يصلح Ledger ثغرتين في تطبيق Ethereum بعد أن تم إصلاح "الاختراق" الفيروسي مسبقًا

iconCryptoSlate
مشاركة
AI summary iconملخص
أصدر Ledger خبرًا عن Ethereum مع إصدار جديد من تطبيق Ethereum 1.22.3 لإصلاح عيبين في التوقيع، LSB-024 وLSB-025. يأتي هذا التحديث بعد عرض توضيحي تم تداوله على نطاق واسع لعيب LSB-023 بواسطة OneKey، والذي استخدم برنامجًا قديمًا. وقال Ledger إنه لم يحدث أي هجمات فعلية، وحث المستخدمين على التحديث عبر Ledger Live. وتشير أخبار نظام Ethereum البيئي إلى تحسينات مستمرة في مجال الأمان.

مُصنّع محفظة العملات المشفرة Ledger يحث مستخدمي تطبيق Ethereum على التحديث مرة أخرى بعد أن ظل هناك عيبان في التوقيع في إصدار الأمان السابق.

أصدر صانع محفظة الأجهزة إصدار تطبيق Ethereum 1.22.3 في 25 أغسطس، وأغلق الثغرات التي كانت يمكنها إخفاء العمليات عن مراجعة الجهاز أو تفويض موافقة على رمز بدلاً من دفعة متوقعة.

يتبع التحديث جدلاً حول عيب في توقيع إيثريوم منفصل تم إعادة إنتاجه من قبل شركة المحافظ المنافسة OneKey. هذا العيب، المُسجَّل كـ LSB-023، أثر على الإصدارات الأقدم وسمح للخادم المخترق بإدخال أوامر بحيث يمكن تغيير معلمات المعاملة بعد عرضها ولكن قبل التوقيع.

قال Ledger إن OneKey أظهر الخطأ ضد الإصدار 1.22.1 بعد أن قامت الشركة بالفعل بإصلاحه في تطبيق Ethereum 1.22.2، الذي تم إصداره في 13 أغسطس.

قراءات ذات صلة

أصلح Ledger خطأ في تطبيق Ethereum كان يمكنه عرض معاملة واحدة والتوقيع على أخرى

"لم يتم اختراق أي مستخدم لـ Ledger،" قال فريق أمان Ledger، ووصف العرض التوضيحي بأنه إعادة إنتاج مخبرية تتضمن برامج قديمة. وقالت الشركة إنها لم تجد أي دليل على استغلال في البيئة الخارجية.

رئيس مسؤولي التكنولوجيا في Ledger تشارلز غيلميهأجرى نفس التمييز، قائلاً إن إعادة إنتاج ثغرة تم إصلاحها بالفعل لا تُعد "اختراق Ledger."

لكن الإصدار 1.22.2 لم يُصلح جميع ثغرات تطبيقات إيثريوم المعروفة على Ledger. بل ظلت ثغرتان منفصلتان، LSB-024 وLSB-025، حتى إصدار 1.22.3.

ظلت مسارا توقيع إضافيان مكشوفين

LSB-024 أثر على كيفية معالجة تطبيق Ethereum لمصفوفات العمليات أثناء التوقيع الواضح.

قرأ التطبيق عدد العمليات باستخدام قيمة مكونة من 16 بت، لكنه خزّن العدد المتبقي في حقل مكون من 8 بت. في إثبات المفهوم الخاص بـ Ledger، تجاوزت المصفوفة التي تحتوي على 257 عملية العداد وعاد إلى واحد، مما تسبب في عرض الجهاز للعملية النهائية فقط، على الرغم من أن توقيعه يُصرح بالدفعة الكاملة.

تطلب الاستغلال وجود مضيف مخترق ومجموعة عمليات مُسيطر عليها من قبل المهاجم بحجم غير عادي. اختبرت Ledger هذا السيناريو على شبكة خاصة منفصلة وأبلغت عن عدم حدوث خسائر للمستخدمين الحقيقيين.

الثغرة الثانية، LSB-025, أثرت على مسار دفع الرموز المستخدم من قبل تطبيق Ledger Exchange أثناء التبادلات.

مقارنة بين ثغرات تطبيق Ethereum الخاص بـ Ledger LSB-024 وLSB-025، والإصدارات المتأثرة، وشروط التفعيل الضيقة، والتحديث إلى الإصدار 1.22.3

قام تطبيق Ledger بفحص الرمز المميز والكمية والوجهة، لكنه لم يتحقق من أن الإجراء المطلوب كان بالفعل دفعة. وبالتالي، يمكن لمزود تبادل خبيث أو مخترق أن يستبدل موافقة على الرمز المميز التي تتطابق مع نفس المعلمات ويجعلها تُوقَّع دون طلب إضافي من الجهاز.

لم يكن يمكن للخلل إنشاء موافقة غير محدودة، أو التبديل إلى رمز آخر، أو منح إذن لعنوان عشوائي. كما أن الموافقة نفسها لا تنقل الأموال، بل تتطلب معاملة لاحقة قبل أن يمكن نقل الأصول المعتمدة.

قال ليدجر إنه لم يجد أي دليل على أن ثغرة التبديل قد استُغلت.

سجلات الإصدار تثير سؤالًا منفصلًا. تُظهر سجلات Ledger أن إصلاح مشكلة عدد المصفوفة تم دمجه في 5 مايو، وإصلاح تصحيح التحقق من التبادل في 25 مايو، أي قبل أشهر من إصدار الإصدار 1.22.2. ولا تشرح نشرات الأمان الخاصة به لماذا كانت هذه التغييرات غائبة عن هذا التحديث.

دافع Ledger عن نهجه الأوسع من خلال الإشارة إلى قابلية التحديث كعنصر أساسي لأمان محفظة الأجهزة. وقال فريق الأمان الخاص به إنه يحدد باستمرار الثغرات من خلال الأبحاث الداخلية وبرامج مكافآت الأخطاء الخارجية، ثم يصلحها من خلال إصدارات البرمجيات.

للمستخدمين، فإن التمييز بين الثغرات الثلاث مهم. لقد أصلحت النسخة 1.22.2 عيب تداخل الأوامر الذي أعيد إنتاجه لاحقًا من قبل OneKey، بينما تتطلب النسخة 1.22.3 لمعالجة خطأي التوقيع الإضافيين المُعلَنَين في 27 أغسطس.

يوصي Ledger بتثبيت تطبيق Ethereum 1.22.3 أو أحدث عبر Ledger Live والتحقق من الإصدار على الجهاز. تحديث برنامج المحفظة المادية وحده لا يستبدل تطبيق Ethereum المتأثر.

ظهرت المقالة يقول Ledger إن "الاختراق" الذي انتشر بشكل واسع كان قد تم إصلاحه بالفعل، لكن هناك خطأين حقيقيين ما زالا بحاجة إلى الإصلاح لأول مرة على CryptoSlate.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.