تم اكتشاف ثغرة في محافظ Ledger تسمح بهجوم استبدال التوقيع

iconBitMedia
مشاركة
AI summary iconملخص
أخبار الذكاء الاصطناعي والعملات المشفرة: وُجدت محفظات Ledger عرضة لهجوم استبدال التوقيع، وفقًا لـ BitMedia. تم اكتشاف هذه الثغرة بواسطة نظام يعتمد على الذكاء الاصطناعي، وأثرت على ميزة التوقيع الشفاف. قامت Ledger بإصلاح المشكلة قبل إعلانها بأسبوعين. المستخدمون الذين لديهم تحديثات البرامج الثابتة والتطبيقات آمنون. حذّر باحثو TestMachine من أن القراصنة يمكنهم تعديل بيانات المعاملة أثناء المراجعة. تؤثر هذه الثغرة على طرازات Nano X وNano S Plus وStax وApex. حثّت Ledger المستخدمين على تحديث البرامج والبرامج الثابتة. تسلط أخبار الثغرة الضوء على مخاطر التوقيع الأعمى، حيث قد لا تكون إجراءات العقود الذكية دائمًا واضحة. لم يتم الإبلاغ عن أي سرقات مؤكدة حتى 24 أغسطس.

اكتشفت المشكلة فريق Ledger Donjon باستخدام نظام كشف الثغرات المبني على الذكاء الاصطناعي، وفقًا لمسؤول تنفيذي. وكانت المشكلة تؤثر على ميزة التوقيع الشفاف، التي كان ينبغي لها عرض تفاصيل المعاملة على الشاشة — المبلغ والعنوان وإجراءات العقد الذكي — قبل تأكيد المستخدم لها.

أطلقت Ledger التصحيح قبل حوالي أسبوعين من إعلانه علنًا. وأكد المطورون أن المستخدمين الذين يستخدمون إصدارات حديثة من البرامج الثابتة والتطبيقات محميون. حتى 24 أغسطس، لم يتم تأكيد أي حالات سرقة مرتبطة بهذه الثغرة.

أبلغ باحثو TestMachine، الذين استخدموا أداة الذكاء الاصطناعي Azimuth، أن المخترقين كان يمكنهم استبدال بيانات المعاملات وإرسال أمر تنافسي يناسبهم في اللحظة التي كان فيها المستخدم لا يزال يراجع المعاملة الأصلية من جهاز Ledger. ونتيجة لذلك، كان يمكن للجهاز عرض معاملة واحدة والتوقيع على أخرى. وأفادت TestMachine أن هذه الثغرة تؤثر على عدة نماذج من المحافظ المادية، بما في ذلك Nano X وNano S Plus وStax وApex.

لم تنشر Ledger وصفًا تقنيًا تفصيليًا عن الثغرة أو قائمة الإصدارات المتأثرة من المحفظة. أخبر المدير التقني لـ Ledger أن TestMachine اتصلت بـ Ledger بعد إصدار الشركة للإصلاح. ووصف تصريح TestMachine حول صلاحية المشكلة بأنه "إثارة للخوف من أجل جذب الانتباه". في المقابل

أعلن محللو TestMachine أنهم شاركوا نتائج أبحاثهم مع Ledger وتنازلوا عن المكافأة.

أوصى ممثلو Ledger مالكي المحافظ بتحديث برنامج Ledger Wallet، وتحديث جهاز التشفير، والتطبيق المثبت على إيثريوم. كما أن تحديث واجهة سطح المكتب أو المحمول وحده قد لا يكون كافيًا للتطبيق القديم على الجهاز نفسه. يجب على المستخدمين التحقق من تفاصيل المعاملات مباشرة على شاشة الجهاز الآمنة. وقد تكون التوقيعات العمياء (blind signing) خطرة، حيث لا يمكن للجهاز دائمًا عرض كل إجراء من إجراءات العقد الذكي بتنسيق قابل للقراءة، حسبما أشار خبراء Ledger.

الباحث السابق في البلوكشين زاك إكس بي تي اقترح لمتابعيه التوقف عن استخدام محافظ Ledger المادية. يخشى محقق البلوكشين أن التحديثات المتكررة جدًا تغير الواجهة وأحيانًا تعطل الوظائف الأساسية للجهاز.


إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.