লেজার নিশ্চিত করেছে যে ইথেরিয়াম অ্যাপের ভালনারেবিলিটি ঠিক হয়ে গেছে, কোনো বাস্তব-জগতের আক্রমণ রিপোর্ট করা হয়নি

icon币界网
শেয়ার
AI summary iconসারাংশ
লেজার নিশ্চিত করেছে যে ইথেরিয়াম অ্যাপের ভালনাবিষয়টি 13 আগস্ট প্রকাশিত ভার্সন 1.22.2-এ সমাধান করা হয়েছে। এই ত্রুটির কারণে আক্রমণকারীরা যদি ডিভাইস-হোস্ট লিঙ্ক নিয়ন্ত্রণ করে, তবে ট্রানজেকশন ডেটা পরিবর্তন করতে পারে। লেজার বলেছে যে বাস্তব জীবনে কোনো আক্রমণের খবর পাওয়া যায়নি। 21 আগস্ট একটি দ্বিতীয় আপডেট, ভার্সন 1.22.3, প্রকাশিত হয়েছে। ব্যবহারকারীদের আপগ্রেড করার জন্য অনুরোধ করা হয়েছে। কোম্পানির CTO বলেছেন যে এই সমস্যাটি অভ্যন্তরীণভাবেই সমাধান করা হয়েছে এবং এটির সাথে কোনো ব্রিচের সম্পর্ক নেই। বাস্তব-জীবনের সম্পদ (RWA) সংক্রান্ত খবরগুলি এই সমাধানের দ্বারা প্রভাবিত হয়নি।
ক্রিপ্টো নিউজ ওয়েবসাইট রিপোর্ট করছে:

হার্ডওয়্যার ওয়ালেট প্রস্তুতকারক Ledger একটি ইথেরিয়াম অ্যাপ্লিকেশন ভালভাবের বিষয়ে প্রতিক্রিয়া জানিয়েছে। কোম্পানিটি প্রকাশ করেছে যে, সম্প্রতি আলোচিত সমস্যাটি পুরনো Ethereum App 1.22.1-এ দেখা গিয়েছিল, এবং সংশোধনটি OneKey-এর পরীক্ষামূলক পুনরুৎপাদনের ফলাফল প্রকাশের আগেই চালু হয়েছে; বর্তমানে এই ভালভাবের বাস্তব পরিবেশে ব্যবহারকারীদের আক্রমণের জন্য কোনো প্রমাণ নেই।

ওয়াং ইশি, ওয়ানকি-এর প্রতিষ্ঠাতা, 27 আগস্ট এক্স প্ল্যাটফর্মে বলেন যে তাঁর নিরাপত্তা দল অ্যানজেন একটি "ট্রানজেকশন রিপ্লেসমেন্ট" আক্রমণকে পরীক্ষামূলক পরিবেশে পুনরায় তৈরি করেছে। তাঁর বর্ণনা অনুযায়ী, এই দুর্বলতা ট্রানজেকশন প্রদর্শন লজিক এবং অধীনস্থ ট্রানজেকশন বাফারের মধ্যে রেস কন্ডিশনের সাথে সম্পর্কিত। যদি আক্রমণকারী ডিভাইস এবং হোস্টের মধ্যে যোগাযোগ নিয়ন্ত্রণ করে থাকে, তবে ব্যবহারকারী একটি সাধারণ ট্রানজেকশন যাচাই করার সময় সইনের জন্য অপেক্ষমান কনটেন্টকে প্রতিস্থাপন করতে পারে।

দুর্বলতা প্রয়োগ করতে হলে প্রথমে যোগাযোগ লিঙ্ক নিয়ন্ত্রণ করতে হবে

লেজার তাদের দিনের নিরাপত্তা ঘোষণায় বলেছে যে এই সমস্যাটি প্রতিটি ডিভাইসের স্ক্রিনে একটি লেনদেন দেখাতে পারে, কিন্তু আসলে অন্য একটি লেনদেন স্বাক্ষর করে। তবে, এই আক্রমণটি কার্যকর হওয়ার জন্য স্পষ্ট শর্ত রয়েছে: আক্রমণকারীকে অবশ্যই হার্ডওয়্যার ওয়ালেট এবং কম্পিউটার বা মোবাইলের মধ্যে যোগাযোগের লিঙ্কটি নিয়ন্ত্রণ করতে হবে, যেমন ম্যালওয়্যার, কমপ্রোমাইজড ওয়ালেট অ্যাপ্লিকেশন, বা ম্যালিশিয়াসওয়েবসাইটের মাধ্যমে।

