হার্ডওয়্যার ওয়ালেট প্রস্তুতকারক Ledger একটি ইথেরিয়াম অ্যাপ্লিকেশন ভালভাবের বিষয়ে প্রতিক্রিয়া জানিয়েছে। কোম্পানিটি প্রকাশ করেছে যে, সম্প্রতি আলোচিত সমস্যাটি পুরনো Ethereum App 1.22.1-এ দেখা গিয়েছিল, এবং সংশোধনটি OneKey-এর পরীক্ষামূলক পুনরুৎপাদনের ফলাফল প্রকাশের আগেই চালু হয়েছে; বর্তমানে এই ভালভাবের বাস্তব পরিবেশে ব্যবহারকারীদের আক্রমণের জন্য কোনো প্রমাণ নেই।
ওয়াং ইশি, ওয়ানকি-এর প্রতিষ্ঠাতা, 27 আগস্ট এক্স প্ল্যাটফর্মে বলেন যে তাঁর নিরাপত্তা দল অ্যানজেন একটি "ট্রানজেকশন রিপ্লেসমেন্ট" আক্রমণকে পরীক্ষামূলক পরিবেশে পুনরায় তৈরি করেছে। তাঁর বর্ণনা অনুযায়ী, এই দুর্বলতা ট্রানজেকশন প্রদর্শন লজিক এবং অধীনস্থ ট্রানজেকশন বাফারের মধ্যে রেস কন্ডিশনের সাথে সম্পর্কিত। যদি আক্রমণকারী ডিভাইস এবং হোস্টের মধ্যে যোগাযোগ নিয়ন্ত্রণ করে থাকে, তবে ব্যবহারকারী একটি সাধারণ ট্রানজেকশন যাচাই করার সময় সইনের জন্য অপেক্ষমান কনটেন্টকে প্রতিস্থাপন করতে পারে।
দুর্বলতা প্রয়োগ করতে হলে প্রথমে যোগাযোগ লিঙ্ক নিয়ন্ত্রণ করতে হবে
লেজার তাদের দিনের নিরাপত্তা ঘোষণায় বলেছে যে এই সমস্যাটি প্রতিটি ডিভাইসের স্ক্রিনে একটি লেনদেন দেখাতে পারে, কিন্তু আসলে অন্য একটি লেনদেন স্বাক্ষর করে। তবে, এই আক্রমণটি কার্যকর হওয়ার জন্য স্পষ্ট শর্ত রয়েছে: আক্রমণকারীকে অবশ্যই হার্ডওয়্যার ওয়ালেট এবং কম্পিউটার বা মোবাইলের মধ্যে যোগাযোগের লিঙ্কটি নিয়ন্ত্রণ করতে হবে, যেমন ম্যালওয়্যার, কমপ্রোমাইজড ওয়ালেট অ্যাপ্লিকেশন, বা ম্যালিশিয়াসওয়েবসাইটের মাধ্যমে।
কোম্পানির চিফ টেকনোলজি অফিসার চার্লস গিলমে বলেন, একটি প্রতিকার করা ভাল্টার পুরনো সংস্করণে পুনরায় চালানো মানে "লেজার্ড হ্যাক করা হয়েছে" এমন কিছু নয়। তিনি বলেন, কোম্পানিটি এই সমস্যাটি তাদের অভ্যন্তরীণ সুরক্ষা প্রক্রিয়ার মধ্যে আবিষ্কার করেছে এবং এটি ১৩ আগস্ট প্রকাশিত Ethereum App 1.22.2-এ সমাধান করা হয়েছে, যা OneKey-এর সংশ্লিষ্ট পরীক্ষা প্রকাশের আগেই।
সেপ্টেম্বরে দুই ধাপে সংশোধন করা হয়েছে
লেজার প্রকাশ করেছে যে, প্রথম ধাপটি হল 13 আগস্ট ইথেরিয়াম অ্যাপ 1.22.2 চালু করা, যাতে অতিরিক্ত সুরক্ষা যোগ করা হয়। দ্বিতীয় ধাপটি হল 21 আগস্ট Secure SDK 26.6.1-এর নিহিত সমস্যা সমাধান করা এবং এর ভিত্তিতে সংশ্লিষ্ট অ্যাপগুলি পুনর্নির্মাণ করা। কোম্পানিটি বর্তমানে ব্যবহারকারীদের 1.22.3 বা তার উচ্চতর সংস্করণে আপগ্রেড করার পরামর্শ দিচ্ছে, যা আরেকটি ট্রানজেকশন প্রদর্শনের দুর্বলতা সমাধান করে।
- প্রভাবিত সংস্করণ: Ethereum App 1.22.1
- 8 এর 13 তারিখে 1.22.2 আপডেট প্রকাশিত হয়েছে
- 1.22.3 এবং তার উপরের সংস্করণগুলি বর্তমানে সুপারিশকৃত সংস্করণ
কোম্পানি বলেছে যে প্রকৃত আক্রমণের কোনো প্রমাণ পাওয়া যায়নি।
লেজার জানিয়েছে যে এখন পর্যন্ত এই দুর্বলতার বাইরে ল্যাবের বাইরে ব্যবহারের কোনো প্রমাণ পাওয়া যায়নি। গিলমেটও বলেছেন যে এই সমস্যার কারণে কোনো ব্যবহারকারী হ্যাক হয়নি, বর্তমান তথ্য অনুযায়ী সম্পর্কিত পুনরুৎপাদনটি ল্যাব টেস্টিং, এবং বাস্তব জগতের কোনো নতুন আক্রমণের খোঁজ পাওয়া যায়নি।
লেজারের নিরাপত্তা গবেষণা দল ডনজন এক্স প্ল্যাটফর্মে বলেছে যে, এই ঘটনাটি দেখিয়েছে যে হার্ডওয়্যার ওয়ালেটগুলিকে সফটওয়্যার আপডেটের ক্ষমতা থাকা প্রয়োজন। এই দল বলেছে, সফটওয়্যারে ভাঙন দেখা দেওয়াটা বিরল নয়, মূল বিষয় হলো প্রস্তুতকারকগুলি সমস্যা শনাক্ত করার পর কতদ্রুত বিক্রি করা ডিভাইসগুলিতে প্যাচ পাঠাতে পারে।
অতিরিক্ত তথ্য: এই মাসের আগে, কোল্ডকার্ড ইসোলেটেড হার্ডওয়্যার ওয়ালেট ব্যবহারকারীদের কাছে 1.3 বিলিয়ন ডলারের বেশি বিটকয়েন চুরি হয়েছিল। সেই সময় লেজারের উচ্চপদস্থ কর্মকর্তারা বলেছিলেন যে এটি সমগ্র হার্ডওয়্যার ওয়ালেট শিল্পের জন্য একটি সতর্কবাণী ছিল।

