BTC $83,032.22 +0.46%
ETH $2,507.02 +0.87%
BNB $749.45 +1.17%
XRP $1.40 +1.02%
SOL $109.83 +0.06%
TRX $0.3307 -0.44%
DOGE $0.0859 +1.38%
ADA $0.2539 +6.46%
BCH $279.93 +1.57%
LINK $13.09 +2.02%
HYPE $85.35 +0.53%
AAVE $170.58 +1.30%
SUI $1.11 +4.36%
XLM $0.1974 +2.04%
ZEC $1,226.58 +0.62%
AAPL $336.39 +0.13%
AMZN $262.33 +0.49%
GOOGL $351.29 -0.17%
MSFT $535.07 +0.11%
META $719.04 -0.28%
NVDA $230.53 +0.31%
TSLA $383.02 -0.11%
SNDK $1,594.00 -0.43%
INTC $105.05 -0.55%
SPCX $163.54 +0.89%
MU $1,035.44 +0.01%
AMD $610.54 -0.17%
BTC $83,032.22 +0.46%
ETH $2,507.02 +0.87%
BNB $749.45 +1.17%
XRP $1.40 +1.02%
SOL $109.83 +0.06%
TRX $0.3307 -0.44%
DOGE $0.0859 +1.38%
ADA $0.2539 +6.46%
BCH $279.93 +1.57%
LINK $13.09 +2.02%
HYPE $85.35 +0.53%
AAVE $170.58 +1.30%
SUI $1.11 +4.36%
XLM $0.1974 +2.04%
ZEC $1,226.58 +0.62%
AAPL $336.39 +0.13%
AMZN $262.33 +0.49%
GOOGL $351.29 -0.17%
MSFT $535.07 +0.11%
META $719.04 -0.28%
NVDA $230.53 +0.31%
TSLA $383.02 -0.11%
SNDK $1,594.00 -0.43%
INTC $105.05 -0.55%
SPCX $163.54 +0.89%
MU $1,035.44 +0.01%
AMD $610.54 -0.17%

860 triệu USD bốc hơi: Cuộc tấn công vào chuỗi cung ứng của Ledger, và mắt xích yếu nhất của ví phần cứng

Quan điểm cốt lõi
Summary: Và khi ranh giới an toàn mở rộng từ chip đến dịch vụ giao hàng trước cửa nhà bạn, điều cuối cùng người dùng có thể làm để bảo vệ mình có lẽ chỉ còn lại: đừng vội vàng bỏ tiền vào.
ChainCatcher lựa chọn
2026-10-10 14:09:01
Và khi ranh giới an toàn mở rộng từ chip đến dịch vụ giao hàng trước cửa nhà bạn, điều cuối cùng người dùng có thể làm để bảo vệ mình có lẽ chỉ còn lại: đừng vội vàng bỏ tiền vào.

Tác giả: Cốc Dữ, ChainCatcher

Một người đã chuyển 80 đồng Bitcoin vào Ledger mới mua. Thiết bị được mua từ nhà phân phối được ủy quyền chính thức, cụm từ ghi nhớ được viết tay và khóa trong két sắt. Lô tiền này chỉ mới được chuyển vào vào ngày 29 tháng 9, chi phí mua vào khoảng 5,2 triệu đô la Mỹ, có lúc lãi lên tới 1,38 triệu đô la Mỹ. Vào lúc 05:54 (UTC) ngày 9 tháng 10, 80 đồng BTC đã được chuyển đi trong một giao dịch.

Anh ta đã làm đúng mọi điều mà sách giáo khoa yêu cầu.

Cùng ngày sáng hôm đó, X và Reddit bắt đầu xuất hiện hàng loạt báo cáo tương tự: một người dùng đã bị chuyển đi gần 100.000 USDT từ Ledger Stax, cụm từ ghi nhớ cũng được viết tay và khóa trong két sắt. Điểm chung của những người dùng này chỉ có một ------ tất cả thiết bị đều được mua từ nhà phân phối CryptoBilis ở Đông Nam Á.

