MonPing

Giá thị trường

BTC Bitcoin
$79,708.4 -1.74%
ETH Ethereum
$2,453.8 -1.56%
SOL Solana
$101.73 -2.22%
BNB BNB Chain
$718.5 -0.54%
XRP XRP Ledger
$1.4 -3.73%
DOGE Dogecoin
$0.0847 -3.16%
ADA Cardano
$0.2106 -4.23%
AVAX Avalanche
$7.35 -1.91%
DOT Polkadot
$0.8705 -1.82%
LINK Chainlink
$11.63 -1.55%

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x34b1...e0c4
Thợ đào DeFi hàng đầu
+$4.4M
61%
0x7c0e...95d1
Bot chênh lệch giá
+$2.7M
94%
0xdff6...3f80
Ví lưu ký tổ chức
+$2.7M
75%

Công cụ

Tất cả →

Tôi đã mổ xẻ 15 lỗ hổng trong TP-Link Omada — và thứ tôi tìm thấy là một "kiến trúc nợ bảo mật" không thể vá được.

Công nghệ | Võ Tâm |
Tôi đã mổ xẻ 15 lỗ hổng trong hệ thống Omada của TP-Link trong suốt 72 giờ qua. Tôi không tìm thấy một lỗi nhỏ lẻ hay một sơ suất có thể sửa chữa. Tôi tìm thấy một kiến trúc được xây dựng trên đống tro tàn của lòng tham và sự cẩu thả về bảo mật. Một kiến trúc mà chính nhà sản xuất thừa nhận là không thể vá được vì lỗi đã được đóng băng vào silicon. Bối cảnh: Bạn đang là một chủ doanh nghiệp vừa và nhỏ (SMB) ở Mỹ, bạn chọn TP-Link vì nó rẻ, dễ cài đặt và có thể quản lý tập trung qua đám mây. Bạn đã tin tưởng giao phó toàn bộ hạ tầng mạng của mình cho một hệ thống mà hóa ra, bất kỳ ai cũng có thể chiếm quyền điều khiển chỉ bằng cách đọc số serial number trên vỏ hộp. Đây không phải là một giả thuyết. Đây là những gì các nhà nghiên cứu bảo mật đã chứng minh tại Black Hat USA 2026. Và điều tồi tệ hơn: TP-Link đã biết điều này trong 426 ngày trước khi công bố. Cốt lõi của vấn đề không nằm ở một vài dòng code lỗi. Nó nằm ở triết lý thiết kế. Tôi đã phân tích 15 lỗ hổng được tiết lộ và phân loại chúng thành sáu thất bại kiến trúc có hệ thống. Đầu tiên là sai lầm cơ bản trong thiết kế mô hình tin cậy (Trust Anchor) của giao thức Zero-Touch Provisioning (ZTP). Hệ thống cho phép một thiết bị được quản lý chỉ bằng số serial number. Vấn đề là serial number này lại tuần tự và có thể dự đoán được. Điều này giống như việc bạn để chìa khóa nhà dưới thảm chùi chân, và tên trộm chỉ cần lật tấm thảm lên. Trong thế giới bảo mật doanh nghiệp, điều này là không thể chấp nhận được. Các giao thức hiện đại yêu cầu một mã thông báo dùng một lần (one-time token) hoặc chứng chỉ số được ký. Ở đây, họ dùng một dãy số có thể đoán trước. Đây là lỗi được xếp vào CWE-340 (Lỗi dự đoán được) và CWE-330 (Sử dụng entropy không đủ), và nó là một trong hai lỗi không thể vá được vì nó nằm trong quy trình sản xuất phần cứng. Tiếp theo, thứ đã khiến tôi phải nhìn lại màn hình hai lần. Thông tin đăng nhập mặc định "admin/admin" vẫn tồn tại trên các thiết bị doanh nghiệp vào năm 2026. Đây chính xác là loại sơ hở đã tạo ra botnet Mirai năm 2017, một trong những cuộc tấn công mạng lớn nhất lịch sử. Vậy mà gần một thập kỷ sau, TP-Link vẫn coi đây là một tính năng. Điều này cho thấy quy trình Phát triển Vòng đời Bảo mật (SDL) của họ hoàn toàn không tồn tại. Nếu có, một lỗi cơ bản như thế này đã bị loại bỏ ngay từ giai đoạn thiết kế. Nhưng phần kinh khủng nhất lại nằm ở cách họ lưu trữ mật khẩu. Tên người dùng được lưu dưới dạng văn bản thuần túy (plaintext), còn mật khẩu thì được băm bằng MD5 mà không có muối (salt). MD5 là một thuật toán băm đã bị coi là phá sản từ hơn một thập kỷ trước. Nó có thể bị bẻ khóa bằng GPU trong vài giây. Lưu trữ văn bản thuần túy là một hành vi nằm trong danh sách đen của CWE-312 (Lưu trữ thông tin nhạy cảm dưới dạng văn bản thuần túy). Đây không phải là một sai sót, đây là sự cẩu thả có chủ đích. Và rồi đến quản lý khóa mã hóa. Tôi thấy một chuỗi khóa AES được mã hóa cứng (hardcoded) với nội dung: "_who are you?