Việc sử dụng lại cụm từ khôi phục cũ không tạo ra khóa mới.
- Chỉ sử dụng kênh hỗ trợ chính thức: truy cập trực tiếp vào Bộ phận hỗ trợ Ledger. Không tin tưởng các liên kết, số điện thoại hoặc dịch vụ khôi phục được gửi trong những tin nhắn không mong muốn.
- Bảo toàn bằng chứng: lưu giữ ID giao dịch, địa chỉ nhận, ngày mua, hồ sơ đại lý và số hồ sơ hỗ trợ. Không đăng cụm từ seed hoặc khóa riêng tư, ngay cả khi đang tìm kiếm trợ giúp.
- Kiểm tra từng địa chỉ trên thiết bị: phần mềm độc hại trên máy tính hoặc điện thoại có thể thay thế địa chỉ đích trên màn hình. Xác minh toàn bộ địa chỉ trên màn hình đáng tin cậy của thiết bị ký trước khi phê duyệt.
Những bước này giúp giảm mức độ phơi nhiễm trong khi các sự kiện vẫn đang được làm rõ. Chúng không ngụ ý rằng mọi thiết bị CryptoBilis đều đã bị xâm phạm hoặc các khoản tổn thất có thể được thu hồi. Khách hàng nên theo dõi các kênh chính thức của Ledger để biết khoảng thời gian bị ảnh hưởng cụ thể hơn, thông tin về lô hàng hoặc hướng dẫn được sửa đổi.
Những độc giả đang so sánh việc tự lưu ký với việc lưu ký thông qua sàn giao dịch có thể tạo tài khoản KTX và xem xét các biện pháp kiểm soát bảo mật, quy định rút tiền, phí và sản phẩm có sẵn tại khu vực của mình. Tài khoản sàn giao dịch thay đổi chủ thể kiểm soát các khóa ký; tài khoản này không loại bỏ các rủi ro về lừa đảo giả mạo, bảo mật tài khoản, nền tảng hoặc việc rút tiền.
Điều gì sẽ làm thay đổi đáng kể câu chuyện
Cuộc điều tra cần trả lời bốn câu hỏi: có bao nhiêu nạn nhân được xác minh độc lập, những thiết bị hoặc đơn hàng nào là điểm chung của họ, kẻ tấn công đã đạt được quyền ký bằng cách nào, và bao nhiêu phần trong giá trị được truy vết thực sự đại diện cho tổn thất của nạn nhân. Một báo cáo kỹ thuật chi tiết từ Ledger, phân tích thiết bị đã được xác minh hoặc quy kết từ cơ quan thực thi pháp luật sẽ có sức nặng hơn những suy đoán trên mạng xã hội.
Việc phong tỏa và thu hồi tiền cũng quan trọng, nhưng chúng trả lời một câu hỏi khác. Chúng có thể làm giảm tổn thất tài chính cuối cùng mà không giải thích cách các khóa bị xâm phạm. Ngược lại, một ước tính on-chain cao hơn có thể thay đổi quy mô mà vẫn không làm rõ cơ chế tấn công. Tách riêng những câu hỏi này là cách rõ ràng nhất để theo dõi vụ việc.
Các câu hỏi thường gặp
Ledger có xác nhận rằng 86 triệu USD đã bị đánh cắp không?
Không. Ledger xác nhận rằng họ đang điều tra các tổn thất được báo cáo liên quan đến việc mua hàng từ CryptoBilis. Số tiền trên 86 triệu USD đến từ một nhà nghiên cứu on-chain và vẫn chưa được xác nhận tại thời điểm bài viết này được chuẩn bị.
Điều này có nghĩa là tất cả thiết bị Ledger đều không an toàn phải không?
Cho đến nay, chưa có bằng chứng được công bố nào ủng hộ kết luận đó. Cảnh báo của Ledger tập trung vào các sản phẩm được mua từ CryptoBilis tại Đông Nam Á trong một khoảng thời gian gần đây cụ thể. Phạm vi có thể thay đổi khi cuộc điều tra tiến triển.
Tôi có thể chuyển seed cũ sang một ví phần cứng mới không?
Việc đó sẽ khôi phục cùng các khóa. Nếu seed cũ có thể đã bị xâm phạm, lợi ích bảo mật đến từ việc tạo seed mới trên một thiết bị ký đáng tin cậy và chuyển tài sản đến các địa chỉ được tạo từ seed đó.
Công bố rủi ro: Bài viết này chỉ nhằm mục đích cung cấp thông tin và không phải là tư vấn tài chính, pháp lý hoặc an ninh mạng. Tài sản kỹ thuật số có thể bị mất do lộ khóa, gian lận, sự cố vận hành và các giao dịch không thể đảo ngược. Hãy làm theo hướng dẫn đã được xác minh của nhà sản xuất và tìm kiếm sự hỗ trợ đủ chuyên môn đối với các khoản tổn thất đáng kể.