কোম্পানির চিফ টেকনোলজি অফিসার চার্লস গিলমে বলেন, একটি প্রতিকার করা ভাল্টার পুরনো সংস্করণে পুনরায় চালানো মানে "লেজার্ড হ্যাক করা হয়েছে" এমন কিছু নয়। তিনি বলেন, কোম্পানিটি এই সমস্যাটি তাদের অভ্যন্তরীণ সুরক্ষা প্রক্রিয়ার মধ্যে আবিষ্কার করেছে এবং এটি ১৩ আগস্ট প্রকাশিত Ethereum App 1.22.2-এ সমাধান করা হয়েছে, যা OneKey-এর সংশ্লিষ্ট পরীক্ষা প্রকাশের আগেই।

সেপ্টেম্বরে দুই ধাপে সংশোধন করা হয়েছে

লেজার প্রকাশ করেছে যে, প্রথম ধাপটি হল 13 আগস্ট ইথেরিয়াম অ্যাপ 1.22.2 চালু করা, যাতে অতিরিক্ত সুরক্ষা যোগ করা হয়। দ্বিতীয় ধাপটি হল 21 আগস্ট Secure SDK 26.6.1-এর নিহিত সমস্যা সমাধান করা এবং এর ভিত্তিতে সংশ্লিষ্ট অ্যাপগুলি পুনর্নির্মাণ করা। কোম্পানিটি বর্তমানে ব্যবহারকারীদের 1.22.3 বা তার উচ্চতর সংস্করণে আপগ্রেড করার পরামর্শ দিচ্ছে, যা আরেকটি ট্রানজেকশন প্রদর্শনের দুর্বলতা সমাধান করে।

  • প্রভাবিত সংস্করণ: Ethereum App 1.22.1
  • 8 এর 13 তারিখে 1.22.2 আপডেট প্রকাশিত হয়েছে
  • 1.22.3 এবং তার উপরের সংস্করণগুলি বর্তমানে সুপারিশকৃত সংস্করণ

কোম্পানি বলেছে যে প্রকৃত আক্রমণের কোনো প্রমাণ পাওয়া যায়নি।

লেজার জানিয়েছে যে এখন পর্যন্ত এই দুর্বলতার বাইরে ল্যাবের বাইরে ব্যবহারের কোনো প্রমাণ পাওয়া যায়নি। গিলমেটও বলেছেন যে এই সমস্যার কারণে কোনো ব্যবহারকারী হ্যাক হয়নি, বর্তমান তথ্য অনুযায়ী সম্পর্কিত পুনরুৎপাদনটি ল্যাব টেস্টিং, এবং বাস্তব জগতের কোনো নতুন আক্রমণের খোঁজ পাওয়া যায়নি।

লেজারের নিরাপত্তা গবেষণা দল ডনজন এক্স প্ল্যাটফর্মে বলেছে যে, এই ঘটনাটি দেখিয়েছে যে হার্ডওয়্যার ওয়ালেটগুলিকে সফটওয়্যার আপডেটের ক্ষমতা থাকা প্রয়োজন। এই দল বলেছে, সফটওয়্যারে ভাঙন দেখা দেওয়াটা বিরল নয়, মূল বিষয় হলো প্রস্তুতকারকগুলি সমস্যা শনাক্ত করার পর কতদ্রুত বিক্রি করা ডিভাইসগুলিতে প্যাচ পাঠাতে পারে।

অতিরিক্ত তথ্য: এই মাসের আগে, কোল্ডকার্ড ইসোলেটেড হার্ডওয়্যার ওয়ালেট ব্যবহারকারীদের কাছে 1.3 বিলিয়ন ডলারের বেশি বিটকয়েন চুরি হয়েছিল। সেই সময় লেজারের উচ্চপদস্থ কর্মকর্তারা বলেছিলেন যে এটি সমগ্র হার্ডওয়্যার ওয়ালেট শিল্পের জন্য একটি সতর্কবাণী ছিল।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।