ক্রিপ্টো ওয়ালেট নির্মাতা Ledger তার Ethereum অ্যাপ ব্যবহারকারীদের পূর্ববর্তী সুরক্ষা আপডেটে দুটি স্বাক্ষর ত্রুটি থাকায় আবারও আপডেট করার জন্য উত্সাহিত করছে।
হার্ডওয়্যার ওয়ালেট নির্মাতা 25 আগস্ট ইথেরিয়াম অ্যাপ সংস্করণ 1.22.3 প্রকাশ করেছেন, যা একটি ডিভাইস রিভিউ থেকে অপারেশন লুকিয়ে রাখতে বা প্রত্যাশিত পেমেন্টের পরিবর্তে টোকেন অনুমোদন করার জন্য ব্যবহার করা যেতে পারে এমন ভালিনারেবিলিটি বন্ধ করেছে।
এই আপডেটটি প্রতিদ্বন্দ্বী ওয়ালেট নির্মাতা OneKey দ্বারা পুনরায় উত্পাদিত একটি পৃথক ইথেরিয়াম সাইনিং ত্রুটির উপর বিতর্কের পরে আসে। এই সমস্যাটি LSB-023 হিসাবে ট্র্যাক করা হয়েছে, যা পুরনো সংস্করণগুলিকে প্রভাবিত করেছিল এবং একটি কমপ্রোমাইজড হোস্টকে কমান্ডগুলি মিশ্রিত করতে দিয়েছিল যাতে লেনদেনের প্যারামিটারগুলি প্রদর্শনের পরে কিন্তু সাইনিংয়ের আগে পরিবর্তিত হতে পারে।
লেজার বলেছে যে ওনিকি এই বাগটি ইথেরিয়াম অ্যাপ 1.22.2-এর বিরুদ্ধে প্রদর্শন করেছিল, যা আগস্ট 13-এ প্রকাশিত হয়েছিল, যদিও কোম্পানিটি ইতিমধ্যেই এটি 1.22.1 সংস্করণে ঠিক করে ফেলেছিল।
“কোনো লেজার ব্যবহারকারী হ্যাক করা হয়নি,” লেজারের সিকিউরিটি টিম বলেছে, এই ডেমোকে পুরনো সফটওয়্যার সহ একটি ল্যাবরেটরি পুনর্নির্মাণ হিসেবে বর্ণনা করে। কোম্পানিটি বলেছে যে এটির বাইরে কোনো দুর্বলতা খুঁজে পায়নি।
লেজারের চিফ টেকনোলজি অফিসার চার্লস গিলমেএকই পার্থক্য করেছেন, বলেছেন যে ইতিমধ্যে প্যাচ করা একটি ত্রুটি পুনরায় তৈরি করা “লেজার হ্যাক” করা হয়নি।
তবে ভার্সন 1.22.2-এ লেজারে পরিচিত সমস্ত ইথেরিয়াম-অ্যাপ ভালনারেবিলিটি বন্ধ হয়নি। বরং, LSB-024 এবং LSB-025 দুটি পৃথক ত্রুটি 1.22.3 আসা পর্যন্ত অব্যাহত ছিল।
দুটি অতিরিক্ত স্বাক্ষর পথ প্রকাশিত থাকলো
LSB-024 ইথেরিয়াম অ্যাপটিকে ক্লিয়ার সাইনিং এর সময় অপারেশনের অ্যারেগুলি প্রসেস করতে প্রভাবিত করেছিল।
অ্যাপটি 16-বিট মান ব্যবহার করে অপারেশনের সংখ্যা পড়েছিল, কিন্তু বাকি গণনাটি একটি 8-বিট ক্ষেত্রে সংরক্ষণ করেছিল। লেজারের প্রুফ অফ কনসেপ্টে, 257টি অপারেশন সম্বলিত একটি অ্যারে কাউন্টারটিকে একের দিকে ফিরিয়ে আনে, যার ফলে ডিভাইসটি শুধুমাত্র শেষ অপারেশনটি প্রদর্শন করে, যদিও এর সিগনেচারটি সম্পূর্ণ ব্যাচকে অনুমোদন করে।
এক্সপ্লয়িটেশনের জন্য একটি কমপ্রোমাইজড হোস্ট এবং অসাধারণভাবে বড় একটি আক্রমণকারী-নিয়ন্ত্রিত অপারেশন অ্যারে প্রয়োজন হয়েছিল। লেজার এই পরিস্থিতি একটি প্রাইভেট নেটওয়ার্ক ফর্কে পরীক্ষা করেছে এবং কোনো বাস্তব ব্যবহারকারীর ক্ষতি হয়নি বলে প্রতিবেদন করেছে।
