Ledger Donjon: Gặp gỡ các hacker mũ trắng của Ledger

Những ý chính:

  • Ledger Donjon là đội ngũ hacker mũ trắng của Ledger.
  • Ledger Donjon dành thời gian phân tích mọi thành phần trong hệ sinh thái nhằm xác định và khắc phục các lỗ hổng bảo mật.
  • Ledger Donjon là một phần thiết yếu trong mô hình bảo mật của Ledger, giúp đảm bảo thiết bị của bạn và mọi phần mềm liên quan đều an toàn nhất có thể.

Ledger cung cấp ví phần cứng phổ biến nhất là có lý do: mô hình bảo mật và mức độ dễ sử dụng của Ledger là gần như không có đối thủ trong thế giới ví không lưu ký. Cụ thể, để một thiết bị thực sự an toàn, nó cần có 3 yếu tố cốt lõi: một vùng bảo mật riêng biệt, cơ chế mã hóa bên trong vùng bảo mật đó, và một màn hình bảo mật. Đây chính xác là cách Ledger xây dựng mô hình bảo mật của mình, thông qua chip Secure Element, hệ điều hành tùy chỉnh có tên BOLOS, và màn hình bảo mật được điều khiển trực tiếp bởi Secure Element. Chính những yếu tố này giúp các thiết bị Ledger trở nên hiệu quả trong việc bảo vệ tài sản số của bạn.

Biết được điều đó, có thể bạn sẽ thắc mắc về các thành phần này cũng như cách chúng được triển khai. Làm sao để biết chúng thực sự an toàn? Ngay cả khi áp dụng những tiêu chuẩn lập trình bảo mật tốt nhất và sử dụng phần cứng an toàn, để chống chịu trước các cuộc tấn công vẫn cần có quy trình kiểm thử mạnh mẽ và khả năng triển khai cập nhật hiệu quả.

Và đó chính xác là lúc Ledger Donjon phát huy vai trò của mình. Mỗi chuyên gia trong đội ngũ này đều đóng một vai trò quan trọng trong việc xác định lỗ hổng và thúc đẩy các cải tiến bảo mật. Vậy Ledger Donjon là gì và chính xác thì đội ngũ này hoạt động như thế nào?

Ledger Donjon là gì?

Ledger Donjon là đội ngũ nghiên cứu bảo mật tại Ledger. Đây là tập hợp những chuyên gia hàng đầu thế giới, có kinh nghiệm sâu rộng trong các lĩnh vực liên quan như mật mã học, phần mềm và bảo mật phần cứng.

Các chức năng chính của đội ngũ này bao gồm đánh giá bảo mật nội bộ và đánh giá bảo mật bên ngoài. Về bản chất, Ledger Donjon làm việc chặt chẽ với các nhóm phát triển firmware và phần cứng của Ledger để phân tích và cải thiện mức độ bảo mật của các thiết bị cũng như sản phẩm Ledger.

Sứ mệnh của Ledger Donjon là gì?

Sứ mệnh chính của Ledger Donjon là cải thiện bảo mật cho các thiết bị và sản phẩm của Ledger. Để làm được điều đó, đội ngũ này tập trung vào bốn nhiệm vụ then chốt.

Trước hết, Ledger Donjon phải đảm bảo tính bí mật của seed người dùng (entropy) và khóa riêng tư. Đây là những thông tin cực kỳ quan trọng, bởi nếu kẻ tấn công có được chúng, chúng có thể truy cập vào tài sản của bạn. Vì vậy, trọng tâm hàng đầu của Donjon là giữ cho những bí mật này luôn là bí mật.

Tiếp theo, đội ngũ phải đảm bảo rằng việc sử dụng tài sản số chỉ được thực hiện khi có sự đồng ý của người dùng. Các thiết bị Ledger cũng được thiết kế để ngăn kẻ tấn công đánh lừa bạn nhằm khiến bạn vô tình cấp quyền đồng ý.

Sau đó, Ledger Donjon phải cung cấp một cơ chế để xác minh rằng thiết bị của bạn là thiết bị chính hãng. Điều này đồng nghĩa với việc bạn có thể tin tưởng vào tính xác thực của thiết bị cũng như firmware đang chạy trên đó.

Cuối cùng, Ledger Donjon cũng chịu trách nhiệm bảo vệ quyền riêng tư của bạn, bằng cách triển khai các biện pháp nhằm bảo vệ tính bí mật của danh tính người dùng và IP của Secure Element. Điều này ngăn kẻ tấn công liên kết ví crypto của bạn với danh tính thật, từ đó tránh việc làm lộ nhiều thông tin nhạy cảm về bạn hơn mức bạn mong muốn.

Tuy nhiên, những điều trên vẫn còn khá mang tính khái niệm. Vì vậy, hãy cùng đi sâu hơn vào những công việc cụ thể mà Donjon đảm nhiệm.

Ledger Donjon làm gì?

Các thành viên trong Ledger Donjon về bản chất là những hacker: họ tấn công các sản phẩm Ledger giống như cách một hacker thật sự sẽ làm để tìm ra các lỗ hổng tiềm ẩn. Mục tiêu là để Ledger Donjon luôn đi trước hacker một bước.

Nếu một lỗ hổng được phát hiện, Donjon sẽ ngay lập tức phát triển các biện pháp đối phó và kỹ thuật gia cố bảo mật. Những biện pháp này sau đó sẽ được đánh giá, triển khai và phân phối thông qua các bản cập nhật firmware. Bạn có thể tìm hiểu thêm về quy trình này và gặp gỡ một số thành viên của Ledger Donjon trong video giới thiệu này.

