লেজার একটি ভাইরাল 'হ্যাক' ইতিমধ্যেই ঠিক করার পর ইথেরিয়াম অ্যাপে দুটি দুর্বলতা প্যাচ করেছে

iconCryptoSlate
শেয়ার
AI summary iconসারাংশ
লেজার একটি নতুন ইথেরিয়াম অ্যাপ সংস্করণ 1.22.3 প্রকাশ করেছে, যা LSB-024 এবং LSB-025 দুটি স্বাক্ষর ত্রুটি ঠিক করতে ব্যবহার করা হয়েছে। এই আপডেটটি OneKey দ্বারা প্রদর্শিত LSB-023-এর একটি ভাইরাল ডেমোর পরে আসে, যা পুরনো সফটওয়্যার ব্যবহার করেছিল। লেজার বলেছে যে বাস্তব জগতে কোনো আক্রমণ ঘটেনি এবং ব্যবহারকারীদের Ledger Live-এর মাধ্যমে আপডেট করার জন্য অনুরোধ জানিয়েছে। ইথেরিয়াম বাস্তুতন্ত্রের এই সংবাদটি ক্ষেত্রটিতে নিরাপত্তা উন্নতির চলমান প্রচেষ্টাকে উল্লেখ করে।

ক্রিপ্টো ওয়ালেট নির্মাতা Ledger তার Ethereum অ্যাপ ব্যবহারকারীদের পূর্ববর্তী সুরক্ষা আপডেটে দুটি স্বাক্ষর ত্রুটি থাকায় আবারও আপডেট করার জন্য উত্সাহিত করছে।

হার্ডওয়্যার ওয়ালেট নির্মাতা 25 আগস্ট ইথেরিয়াম অ্যাপ সংস্করণ 1.22.3 প্রকাশ করেছেন, যা একটি ডিভাইস রিভিউ থেকে অপারেশন লুকিয়ে রাখতে বা প্রত্যাশিত পেমেন্টের পরিবর্তে টোকেন অনুমোদন করার জন্য ব্যবহার করা যেতে পারে এমন ভালিনারেবিলিটি বন্ধ করেছে।

এই আপডেটটি প্রতিদ্বন্দ্বী ওয়ালেট নির্মাতা OneKey দ্বারা পুনরায় উত্পাদিত একটি পৃথক ইথেরিয়াম সাইনিং ত্রুটির উপর বিতর্কের পরে আসে। এই সমস্যাটি LSB-023 হিসাবে ট্র্যাক করা হয়েছে, যা পুরনো সংস্করণগুলিকে প্রভাবিত করেছিল এবং একটি কমপ্রোমাইজড হোস্টকে কমান্ডগুলি মিশ্রিত করতে দিয়েছিল যাতে লেনদেনের প্যারামিটারগুলি প্রদর্শনের পরে কিন্তু সাইনিংয়ের আগে পরিবর্তিত হতে পারে।

লেজার বলেছে যে ওনিকি এই বাগটি ইথেরিয়াম অ্যাপ 1.22.2-এর বিরুদ্ধে প্রদর্শন করেছিল, যা আগস্ট 13-এ প্রকাশিত হয়েছিল, যদিও কোম্পানিটি ইতিমধ্যেই এটি 1.22.1 সংস্করণে ঠিক করে ফেলেছিল।

সংশ্লিষ্ট পাঠ

লেজার একটি ইথেরিয়াম অ্যাপ বাগ ঠিক করেছে যা একটি লেনদেন দেখাত এবং অন্যটি স্বাক্ষর করত

“কোনো লেজার ব্যবহারকারী হ্যাক করা হয়নি,” লেজারের সিকিউরিটি টিম বলেছে, এই ডেমোকে পুরনো সফটওয়্যার সহ একটি ল্যাবরেটরি পুনর্নির্মাণ হিসেবে বর্ণনা করে। কোম্পানিটি বলেছে যে এটির বাইরে কোনো দুর্বলতা খুঁজে পায়নি।

লেজারের চিফ টেকনোলজি অফিসার চার্লস গিলমেএকই পার্থক্য করেছেন, বলেছেন যে ইতিমধ্যে প্যাচ করা একটি ত্রুটি পুনরায় তৈরি করা “লেজার হ্যাক” করা হয়নি।

তবে ভার্সন 1.22.2-এ লেজারে পরিচিত সমস্ত ইথেরিয়াম-অ্যাপ ভালনারেবিলিটি বন্ধ হয়নি। বরং, LSB-024 এবং LSB-025 দুটি পৃথক ত্রুটি 1.22.3 আসা পর্যন্ত অব্যাহত ছিল।

দুটি অতিরিক্ত স্বাক্ষর পথ প্রকাশিত থাকলো

LSB-024 ইথেরিয়াম অ্যাপটিকে ক্লিয়ার সাইনিং এর সময় অপারেশনের অ্যারেগুলি প্রসেস করতে প্রভাবিত করেছিল।