Vào lúc 13:32 (UTC) ngày 9 tháng 10, Ledger xác nhận đang điều tra và yêu cầu CryptoBilis tạm ngừng mọi hoạt động bán và giao hàng thiết bị Ledger; người dùng đã mua thiết bị từ kênh này trong vòng 90 ngày, nếu chưa khởi tạo thì không nên khởi tạo, những người đã khởi tạo nên ngay lập tức chuyển tài sản sang thiết bị mới được tạo ra bằng cụm từ ghi nhớ mới.

I. Quy mô thiệt hại có thể vượt quá 90 triệu đô la

Thiệt hại thực sự lớn đến mức nào, hiện tại chỉ có thể ước tính trên chuỗi.

Nhà điều tra trên chuỗi Specter vào lúc 12:24 đã công bố mười địa chỉ thu thập đầu tiên, bao gồm Bitcoin, Ethereum và Tron, ước tính thiệt hại vượt quá 86 triệu đô la; một nhà điều tra khác là tanuki42 đã liệt kê tám địa chỉ trong số đó, đưa ra hơn 72 triệu đô la; SlowMist dưới thương hiệu MistTrack cho biết con số "đang gần 90 triệu đô la"; Bitquery đã bao phủ 311 ví, ước tính khoảng 92,9 triệu đô la, trong đó Ethereum khoảng 42 triệu, Bitcoin khoảng 17,6 triệu, USDT khoảng 16,5 triệu. Arkham đã đánh dấu những địa chỉ này là "Trộm cắp Ledger", tính đến chiều thứ Sáu, vẫn còn khoảng 71,5 triệu đô la trong số các địa chỉ đã được đánh dấu, với các vị trí lớn nhất bao gồm khoảng 29,4 triệu đô la ETH, 17,5 triệu đô la BTC, 1,36 triệu đô la USDD và 1,08 triệu đô la USDT.

Điều đáng chú ý hơn cả tổng số tiền là chân dung của các nạn nhân. Lookonchain đã phát hiện ra rằng một địa chỉ ba tuần trước đã mua thiết bị và gửi vào 7 triệu USDT, khoảng mười giờ trước khi báo cáo, toàn bộ số tiền đã bị chuyển đi, có thể là giao dịch lớn nhất lần này; ba địa chỉ Bitcoin bị đánh dấu khác vào lúc 13:44 (UTC) tổng cộng nắm giữ khoảng 211 đồng BTC, lúc đó không có bất kỳ giao dịch chuyển ra nào. Theo thống kê của Chain INK, lần này liên quan đến khoảng 98 ví, trung bình mỗi ví khoảng 890.000 đô la.

Đây không phải là những nhà đầu tư nhỏ mất vài trăm đô la. Đây là loại ví mà ai đó đã đặt toàn bộ tiết kiệm vào.

So sánh với một vụ việc khác trong năm nay, sự khác biệt về phân bố còn có thể nói rõ hơn cả tổng số tiền. Vào tháng 7, Coldcard do lỗi ngẫu nhiên trong firmware khiến cụm từ ghi nhớ có thể bị suy đoán, thiệt hại khoảng 111 triệu đô la, nhưng phân tán trên hơn 5.200 ví, trung bình mỗi ví khoảng 21.000 đô la; trong khi vụ CryptoBilis này chỉ mất chưa đầy một ngày đã đứng thứ hai (khoảng 87 triệu đô la), nhưng chỉ liên quan đến khoảng 98 ví, trung bình gần 890.000 đô la.