দ্বিতীয় দুর্বলতা, LSB-025, লেজারের এক্সচেঞ্জ অ্যাপ্লিকেশন দ্বারা সুইপসের সময় ব্যবহৃত টোকেন-পেমেন্ট পথকে প্রভাবিত করেছিল।

লেজারের অ্যাপটি টোকেন, পরিমাণ এবং গন্তব্য পরীক্ষা করেছে কিন্তু অনুরোধকৃত ক্রিয়াটি প্রকৃতপক্ষে একটি পেমেন্ট কিনা তা যাচাই করেনি। তাই একটি ক্ষতিকর বা দুর্বল সোয়াপ প্রোভাইডার একই প্যারামিটারগুলির সাথে মেলে এমন একটি টোকেন অনুমতি প্রতিস্থাপন করতে পারে এবং অতিরিক্ত ডিভাইস প্রম্পট ছাড়াই এটি স্বাক্ষর করতে পারে।
দোষটি অসীম অনুমতি তৈরি করতে পারেনি, অন্য টোকেনে স্যুইচ করতে পারেনি বা যেকোনো ঠিকানাকে অনুমতি প্রদান করতে পারেনি। একটি অনুমতি নিজেই ফান্ডস ট্রান্সফার করে না, অনুমোদিত সম্পদগুলি সরানোর আগে একটি পরবর্তী লেনদেনের প্রয়োজন হয়।
লেজার বলেছে যে স্ব্যাপ ভালনারেবিলিটি ব্যবহার করা হয়েছে তার কোনো প্রমাণ পায়নি।
রিলিজ হিস্ট্রি একটি পৃথক প্রশ্ন তুলে ধরে। লেজারের রেকর্ড দেখায় যে অ্যারে-কাউন্ট সমস্যার জন্য ফিক্সটি মে 5 তারিখে এবং সোয়াপ-ভ্যালিডেশন সংশোধনটি মে 25 তারিখে মার্জ করা হয়েছিল, যা ভার্সন 1.22.2 রিলিজ হওয়ার মাসগুলি আগের কথা। তাদের সিকিউরিটি বুলেটিনগুলিতে এই পরিবর্তনগুলি সেই আপডেট থেকে অনুপস্থিত থাকার কারণ ব্যাখ্যা করা হয়নি।
লেজার তার ব্যাপক পদ্ধতিকে সুরক্ষা সম্পর্কে হার্ডওয়্যার ওয়ালেট-এর আপডেটযোগ্যতাকে কেন্দ্রীয় বিষয় হিসাবে উল্লেখ করে প্রতিরক্ষা করেছে। এর সুরক্ষা দল বলেছে যে এটি অভ্যন্তরীণ গবেষণা এবং বাহ্যিক বাগ-বাউন্টি প্রোগ্রামের মাধ্যমে নিয়মিত ভালোবাসা চিহ্নিত করে, এবং সফটওয়্যার আপডেটের মাধ্যমে সেগুলোকে প্যাচ করে।
ব্যবহারকারীদের জন্য এই তিনটি দুর্বলতার মধ্যে পার্থক্য গুরুত্বপূর্ণ। ভার্সন 1.22.2-এ OneKey দ্বারা পুনরায় প্রতিটি করা কমান্ড-ইন্টারলিভিং ত্রুটি ঠিক করা হয়েছে, যখন আগস্ট 27-এ প্রকাশিত দুটি অতিরিক্ত সাইনিং বাগ ঠিক করতে ভার্সন 1.22.3 প্রয়োজন।
লেজার সুপারিশ করে যে আপনি Ledger Live-এর মাধ্যমে ইথেরিয়াম অ্যাপ 1.22.3 বা তার পরের সংস্করণ ইনস্টল করুন এবং ডিভাইসে সংস্করণটি যাচাই করুন। হার্ডওয়্যার ওয়ালেট-এর ফার্মওয়্যার আপডেট করার মাধ্যমে প্রভাবিত ইথেরিয়াম অ্যাপ্লিকেশনটি প্রতিস্থাপন করা যায় না।
পোস্টটি Ledger বলেছে যে ভাইরাল “হ্যাক”টি ইতিমধ্যেই প্যাচ করা হয়েছে, কিন্তু দুটি বাস্তব বাগ এখনও ঠিক করার প্রয়োজন ছিল প্রথমে দেখা যায় CryptoSlate-এ।