Bên cạnh việc trực tiếp tấn công và xử lý các lỗ hổng, Ledger Donjon còn tin vào triết lý bảo mật mở; tức là bảo mật phải được thử thách và cải thiện liên tục. Trong bối cảnh đó, Ledger Donjon công khai mã nguồn các công cụ tấn công và phương pháp luận của mình. Một ví dụ tiêu biểu là Cargo-checkct, công cụ do Ledger xây dựng chuyên biệt để bảo vệ trước các cuộc tấn công định thời.

Một nhiệm vụ quan trọng tiếp theo của Ledger Donjon là kiểm thử các ứng dụng bên thứ ba trong Ledger Wallet để đảm bảo chúng đáp ứng các yêu cầu bảo mật của Ledger. Điều này giúp đảm bảo rằng các ứng dụng bạn tương tác trong Ledger Wallet không làm ảnh hưởng đến mức độ bảo mật của thiết bị.

Cuối cùng, Ledger Donjon cũng vận hành chương trình bounty của Ledger, chương trình thưởng cho các nhà nghiên cứu bảo mật khi họ phát hiện vấn đề trên các sản phẩm của Ledger. Nhờ đó, ngay cả khi đội ngũ Ledger Donjon không phải là bên đầu tiên tìm ra lỗ hổng, vẫn luôn có động lực để cộng đồng báo cáo bất kỳ lỗi tiềm ẩn nào.

Ledger Donjon nghiên cứu những loại tấn công nào?

Tấn công phần mềm

Tấn công phần mềm là mọi nỗ lực nhằm làm lộ, thay đổi, vô hiệu hóa, phá hủy, đánh cắp, giành quyền truy cập trái phép hoặc sử dụng trái phép một tài sản số. Nhóm tấn công này bao phủ phạm vi rất rộng và, nói ngắn gọn, bao gồm việc nghiên cứu các hành vi bất thường trên một hệ thống và khai thác các giao diện phần mềm của hệ thống đó. Những hành vi bất thường này có thể dẫn đến lỗ hổng. Nếu kẻ tấn công có thể buộc một chương trình chạy theo cách khác với dự kiến, chúng có thể giành quyền truy cập vào các tài sản bị nhắm mục tiêu.

Một ví dụ nổi bật về lỗ hổng phần mềm là Heartbleed, một lỗi trong thư viện mật mã cho phép kẻ tấn công chặn bắt các giao tiếp bảo mật và đánh cắp thông tin nhạy cảm. Để tạo ra hoặc khai thác những dạng hành vi này, cần có kiến thức về dịch ngược, fuzzing, phân tích tĩnh, rà soát mã nguồn, mật mã học, khai thác lỗ hổng và nhiều lĩnh vực khác.

Tấn công kênh kề

Tấn công kênh kề là một nhóm tấn công rộng, khai thác các rò rỉ vật lý của một thiết bị đang xử lý thông tin nhạy cảm. Những cuộc tấn công này tập trung vào các thông tin có thể đo lường được từ quá trình triển khai một thuật toán, thay vì khai thác điểm yếu trong chính thuật toán đó. Ví dụ, một kẻ tấn công có quyền truy cập vật lý vào một thiết bị bảo mật có thể đo mức tiêu thụ điện năng hoặc bức xạ điện từ phát ra từ mạch điện của thiết bị để trích xuất thông tin, từ đó có thể dẫn đến hành vi thao túng.

Tấn công lỗi

Tấn công lỗi là việc gây nhiễu hoặc làm rối loạn một mạch điện trong quá trình nó thực thi chức năng. Các cuộc tấn công này thường được thực hiện thông qua việc làm quá nhiệt, gây nhiễu điện áp, ép xung, tạo ra trường điện hoặc từ trường mạnh, hoặc hiệu quả hơn là sử dụng laser. Thiết bị có thể bắt đầu biểu hiện các hành vi lỗi, chẳng hạn như bỏ qua các bài kiểm tra bảo mật hoặc đưa ra kết quả không chính xác. Điều này có thể cho phép kẻ tấn công thực hiện Phân tích lỗi vi sai để vượt qua kiểm tra mã PIN hoặc tạo ra các chữ ký lỗi.

Ledger Donjon: Final Boss trong mô hình bảo mật của Ledger

Ledger Donjon là một phần không thể thiếu trong mô hình bảo mật của Ledger, nhưng không phải là phần duy nhất. Các thiết bị Ledger an toàn đến vậy là nhờ từng trụ cột bảo mật cùng phối hợp với nhau. Ledger Donjon đảm bảo rằng ví Ledger của bạn hoạt động đúng như thiết kế. Vì Ledger sử dụng chip Secure Element được chứng nhận bởi một phòng thí nghiệm bảo mật bên thứ ba, đồng thời Ledger Donjon định kỳ phát hành các bản cập nhật cho thiết bị và dịch vụ Ledger, bạn có thể yên tâm rằng firmware trên thiết bị Ledger của mình luôn được bảo mật ở mức cao nhất có thể.

Hãy truy cập trang chủ Ledger Donjon tại đây để tìm hiểu thêm, và đừng bỏ lỡ các bài viết blog mới nhất của Donjon để cập nhật những công cụ cũng như bản cập nhật mới được phát hành gần đây.

Giỏ hàng0
Không có sản phẩm nào trong giỏ hàng!
Tiếp tục mua hàng