لا، لم يتم اختراق Ledger — فقد أعادت الشركة تكرار خطأ في تطبيق Ethereum تم إصلاحه في بيئة مختبرية، حسبما تقول الشركة. ردّت Ledger على الادعاءات بأنها تعرضت للاختراق بعد أن أظهر مُصنّع المحفظة المنافس OneKey ثغرة في استبدال المعاملات ضد تطبيق Ethereum قديم في بيئة محكومة. ما الذي حدث: - نشر مؤسس OneKey، ييشي وانغ، منشورًا على X يفيد أن فريق الأمن Anzen التابع لشركته نجح في إعادة إنتاج خطأ في ظروف السباق (race-condition) في إصدار 1.22.1 من تطبيق Ethereum الخاص بـ Ledger. وقال إن هذه الثغرة تسمح للمهاجم باستبدال معاملة كان المستخدم يراجعها: "يمكن للمهاجم استبدال المعاملة التي تنتظر التوقيع بينما لا يزال المستخدم يراجع معاملة مشروعة." - عمليًا، يمكن لهذا أن يسمح لمهاجم يتحكم في قناة الاتصال بين جهاز Ledger وجهازه المضيف (عبر برامج خبيثة، أو تطبيق محفظة مخترق، أو موقع ويب خبيث) بعرض معاملة Ethereum مشروعة على الجهاز بينما يستبدل محتواها الفعلي بمعاملة مختلفة تعيد توجيه الأموال إلى المهاجم. رد Ledger وجدول الزمني: - رفض شارل غيلميه، الرئيس التنفيذي للتقنية في Ledger، الادعاء بأن إعادة إنتاج مشكلة تم إصلاحها بالفعل تعادل "اختراق Ledger". وأشار إلى أن الخطأ أثر على إصدار قديم من التطبيق، وقال إنه تم إصلاحه قبل منشور OneKey. - تقول Ledger إنها أضافت تدابير وقائية في تطبيق Ethereum 1.22.2 (الذي صدر في 13 أغسطس) وأصلحت المشكلة الأساسية في Secure SDK 26.6.1 (الذي صدر في 21 أغسطس). وأعادت الشركة بناء تطبيقاتها باستخدام SDK المصحح، وتنصح المستخدمين بتشغيل إصدار 1.22.3 أو أحدث من تطبيق Ethereum (الذي يعالج أيضًا مشكلة منفصلة في عرض المعاملات). - نشرت Ledger بيانًا أمنيًا في 27 أغسطس قائلةً إن الخطأ يمكن أن يتسبب في عرض الجهاز لمعاملة واحدة أثناء توقيع أخرى، لكن الاستغلال يتطلب من المهاجم التحكم في اتصالات الجهاز بالمضيف. وأفادت الشركة بعدم وجود أي دليل على استغلال هذه الثغرة في البرية: "لم يُختَرَق أي مستخدم. لا يوجد استغلال في البرية"، كما كتب غيلميه. لماذا هذا مهم بالنسبة للمحافظ المادية: - ركّز فريق الأمن الداخلي Donjon في Ledger على أن قابلية التحديث أمر أساسي: يمكن لأي برنامج أن يحتوي على أخطاء، وقدرة تحديث الأجهزة ميدانيًا هي ميزة أمنية جوهرية للمحافظ المادية. وكتب الفريق على X أن الجهاز الذي لا يمكن تحديثه لا يمكن إصلاحه. - يؤكد هذا الحدث أن المحافظ المادية ليست محصنة ضد أخطاء البرمجيات — لكنه أيضًا يبرز فائدة دورة الإصلاح والنشر السريعة عند اكتشاف المشكلات. نصائح عملية للمستخدمين: - تحث Ledger العملاء على: - تثبيت أحدث البرامج الثابتة والتطبيقات عبر Ledger Live (يتم تحديث التطبيقات والبرامج الثابتة بشكل منفصل). - تحديث تطبيق Ethereum إلى الإصدار 1.22.3 أو أحدث والتحقق من إصدار التطبيق على الجهاز. - تذكّر: لا يزال المهاجم بحاجة إلى اختراق بيئة المضيف (جهاز كمبيوتر، هاتف محمول، متصفح) أو برنامج المحفظة لاستغلال هذا النوع من الأخطاء — الحفاظ على أمان أنظمة المضيف وتثبيت التحديثات فورًا يقلل من المخاطر. السياق: - يأتي هذا بعد هجوم بارز في أوائل أغسطس سُرقت فيه أكثر من 130 مليون دولار من بيتكوين من مستخدمي محافظ Coldcard المعزولة عن الشبكة. ويوجد مختبر Donjon الخاص بـ Ledger لاختبار وتعزيز منتجات Ledger قبل أن يتمكن المهاجمون من استغلالها. الخلاصة: أعاد الباحثون تكرار ثغرة في استبدال المعاملات في إصدار قديم من تطبيق Ethereum في بيئة مختبرية؛ وتقول Ledger إنها أصلحت المشكلة قبل أسابيع، ولم تجد أي دليل على استغلالها في البرية. يجب على المستخدمين تحديث البرامج الثابتة والتطبيقات والحفاظ على أمان بيئات المضيف الخاصة بهم.
Ledger تنفي مزاعم الاختراق، وتقول إن OneKey أعاد إنتاج خطأ تطبيق Ethereum المُصلح في المختبر
ChainGPTمشاركة
أخبار نظام Ethereum البيئي: نفى Ledger ادعاء الاختراق الأخير بعد أن كشف OneKey عن عيب في استبدال المعاملات في اختبار مختبري باستخدام إصدار قديم من تطبيق Ethereum. وأكد تشارلز غيليميه، الرئيس التنفيذي للتقنية في Ledger، أن العيب تم إصلاحه في أغسطس دون أي تأثير على أرض الواقع. يُنصح المستخدمون بتحديث تطبيق Ethereum إلى الإصدار 1.22.3 أو أحدث، وتأمين أنظمة الاستضافة لتقليل المخاطر.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.