أصدرت شركة Ledger، مُصنّع المحافظ المادية، ردًا على ثغرة أمنية في تطبيق إيثريوم. كشفت الشركة أن المشكلة المطروحة حديثًا كانت موجودة في الإصدار القديم من تطبيق Ethereum 1.22.1، وقد تم إصلاحها قبل نشر OneKey لنتائج تجريبية تُظهر إعادة إنتاج الثغرة، ولا توجد حاليًا أي أدلة على استخدام هذه الثغرة في هجمات حقيقية ضد المستخدمين.
أشار وانغ ييشي، مؤسس OneKey، في 27 أغسطس على منصة X إلى أن فريق الأمان الخاص بهم، Anzen، نجح في إعادة إنتاج هجوم "استبدال المعاملات" في بيئة تجريبية. وفقًا لوصفه، فإن الثغرة مرتبطة بحالة تنافسية بين منطق عرض المعاملات ومخزن المعاملات الأساسي. إذا كان المهاجم قد سيطر على الاتصال بين الجهاز والمضيف، فيمكنه استبدال المحتوى القابل للتوقيع أثناء قيام المستخدم بمراجعة معاملة طبيعية.
يجب التحكم في رابط الاتصال أولاً ليكون الثغرة سارية
أشار Ledger في التحذير الأمني الذي نشره في ذلك اليوم إلى أن هذه المشكلة قد تؤدي إلى عرض شاشة الجهاز لمعاملة واحدة، بينما يتم التوقيع فعليًا على معاملة أخرى. ومع ذلك، فإن الهجوم يتطلب شروطًا محددة: يجب على المهاجم أولاً السيطرة على قناة الاتصال بين المحفظة المادية والكمبيوتر أو الهاتف، على سبيل المثال من خلال برامج ضارة، أو تطبيق محفظة مخترق، أو تدخل موقع ويب خبيث.
قال الرئيس التنفيذي للتقنية تشارلز غيليميه إن إعادة تشغيل ثغرة تم إصلاحها على إصدار قديم لا تعادل "اختراق Ledger". وأضاف أن الشركة اكتشفت المشكلة ضمن إجراءات الأمان الداخلية، وقد تم إصلاحها بالفعل في تطبيق Ethereum 1.22.2 الصادر في 13 أغسطس، وهو ما سبق الإعلان العلني عن الاختبارات من قبل OneKey.
تم إصلاح الأمر على مرتين في أغسطس
كشف Ledger أن الخطوة الأولى هي إطلاق تطبيق Ethereum 1.22.2 في 13 أغسطس لإضافة حماية إضافية. والخطوة الثانية هي إصلاح المشكلة الأساسية في Secure SDK 26.6.1 في 21 أغسطس، ثم إعادة بناء التطبيقات ذات الصلة بناءً على ذلك. وتوصي الشركة حاليًا المستخدمين بالترقية إلى الإصدار 1.22.3 أو أحدث، والذي يصحح أيضًا ثغرة أخرى في عرض المعاملات.
- الإصدارات المتأثرة هي Ethereum App 1.22.1
- تم إصدار الإصلاح 1.22.2 في 13 أغسطس
- الإصدارات 1.22.3 وما فوق هي الإصدارات الموصى بها حاليًا
الشركة تدعي أنها لم تجد أي دليل على هجوم حقيقي
أشار Ledger إلى أنه حتى الآن، لم يتم العثور على أي دليل على استغلال هذه الثغرة خارج المختبر. كما أشار غيليميه إلى أنه لم يُهاجم أي مستخدم بسبب هذه المشكلة، وتشير المعلومات الحالية إلى أن إعادة إنتاج الحالة تابعة لاختبارات مختبرية، وليست اكتشافًا لهجوم جديد في العالم الحقيقي.
فريق البحث الأمني Donjon، التابع لـ Ledger، أشار أيضًا على منصة X إلى أن هذه الحادثة تُظهر ضرورة أن تمتلك المحافظ المادية القدرة على تحديث البرمجيات. وقال الفريق إن ظهور ثغرات في البرمجيات ليس أمرًا نادرًا، والمسألة الأساسية هي قدرة الشركة المصنعة على إرسال تصحيحات بسرعة إلى الأجهزة المباعة بعد اكتشاف المشكلات.
معلومات إضافية: في وقت سابق من هذا الشهر، تعرض مستخدمو محفظة Coldcard الصلبة المعزولة لسرقة تزيد عن 130 مليون دولار أمريكي من البيتكوين. ووصف مسؤولو Ledger هذا الحادث حينها بأنه تحذير للصناعة بأكملها للمحافظ الصلبة.

