
Điều tra viên on-chain ZachXBT đã chỉ trích ví cứng, cho rằng người dùng không nên phụ thuộc vào chúng để ký các giao dịch quan trọng hoặc lưu trữ lượng lớn tiền điện tử.
Trong một bài đăng trên Telegram, ZachXBT mô tả ví cứng là “thứ bỏ đi hoàn toàn” và cho biết ông không khuyên dùng chúng cho các tác vụ quan trọng. Thay vào đó, ông đề xuất sử dụng một chiếc iPhone riêng biệt, chỉ dành hoàn toàn cho việc quản lý tài sản tiền điện tử.
ZachXBT đã hướng sự chỉ trích mạnh mẽ nhất của mình vào Ledger, một trong những nhà sản xuất ví cứng lớn nhất. Ông gọi Ledger là “tồi tệ nhất” và tuyên bố rằng các bản cập nhật thường xuyên cho Ledger Live có thể gây cản trở các chức năng cơ bản.
Ông nói rằng Ledger Live nhận được “các bản cập nhật giao diện người dùng/ứng dụng thường xuyên mà không có lý do chính đáng, làm hỏng các thao tác đơn giản.” Các bình luận này thể hiện đánh giá cá nhân của ZachXBT. Ông không cung cấp bằng chứng cho thấy các thiết bị Ledger đã gặp phải một vụ vi phạm bảo mật mới hoặc rằng việc bảo vệ khóa riêng của chúng đã bị xâm phạm.
Ledger kể từ đó đã đổi tên Ledger Live thành Ledger Wallet. Theo ghi chú phát hành chính thức của công ty, Ledger Wallet phiên bản 4.8.0 đã được phát hành vào ngày 11 tháng 6 với các cải tiến bảo mật, thay đổi giao diện và sửa lỗi nhỏ.
Công ty tiếp tục quảng bá việc ký giao dịch bằng phần cứng như một cách để giữ khóa riêng biệt với các thiết bị kết nối internet. Đề xuất của ZachXBT đi theo một hướng khác bằng cách sử dụng một điện thoại thông minh chỉ dành riêng cho các giao dịch tiền điện tử.
Sự chỉ trích này xuất hiện trong bối cảnh kẻ tấn công tiếp tục nhắm mục tiêu vào chủ sở hữu ví cứng thông qua kỹ thuật xã hội và các ứng dụng giả mạo. Các cuộc tấn công này không nhất thiết phải phá vỡ bảo mật của chính ví vật lý.
Như crypto.news đã đưa tin trước đó, một người nắm giữ tiền điện tử đã mất hơn 282 triệu đô la Bitcoin và Litecoin vào tháng 1 sau một vụ lừa đảo kỹ thuật xã hội liên quan đến ví cứng. ZachXBT báo cáo rằng những kẻ tấn công đã nhanh chóng chuyển số tiền bị đánh cắp qua nhiều dịch vụ và chuyển đổi một phần trong số đó thành Monero.
Vụ việc cho thấy cách kẻ tấn công có thể nhắm mục tiêu vào người dùng mà không cần trực tiếp xâm phạm bảo mật kỹ thuật của ví cứng. Kỹ thuật xã hội thay vào đó cố gắng thuyết phục nạn nhân tiết lộ thông tin nhạy cảm hoặc thực hiện các hành động trao quyền kiểm soát tài sản của họ cho tội phạm.
Người dùng Ledger cũng phải đối mặt với các cuộc tấn công liên quan đến phần mềm mạo danh các sản phẩm chính thức của công ty. Những trường hợp như vậy có thể tạo ra rủi ro bảo mật ngay cả khi thiết bị phần cứng vật lý vẫn hoạt động đúng như thiết kế.
Vào tháng 4, một ứng dụng Ledger Live giả mạo được niêm yết trên App Store của Apple đã đánh cắp ít nhất 9,5 triệu đô la từ hơn 50 nạn nhân chỉ trong một tuần, theo báo cáo của crypto.news. Ứng dụng lừa đảo này đã sao chép thương hiệu Ledger và xuất hiện khi người dùng tìm kiếm phần mềm ví của công ty.
Các nạn nhân được cho là đã nhập cụm từ khôi phục của họ vào ứng dụng giả mạo, cho phép kẻ tấn công giành quyền kiểm soát ví của họ. Các tài sản bị đánh cắp bao gồm Bitcoin, Ethereum, Solana, Tron và XRP. Apple sau đó đã gỡ bỏ ứng dụng lừa đảo khỏi cửa hàng của mình.
Khuyến nghị của ZachXBT về việc sử dụng một chiếc iPhone chuyên dụng sẽ giảm bớt một số rủi ro liên quan đến việc sử dụng một thiết bị cho các hoạt động duyệt web, nhắn tin và các hoạt động trực tuyến hàng ngày. Tuy nhiên, một điện thoại thông minh vẫn phụ thuộc vào hệ điều hành, phần mềm đã cài đặt, các thực hành sao lưu và thói quen bảo mật của người dùng.
Cuộc tranh luận này xoay quanh các cách tiếp cận khác nhau đối với việc tự lưu trữ tiền điện tử. Ví cứng tập trung vào việc giữ khóa riêng tư tách biệt khỏi các thiết bị kết nối internet thông thường. Thay vào đó, ZachXBT ủng hộ việc tách biệt thiết bị nghiêm ngặt thông qua một chiếc điện thoại chỉ dùng cho tiền điện tử. Trong cả hai trường hợp, người dùng vẫn có thể đối mặt với rủi ro từ lừa đảo (phishing), ứng dụng giả mạo, cụm từ khôi phục bị lộ và kỹ thuật xã hội.