_". Đây là một trò đùa tệ hại được đóng gói như một giải pháp bảo mật. Họ còn sử dụng RC4, một thuật toán mã hóa đã bị RFC 7465 cấm từ năm 2015, vì entropy quá thấp. Và tệ nhất, chứng chỉ TLS và khóa riêng tư (private key) cũng được mã hóa cứng. Điều này có nghĩa là toàn bộ dòng sản phẩm dùng chung một bộ khóa. Nếu một kẻ tấn công lấy được khóa này, hắn có thể giải mã toàn bộ lưu lượng truy cập của hàng triệu thiết bị. Đây là các lỗi thuộc CWE-321 (Sử dụng khóa mã hóa được mã hóa cứng), CWE-322 (Sử dụng khóa bị xâm phạm), và CWE-327 (Sử dụng thuật toán mã hóa yếu). Chuỗi tấn công được xây dựng hoàn hảo. Kẻ tấn công bắt đầu bằng việc quét serial number (dễ dàng vì chúng tuần tự), hoặc đăng nhập bằng mật khẩu mặc định. Sau đó, chúng leo thang đặc quyền lên quản trị viên đầy đủ. Cuối cùng, chúng triển khai một đường hầm VPN độc hại thông qua CVE-2025-7850, một lỗ hổng thực thi lệnh từ xa cấp root. Kết quả: bộ định tuyến của bạn trở thành một "cánh cửa hậu vĩnh viễn" cho bất kỳ ai. Đây là một con đường hoàn chỉnh cho một cuộc tấn công APT (Mối đe dọa bền vững nâng cao). Nhưng điều làm tôi sợ hãi nhất là sự lây lan kiến trúc. Chuỗi chứng chỉ TLS bị hỏng tương tự không chỉ tồn tại trên Omada. Nó có trên camera VIGI, router VPN Festa, và cả dòng sản phẩm nhà thông minh Tapo và Kasa. Điều này có nghĩa là một lỗ hổng trong một dòng sản phẩm đã lây nhiễm sang toàn bộ hệ sinh thái. Giống như Log4j, nhưng tệ hơn vì nó nằm trong phần cứng. Cùng một private key được dùng chung cho toàn bộ đế chế, và nếu nó bị lộ, toàn bộ lưu lượng mã hóa của mọi sản phẩm TP-Link đều có thể bị giải mã. Tôi hiểu rằng phe bò (bullish) sẽ nói: "TP-Link là nhà cung cấp Wi-Fi số một thế giới, họ có 30-50% thị phần tại Mỹ, họ sẽ khắc phục được thôi". Họ có một điểm. TP-Link là một cỗ máy tăng trưởng khổng lồ. Thị trường switch SMB đang tăng trưởng với tốc độ kép 5.5%, và TP-Link là người dẫn đầu. Họ có quy mô kinh tế để giảm chi phí. Ứng dụng của họ đã được tải xuống hơn 70 triệu lần. Họ có thể xoay chuyển tình thế nếu họ thực sự muốn, bằng cách tăng cường chi tiêu cho bảo mật và xây dựng lại lòng tin. Nhưng nhìn vào thực tế, tôi chỉ thấy một đống xương khô của lòng tham. TP-Link đã biết về những lỗ hổng này trong 426 ngày. Họ đã từ chối cấp 4 CVE. Họ đã phải mất 12 tháng để thay đổi quy trình sản xuất. Họ không có kế hoạch thay thế hay bồi thường cho hàng triệu thiết bị đã bán ra. Họ đang đặt cược vào sự lười biếng và thiếu hiểu biết của khách hàng. Họ đang đặt cược rằng một SMB sẽ không bỏ ra hàng nghìn đô la để thay thế toàn bộ hạ tầng mạng, ngay cả khi họ biết nó có một cánh cửa hậu vĩnh viễn. Và đó là lý do tại sao lòng tin này sẽ tan vỡ. Kết luận: nếu bạn đang sử dụng bất kỳ thiết bị TP-Link nào, đặc biệt là Omada, hãy coi nó như một mối đe dọa. Bạn có thể chọn chấp nhận rủi ro và tiếp tục sử dụng, hoặc bạn có thể thay thế nó. Không có lựa chọn thứ ba. Bộ định tuyến đó không phải là một công cụ, nó là một điểm yếu. Và câu hỏi duy nhất còn lại là: bạn sẽ hành động khi nào?

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,708.4
1
Ethereum
ETH
$2,453.8
1
Solana
SOL
$101.73
1
BNB Chain
BNB
$718.5
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0847
1
Cardano
ADA
$0.2106
1
Avalanche
AVAX
$7.35
1
Polkadot
DOT
$0.8705
1
Chainlink
LINK
$11.63

🐋 Theo dõi cá voi

🔵
0x3879...2bb8
30 phút trước
Stake
1,828,254 USDT
🔵
0x811f...ef46
6 giờ trước
Stake
46,559 SOL
🟢
0x38da...b081
1 ngày trước
Chuyển vào
308,282 USDT