مُصنّع محفظة العملات المشفرة Ledger يحث مستخدمي تطبيق Ethereum على التحديث مرة أخرى بعد أن ظل هناك عيبان في التوقيع في إصدار الأمان السابق.
أصدر صانع محفظة الأجهزة إصدار تطبيق Ethereum 1.22.3 في 25 أغسطس، وأغلق الثغرات التي كانت يمكنها إخفاء العمليات عن مراجعة الجهاز أو تفويض موافقة على رمز بدلاً من دفعة متوقعة.
يتبع التحديث جدلاً حول عيب في توقيع إيثريوم منفصل تم إعادة إنتاجه من قبل شركة المحافظ المنافسة OneKey. هذا العيب، المُسجَّل كـ LSB-023، أثر على الإصدارات الأقدم وسمح للخادم المخترق بإدخال أوامر بحيث يمكن تغيير معلمات المعاملة بعد عرضها ولكن قبل التوقيع.
قال Ledger إن OneKey أظهر الخطأ ضد الإصدار 1.22.1 بعد أن قامت الشركة بالفعل بإصلاحه في تطبيق Ethereum 1.22.2، الذي تم إصداره في 13 أغسطس.
"لم يتم اختراق أي مستخدم لـ Ledger،" قال فريق أمان Ledger، ووصف العرض التوضيحي بأنه إعادة إنتاج مخبرية تتضمن برامج قديمة. وقالت الشركة إنها لم تجد أي دليل على استغلال في البيئة الخارجية.
رئيس مسؤولي التكنولوجيا في Ledger تشارلز غيلميهأجرى نفس التمييز، قائلاً إن إعادة إنتاج ثغرة تم إصلاحها بالفعل لا تُعد "اختراق Ledger."
لكن الإصدار 1.22.2 لم يُصلح جميع ثغرات تطبيقات إيثريوم المعروفة على Ledger. بل ظلت ثغرتان منفصلتان، LSB-024 وLSB-025، حتى إصدار 1.22.3.
ظلت مسارا توقيع إضافيان مكشوفين
LSB-024 أثر على كيفية معالجة تطبيق Ethereum لمصفوفات العمليات أثناء التوقيع الواضح.
قرأ التطبيق عدد العمليات باستخدام قيمة مكونة من 16 بت، لكنه خزّن العدد المتبقي في حقل مكون من 8 بت. في إثبات المفهوم الخاص بـ Ledger، تجاوزت المصفوفة التي تحتوي على 257 عملية العداد وعاد إلى واحد، مما تسبب في عرض الجهاز للعملية النهائية فقط، على الرغم من أن توقيعه يُصرح بالدفعة الكاملة.
تطلب الاستغلال وجود مضيف مخترق ومجموعة عمليات مُسيطر عليها من قبل المهاجم بحجم غير عادي. اختبرت Ledger هذا السيناريو على شبكة خاصة منفصلة وأبلغت عن عدم حدوث خسائر للمستخدمين الحقيقيين.
الثغرة الثانية، LSB-025, أثرت على مسار دفع الرموز المستخدم من قبل تطبيق Ledger Exchange أثناء التبادلات.

قام تطبيق Ledger بفحص الرمز المميز والكمية والوجهة، لكنه لم يتحقق من أن الإجراء المطلوب كان بالفعل دفعة. وبالتالي، يمكن لمزود تبادل خبيث أو مخترق أن يستبدل موافقة على الرمز المميز التي تتطابق مع نفس المعلمات ويجعلها تُوقَّع دون طلب إضافي من الجهاز.
لم يكن يمكن للخلل إنشاء موافقة غير محدودة، أو التبديل إلى رمز آخر، أو منح إذن لعنوان عشوائي. كما أن الموافقة نفسها لا تنقل الأموال، بل تتطلب معاملة لاحقة قبل أن يمكن نقل الأصول المعتمدة.
قال ليدجر إنه لم يجد أي دليل على أن ثغرة التبديل قد استُغلت.
سجلات الإصدار تثير سؤالًا منفصلًا. تُظهر سجلات Ledger أن إصلاح مشكلة عدد المصفوفة تم دمجه في 5 مايو، وإصلاح تصحيح التحقق من التبادل في 25 مايو، أي قبل أشهر من إصدار الإصدار 1.22.2. ولا تشرح نشرات الأمان الخاصة به لماذا كانت هذه التغييرات غائبة عن هذا التحديث.
دافع Ledger عن نهجه الأوسع من خلال الإشارة إلى قابلية التحديث كعنصر أساسي لأمان محفظة الأجهزة. وقال فريق الأمان الخاص به إنه يحدد باستمرار الثغرات من خلال الأبحاث الداخلية وبرامج مكافآت الأخطاء الخارجية، ثم يصلحها من خلال إصدارات البرمجيات.
للمستخدمين، فإن التمييز بين الثغرات الثلاث مهم. لقد أصلحت النسخة 1.22.2 عيب تداخل الأوامر الذي أعيد إنتاجه لاحقًا من قبل OneKey، بينما تتطلب النسخة 1.22.3 لمعالجة خطأي التوقيع الإضافيين المُعلَنَين في 27 أغسطس.
يوصي Ledger بتثبيت تطبيق Ethereum 1.22.3 أو أحدث عبر Ledger Live والتحقق من الإصدار على الجهاز. تحديث برنامج المحفظة المادية وحده لا يستبدل تطبيق Ethereum المتأثر.
ظهرت المقالة يقول Ledger إن "الاختراق" الذي انتشر بشكل واسع كان قد تم إصلاحه بالفعل، لكن هناك خطأين حقيقيين ما زالا بحاجة إلى الإصلاح لأول مرة على CryptoSlate.

