يؤكد Ledger إصلاح ثغرة تطبيق Ethereum، ولم يتم الإبلاغ عن أي هجمات واقعية

icon币界网
مشاركة
AI summary iconملخص
أكد Ledger أن أخبار الثغرة الأمنية في تطبيق Ethereum تم إصلاحها في الإصدار 1.22.2، الذي صدر في 13 أغسطس. كانت هذه الثغرة قد تسمح للمهاجمين بتعديل بيانات المعاملات إذا كانوا يسيطرون على رابط الجهاز-المضيف. وأفاد Ledger أنه لم يتم الإبلاغ عن أي هجمات واقعية. كما صدر تحديث ثانٍ، الإصدار 1.22.3، في 21 أغسطس. وحُث المستخدمون على التحديث. وأكد كبير مهندسي التكنولوجيا في الشركة أن المشكلة تم حلها داخليًا ولم تكن نتيجة خرق. ولا تتأثر أخبار الأصول الواقعية (RWA) بالإصلاح.
CryptoScoop reports:

أصدرت شركة Ledger، مُصنّع المحافظ المادية، ردًا على ثغرة أمنية في تطبيق إيثريوم. كشفت الشركة أن المشكلة المطروحة حديثًا كانت موجودة في الإصدار القديم من تطبيق Ethereum 1.22.1، وقد تم إصلاحها قبل نشر OneKey لنتائج تجريبية تُظهر إعادة إنتاج الثغرة، ولا توجد حاليًا أي أدلة على استخدام هذه الثغرة في هجمات حقيقية ضد المستخدمين.

أشار وانغ ييشي، مؤسس OneKey، في 27 أغسطس على منصة X إلى أن فريق الأمان الخاص بهم، Anzen، نجح في إعادة إنتاج هجوم "استبدال المعاملات" في بيئة تجريبية. وفقًا لوصفه، فإن الثغرة مرتبطة بحالة تنافسية بين منطق عرض المعاملات ومخزن المعاملات الأساسي. إذا كان المهاجم قد سيطر على الاتصال بين الجهاز والمضيف، فيمكنه استبدال المحتوى القابل للتوقيع أثناء قيام المستخدم بمراجعة معاملة طبيعية.

يجب التحكم في رابط الاتصال أولاً ليكون الثغرة سارية

أشار Ledger في التحذير الأمني الذي نشره في ذلك اليوم إلى أن هذه المشكلة قد تؤدي إلى عرض شاشة الجهاز لمعاملة واحدة، بينما يتم التوقيع فعليًا على معاملة أخرى. ومع ذلك، فإن الهجوم يتطلب شروطًا محددة: يجب على المهاجم أولاً السيطرة على قناة الاتصال بين المحفظة المادية والكمبيوتر أو الهاتف، على سبيل المثال من خلال برامج ضارة، أو تطبيق محفظة مخترق، أو تدخل موقع ويب خبيث.

قال الرئيس التنفيذي للتقنية تشارلز غيليميه إن إعادة تشغيل ثغرة تم إصلاحها على إصدار قديم لا تعادل "اختراق Ledger". وأضاف أن الشركة اكتشفت المشكلة ضمن إجراءات الأمان الداخلية، وقد تم إصلاحها بالفعل في تطبيق Ethereum 1.22.2 الصادر في 13 أغسطس، وهو ما سبق الإعلان العلني عن الاختبارات من قبل OneKey.

تم إصلاح الأمر على مرتين في أغسطس

كشف Ledger أن الخطوة الأولى هي إطلاق تطبيق Ethereum 1.22.2 في 13 أغسطس لإضافة حماية إضافية. والخطوة الثانية هي إصلاح المشكلة الأساسية في Secure SDK 26.6.1 في 21 أغسطس، ثم إعادة بناء التطبيقات ذات الصلة بناءً على ذلك. وتوصي الشركة حاليًا المستخدمين بالترقية إلى الإصدار 1.22.3 أو أحدث، والذي يصحح أيضًا ثغرة أخرى في عرض المعاملات.

  • الإصدارات المتأثرة هي Ethereum App 1.22.1
  • تم إصدار الإصلاح 1.22.2 في 13 أغسطس
  • الإصدارات 1.22.3 وما فوق هي الإصدارات الموصى بها حاليًا

الشركة تدعي أنها لم تجد أي دليل على هجوم حقيقي

أشار Ledger إلى أنه حتى الآن، لم يتم العثور على أي دليل على استغلال هذه الثغرة خارج المختبر. كما أشار غيليميه إلى أنه لم يُهاجم أي مستخدم بسبب هذه المشكلة، وتشير المعلومات الحالية إلى أن إعادة إنتاج الحالة تابعة لاختبارات مختبرية، وليست اكتشافًا لهجوم جديد في العالم الحقيقي.

فريق البحث الأمني Donjon، التابع لـ Ledger، أشار أيضًا على منصة X إلى أن هذه الحادثة تُظهر ضرورة أن تمتلك المحافظ المادية القدرة على تحديث البرمجيات. وقال الفريق إن ظهور ثغرات في البرمجيات ليس أمرًا نادرًا، والمسألة الأساسية هي قدرة الشركة المصنعة على إرسال تصحيحات بسرعة إلى الأجهزة المباعة بعد اكتشاف المشكلات.

معلومات إضافية: في وقت سابق من هذا الشهر، تعرض مستخدمو محفظة Coldcard الصلبة المعزولة لسرقة تزيد عن 130 مليون دولار أمريكي من البيتكوين. ووصف مسؤولو Ledger هذا الحادث حينها بأنه تحذير للصناعة بأكملها للمحافظ الصلبة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.