يُنكر Ledger ادعاءات "الاختراق" بعد أن أعادت فرقة أمن Anzen في OneKey تكرار ثغرة استبدال المعاملات في تطبيق Ethereum القديم ردّ Ledger بعد أن قالت فرقة أمن Anzen في OneKey إنها "اختراق Ledger" من خلال إعادة إنتاج ثغرة استبدال المعاملات في تطبيق Ethereum قديم. وقال Ledger إن الثغرة كانت حقيقية لكنها تم إصلاحها قبل العرض العام من قبل OneKey. ما الذي حدث: - في 27 أغسطس، تغريد مؤسس OneKey ييشي وانغ بأن فريقه نجح في إعادة إنتاج هجوم استبدال معاملة ضد إصدار 1.22.1 من تطبيق Ledger لـ Ethereum في بيئة مختبرية. ووصف المشكلة على أنها حالة تنافسية بين عرض المعاملة ومخزن المعاملات الأساسي. - اعترف Ledger بالثغرة الأساسية لكنه شدد على أن الشركة قامت بتصحيح العيب قبل نشر OneKey للعرض التوضيحي. وقال الرئيس التنفيذي للتقنية في Ledger، تشارلز غيليميه: "إعادة إنتاج عيب تم إصلاحه مسبقًا ليس 'اختراق Ledger'"، ووصف عمل OneKey بأنه تجربة مختبرية ضد تطبيق قديم. كيف عملت الثغرة (ببساطة): - تتلقى تطبيقات Ledger تعليمات تُسمى APDUs (أوامر وحدة بروتوكول التطبيق) من برامج المحفظة أو صفحات الويب أو واجهات المضيف الأخرى. - في الإصدارات المتأثرة، كان يمكن قبول APDU ثانٍ بينما لا يزال المستخدم يراجع المعاملة على شاشة الجهاز. ويمكن لهذا الأمر الثاني أن يُعيد كتابة معلمات التوقيع في الذاكرة المشتركة دون تغيير ما يُعرض على الجهاز. - النتيجة: قد يراجع المستخدم ويوافق على معاملة A على الجهاز، بينما يقوم المفتاح الآمن فعليًا بالتوقيع على معاملة B — دون أن ينبه الجهاز المستخدم إلى تغيّر بيانات التوقيع الأساسية. - صنّف Ledger هذه الثغرة على أنها حالة تنافسية من نوع "التحقق ثم الاستخدام" (TOCTOU) تُلغي حمايات العرض الموثوق التي تعتمد عليها المحافظ المادية لتمكين المستخدمين من التحقق من المبالغ والعناوين وإجراءات العقود. ما كان معرضًا للخطر وما لم يكن: - لم تُسرق عبارات البذور أو تستخرج المفاتيح الخاصة من العنصر الآمن. بل كانت يمكن أن تُجبر المفتاح المحمي على التوقيع على مدخلات مختلفة عن تلك المعروضة للمستخدم. - احتاج المهاجم إلى التحكم في قناة الاتصال بين تطبيق Ledger ومضيفه — على سبيل المثال: برنامج ضار على المضيف، أو تطبيق محفظة مخترق، أو صفحة ويب عدائية ذات وصول WebHID/WebUSB. لا يمكن تنفيذ الهجوم عن بُعد ضد جهاز غير متصل. - كما احتاج الاستغلال الناجح إلى موافقة المستخدم على معاملة أثناء قيام البرنامج الضار بتعديل سياق التوقيع المعلق. أين كانت الثغرة وكيف تم إصلاحها: - يقول Ledger إن العيب كان في معالجة الإدخال/الإخراج في Secure SDK الخاص به، وليس في نظام التشغيل أو البرنامج الثابت للجهاز. كانت التطبيقات المبنية بإصدارات SDK المتأثرة تعتمد على فحوصات الحالة الخاصة بها لرفض الأوامر المتداخلة. - نظرًا لذلك، كان التعرض محددًا بالتطبيق: ظل التطبيق آمنًا إذا قام كل نقطة دخول أمر غير متزامن بفحص الحالة بشكل صحيح، حتى عند بنائه باستخدام SDK المتأثر. - جدول زمني للإصلاحات: - 13 أغسطس: أضاف تطبيق Ethereum 1.22.2 فحوصات حالة على مستوى التطبيق توقف مسار استبدال المعاملة الموثق. - 21 أغسطس: أصدر Ledger Secure SDK 26.6.1، الذي يمنع الأوامر المتداخلة قبل وصولها إلى كود التطبيق. وأُعيد بناء التطبيقات لاحقًا باستخدام SDK المصحح. - يوصي Ledger الآن باستخدام تطبيق Ethereum 1.22.3 أو أحدث لأنه يتضمن حماية SDK الأوسع ويصلح ثغرة إضافية في عرض المعاملة. كان OneKey صحيحًا أن 1.22.3 محمي، لكن أول إصلاح على مستوى التطبيق ظهر في 1.22.2. إرشادات عملية للمستخدمين والمطورين: - لم يبلغ Ledger عن أي دليل على استغلال المهاجمين لهذه الثغرة (المحددة باسم LSB-023)، ولم تُربط خسائر عملات رقمية علنية بهذه الثغرة المحددة. - يجب على المستخدمين فتح Ledger Live وتثبيت آخر تطبيقات الجهاز والتحقق من إصدار تطبيق Ethereum على محفظتهم المادية. لا يحل تحديث البرنامج الثابت محل التطبيقات التي بُنيت باستخدام SDK متأثر — يجب تحديث التطبيقات أيضًا. - يجب على مطوري التطبيقات من طرف ثالث مراجعة معالجة الحالة وإعادة بناء التطبيقات باستخدام Secure SDK 26.6.1 أو أحدث. يقول Ledger إن الضعف تم تقديمه في أغسطس 2025 وأثر على إصدارات SDK حتى 26.6.0. السياق الأوسع: - يأتي هذا الإفصاح بعد سلسلة من إصلاحات المحافظ المادية؛ على سبيل المثال، قامت BitBox مؤخرًا بإصلاح ثغرتين تؤثران على تثبيت البرنامج الثابت ومعالجة عناوين Bitcoin، دون أي دليل على استغلال مؤكد. الخلاصة: كانت المشكلة التقنية التي أظهرها OneKey حقيقية لكن نطاقها محدود: كانت تتطلب مضيفًا مخترقًا وموافقة المستخدم، ويقول Ledger إنه أصلح المشكلة قبل نشر العرض التوضيحي. يجب على المستخدمين تحديث التطبيقات عبر Ledger Live، وعلى المطورين إعادة البناء باستخدام SDK المصحح لإغلاق نافذة التعرض.
نزاع المحافظ على ادعاء OneKey بوجود "اختراق" بسبب خطأ متكرر في تطبيق Ethereum
ChainGPTمشاركة
نفى Ledger ادعاء OneKey بـ"اختراق" محفظته المادية بعد أن أعادت الشركة تكرار ثغرة في تطبيق إيثريوم قديم. هذه الثغرة، التي وُجدت في إصدار تطبيق إيثريوم 1.22.1، سمحت بكتابة بيانات المعاملات من جديد دون إشعار المستخدم. أصلح Ledger هذه المشكلة في الإصدار 1.22.2 والتحديثات اللاحقة. وقالت الشركة إن الثغرة تتطلب جهازًا مُخترقًا وفعلًا من المستخدم لاستغلالها، ولم يتم تأكيد أي هجمات. يسلط هذا الحادث الضوء على أخبار مستمرة تتعلق بأمان المحافظ ضمن نظام إيثريوم البيئي.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.