Lần Coldcard đó là một cuộc đánh bắt rộng rãi, lần này là một cuộc thu hoạch chính xác. Sự phân bố này tự nó đã hỗ trợ cho suy đoán về "mô-đun được cài đặt": kẻ tấn công nắm giữ cụm từ ghi nhớ được tạo ra trên mỗi thiết bị bị biến đổi, do đó có thể chờ đợi ------ chờ tiền vào rồi mới hành động, và chỉ nhắm vào những mục tiêu đáng để hành động. 80 đồng BTC mà Lookonchain theo dõi, chính là số tiền đã nằm im trong thiết bị suốt mười ngày trước khi bị chuyển đi một lần.

II. Sau khi tháo rời thiết bị: vi điều khiển trên dây màn hình

Ledger vẫn chưa giải thích cơ chế tấn công, nhưng đã có người tháo rời thiết bị.

Mô tả cụ thể nhất đến từ cựu CEO của Mt.Gox, Mark Karpelès. Ông cho biết thiết bị mà ông nhận được đến từ Malaysia ------ được niêm yết trên Amazon với giá một nửa, được gửi từ Malaysia chứ không phải từ Nhật Bản mà ông đã đặt hàng, địa điểm gửi hàng này chính là tín hiệu cảnh báo đầu tiên. Sau khi tháo rời, ông phát hiện một mô-đun ẩn trong vị trí mà lớp đệm màn hình nên có: một dây đơn của ăng-ten, không gian được giải phóng từ pin bị rút ngắn hoặc lớp đệm màn hình bị loại bỏ, một mô-đun LTE có eSIM, và một vi điều khiển được kết nối với bus SPI của thiết bị.

Phán đoán của ông là: vi điều khiển này có thể nhận diện phông chữ mà Ledger sử dụng trên màn hình 128×64, khóa giao diện thiết lập cụm từ ghi nhớ, hiển thị từng ký tự cụm từ ghi nhớ mà người dùng viết tay như văn bản, và gửi đi qua LTE.

Giám đốc an ninh thông tin của SlowMist, 23pds, đã đưa ra con đường kỹ thuật tương ứng: kẻ tấn công đã lắp đặt vi điều khiển bên trong thiết bị, kết nối với dây dữ liệu SPI của màn hình; cụm từ ghi nhớ được tạo ra trong phần tử bảo mật và hiển thị trên màn hình để người dùng viết tay, mô-đun độc hại đồng bộ ghi lại từng ký tự được xuất ra trên màn hình, sau đó gửi đi qua LTE hoặc eSIM tích hợp. Ông nhấn mạnh, vai trò của phần tử bảo mật là ngăn chặn khóa riêng bị đọc hoặc xuất ra trực tiếp, nhưng nó không thể kiểm soát những gì đang hiển thị trên màn hình ------ cụm từ ghi nhớ xuất hiện trên màn hình trong vài giây đó chính là cửa sổ tấn công.

Điều này giải thích điểm bất thường nhất của toàn bộ sự kiện: những thiết bị này có thể thông qua kiểm tra tính xác thực của Ledger. Bởi vì phần tử bảo mật là thật, nó thực sự tạo ra cụm từ ghi nhớ đúng và thực sự ký hợp lệ, nó chỉ bị "nhìn thấy". Firmware cũng không thể phát hiện ra, vì mô-đun cài đặt chỉ lắng nghe khi màn hình được làm mới. Nói cách khác, cách duy nhất để phát hiện là ------ tháo rời thiết bị.

Hai khả năng khác cũng tồn tại: một là cụm từ ghi nhớ được cài sẵn ------ kẻ tấn công đã khởi động, thiết lập, ghi chép và đóng gói lại trước, người dùng nghĩ rằng đang "thiết lập thiết bị mới", thực tế đang sử dụng cụm từ mà đối phương đã nắm giữ từ trước; hai là lừa đảo. Nhà phát triển 0xQuit cho rằng một số nạn nhân có thể đã chết vì lừa đảo, nói rằng việc nói thẳng "Ledger bị hack" là vô trách nhiệm.

III. "Ủy quyền chính thức" chỉ là tư cách bán hàng, không phải chuỗi cung ứng

CryptoBilis không phải là một quầy hàng vỉa hè.

Nó được thành lập vào năm 2020 tại Kuala Lumpur, là nhà phân phối được ủy quyền chính thức được liệt kê đen trắng trên trang web của Ledger, bao phủ Malaysia, Indonesia và Philippines, ngoài Ledger còn bán Trezor, OneKey, Tangem và SafePal.

Vấn đề chính nằm ở đây. Người dùng tuân theo các tiêu chuẩn an toàn mà ngành công nghiệp đã dạy họ: nếu không thể mua trực tiếp từ trang web chính thức, thì tìm "nhà phân phối được ủy quyền chính thức". Nhưng sự ủy quyền chỉ xác nhận tư cách phân phối của công ty này, không phải tính toàn vẹn của từng thiết bị trong kho của nó, cũng không phải mỗi nhân viên xử lý và phân loại. Thiết bị từ nhà máy ra, đi qua logistics, qua kho, được phân loại, đến tay nhà phân phối, rồi giao đến cửa, bất kỳ khâu nào trong chuỗi này đều có thể bị chặn, tháo rời, phục hồi ------ lớp màng co nhiệt trên thiết bị của Karpelès vẫn còn nguyên vẹn.

Một khi thiết bị rời khỏi sự bảo quản của Ledger, từ "ủy quyền" không còn cung cấp bất kỳ bảo đảm vật lý nào.

Thời gian cũng rất tinh tế. Các hồ sơ công ty mới được công bố cho thấy, CryptoBilis đã bị mua lại vào tháng 3 năm nay, một người có địa chỉ đăng ký tại tỉnh Hắc Long Giang, Trung Quốc, tên là "Gia Minh" đã nắm giữ 100% cổ phần của công ty kể từ ngày 3 tháng 8. Cựu đồng sáng lập xác nhận việc mua lại vào tháng 3, cho biết các cổ đông cũ sau đó đã rút khỏi tất cả các hoạt động, quản lý và chức vụ hành chính, sau khi chuyển giao không còn có thể hiểu được hoạt động thực tế của công ty, và đã thúc giục ban quản lý hiện tại xử lý một cách minh bạch. Theo báo cáo của TechFlow, bên mua đã ký một thỏa thuận bảo mật với các cựu giám đốc hạn chế việc tiết lộ chi tiết giao dịch, có hiệu lực đến ngày 19 tháng 10 ------ khi sự kiện bùng nổ vào ngày 9 tháng 10, các cựu giám đốc về mặt pháp lý vẫn không thể tự do tiết lộ chi tiết giao dịch.

Hiện tại không có bằng chứng xác thực nào cho thấy sự thay đổi cổ phần có liên quan đến việc mất thiết bị, Ledger cũng chỉ dừng việc bán hàng mà không đưa ra bất kỳ cáo buộc nào.

Vào ngày 10 tháng 10, CryptoBilis thông báo tạm ngừng bán và giao hàng tất cả các thương hiệu ví phần cứng tại Malaysia, Philippines và Indonesia qua các cửa hàng và kênh trực tuyến, đồng thời nhắc nhở người dùng: cụm từ ghi nhớ phải được thiết bị tự tạo ra trong quá trình khởi tạo, do người dùng tự tay ghi chép, nếu thiết bị đi kèm với thẻ cụm từ ghi nhớ đã in sẵn hoặc viết sẵn thì nên coi là không an toàn.

Ngoài ra, CryptoBilis cũng không phải là kênh duy nhất gặp vấn đề trong năm nay. Vào tháng 9, Trezor thừa nhận nhà thầu logistics của họ, ShipMonk, đã bị xâm nhập, khoảng 81.000 khách hàng Mỹ đã bị lộ tên thật, số điện thoại và địa chỉ nhà; vào tháng 1 năm nay, Ledger đã tiết lộ nhà xử lý thanh toán Global-e đã để lộ một phần tên và thông tin liên lạc của khách hàng trên trang web. Những sự kiện này bản thân không trực tiếp gây mất tiền, nhưng chúng đã nhiều lần đưa danh sách "ai đã nhận được một ví phần cứng vào thời điểm nào" vào tay kẻ tấn công.

Trong ba tháng qua, điểm yếu nhất trong lưu trữ lạnh đã chuyển từ mã sang logistics.

IV. Khôi phục, tự cứu, và lời khuyên rẻ nhất

Cửa sổ khôi phục đang đóng lại.

Theo MistTrack, Tether đã đóng băng một lượng lớn USDT tại các địa chỉ liên quan; kẻ tấn công ngay lập tức bắt đầu đổi USDT thành USDD ------ một loại stablecoin trên Tron mà Tether không thể đóng băng. Theo Onchain Lens, đã có 430,2 đồng ETH (khoảng 1,07 triệu đô la) được chuyển vào Tornado Cash qua bốn ví. Bitcoin và Ethereum không có công tắc đóng băng, một khi tiền rời đi, chỉ còn lại sàn giao dịch như một rào cản.

SlowMist và Security Alliance đã mở kênh hỗ trợ, bên thứ hai kêu gọi người dùng đã chuyển tiền đến địa chỉ liên quan liên hệ với đội phản ứng khẩn cấp SEAL 911 của họ.

Trong những lời khuyên mà ngành công nghiệp đưa ra, một trong những lời khuyên thực tế nhất đến từ CZ. Ông đã đánh giá đây là "cuộc tấn công chuỗi cung ứng giới hạn ở một nhà phân phối" và đưa ra một kế hoạch cụ thể đến từng hành động:

"Sau khi mua ví phần cứng (hoặc tải xuống ví phần mềm mới), hãy để nó trong vài tuần trước khi chuyển bất kỳ số tiền có ý nghĩa nào vào đó. Trong vài tuần này, hãy tiếp tục theo dõi các tin tức liên quan… phần cứng có thể đã bị biến đổi, trang web chính thức của phần mềm cũng có thể đã bị tấn công. Tự quản lý có nghĩa là trách nhiệm bổ sung."

Logic của "thời gian cách ly" này không phải là kỹ thuật, mà là thông tin: nếu một lô thiết bị đã bị thao tác khi được gửi đến nhà phân phối, các nhà phân tích trên chuỗi cần thời gian để phát hiện ra lô đầu tiên bị đánh cắp và phát đi cảnh báo ------ hai tuần này chính là khoảng thời gian mà bạn tự mua cho mình.

Nhưng sự kiện này thực sự đã viết lại ranh giới của từ "tự quản lý".

Trong mười năm qua, ngành công nghiệp đã xây dựng hầu hết câu chuyện an toàn của tự quản lý dựa trên mật mã và phần cứng: phần tử bảo mật, EAL5+, xóa PIN, kiểm toán mã nguồn mở. Tất cả những điều này chưa bị xâm phạm. Điều bị xâm phạm là đoạn đường từ nhà máy đến cửa nhà bạn ------ một đoạn đường được hình thành bởi các nhà cung cấp logistics, kho, nhà phân phối và nhân viên giao hàng, mà không có bất kỳ khâu nào có thể được người dùng xác minh.

Ví phần cứng hứa hẹn rằng "khóa riêng không bao giờ rời khỏi thiết bị". Sự mỉa mai lần này là, khóa riêng thực sự chưa bao giờ rời khỏi thiết bị ------ nó chỉ bị nhìn thấy thêm một lần trong vài giây mà nó hiển thị cho người dùng.

Và khi ranh giới an toàn mở rộng từ chip đến bưu phẩm trước cửa nhà bạn, điều cuối cùng người dùng có thể làm để bảo vệ mình có thể chỉ còn lại: đừng vội vàng bỏ tiền vào.

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning Cảnh báo rủi ro
app_icon
ChainCatcher Building the Web3 world with innovations.