অ্যাপটি 16-বিট মান ব্যবহার করে অপারেশনের সংখ্যা পড়েছিল, কিন্তু বাকি গণনাটি একটি 8-বিট ক্ষেত্রে সংরক্ষণ করেছিল। লেজারের প্রুফ অফ কনসেপ্টে, 257টি অপারেশন সম্বলিত একটি অ্যারে কাউন্টারটিকে একের দিকে ফিরিয়ে আনে, যার ফলে ডিভাইসটি শুধুমাত্র শেষ অপারেশনটি প্রদর্শন করে, যদিও এর সিগনেচারটি সম্পূর্ণ ব্যাচকে অনুমোদন করে।

এক্সপ্লয়িটেশনের জন্য একটি কমপ্রোমাইজড হোস্ট এবং অসাধারণভাবে বড় একটি আক্রমণকারী-নিয়ন্ত্রিত অপারেশন অ্যারে প্রয়োজন হয়েছিল। লেজার এই পরিস্থিতি একটি প্রাইভেট নেটওয়ার্ক ফর্কে পরীক্ষা করেছে এবং কোনো বাস্তব ব্যবহারকারীর ক্ষতি হয়নি বলে প্রতিবেদন করেছে।

দ্বিতীয় দুর্বলতা, LSB-025, লেজারের এক্সচেঞ্জ অ্যাপ্লিকেশন দ্বারা সুইপসের সময় ব্যবহৃত টোকেন-পেমেন্ট পথকে প্রভাবিত করেছিল।

লেজার ইথেরিয়াম অ্যাপের LSB-024 এবং LSB-025 ত্রুটির তুলনা, এদের প্রভাবিত সংস্করণ, সংকীর্ণ ট্রিগার শর্তাবলী এবং সংস্করণ 1.22.3-এ আপডেট

লেজারের অ্যাপটি টোকেন, পরিমাণ এবং গন্তব্য পরীক্ষা করেছে কিন্তু অনুরোধকৃত ক্রিয়াটি প্রকৃতপক্ষে একটি পেমেন্ট কিনা তা যাচাই করেনি। তাই একটি ক্ষতিকর বা দুর্বল সোয়াপ প্রোভাইডার একই প্যারামিটারগুলির সাথে মেলে এমন একটি টোকেন অনুমতি প্রতিস্থাপন করতে পারে এবং অতিরিক্ত ডিভাইস প্রম্পট ছাড়াই এটি স্বাক্ষর করতে পারে।

দোষটি অসীম অনুমতি তৈরি করতে পারেনি, অন্য টোকেনে স্যুইচ করতে পারেনি বা যেকোনো ঠিকানাকে অনুমতি প্রদান করতে পারেনি। একটি অনুমতি নিজেই ফান্ডস ট্রান্সফার করে না, অনুমোদিত সম্পদগুলি সরানোর আগে একটি পরবর্তী লেনদেনের প্রয়োজন হয়।

লেজার বলেছে যে স্ব্যাপ ভালনারেবিলিটি ব্যবহার করা হয়েছে তার কোনো প্রমাণ পায়নি।

রিলিজ হিস্ট্রি একটি পৃথক প্রশ্ন তুলে ধরে। লেজারের রেকর্ড দেখায় যে অ্যারে-কাউন্ট সমস্যার জন্য ফিক্সটি মে 5 তারিখে এবং সোয়াপ-ভ্যালিডেশন সংশোধনটি মে 25 তারিখে মার্জ করা হয়েছিল, যা ভার্সন 1.22.2 রিলিজ হওয়ার মাসগুলি আগের কথা। তাদের সিকিউরিটি বুলেটিনগুলিতে এই পরিবর্তনগুলি সেই আপডেট থেকে অনুপস্থিত থাকার কারণ ব্যাখ্যা করা হয়নি।

লেজার তার ব্যাপক পদ্ধতিকে সুরক্ষা সম্পর্কে হার্ডওয়্যার ওয়ালেট-এর আপডেটযোগ্যতাকে কেন্দ্রীয় বিষয় হিসাবে উল্লেখ করে প্রতিরক্ষা করেছে। এর সুরক্ষা দল বলেছে যে এটি অভ্যন্তরীণ গবেষণা এবং বাহ্যিক বাগ-বাউন্টি প্রোগ্রামের মাধ্যমে নিয়মিত ভালোবাসা চিহ্নিত করে, এবং সফটওয়্যার আপডেটের মাধ্যমে সেগুলোকে প্যাচ করে।

ব্যবহারকারীদের জন্য এই তিনটি দুর্বলতার মধ্যে পার্থক্য গুরুত্বপূর্ণ। ভার্সন 1.22.2-এ OneKey দ্বারা পুনরায় প্রতিটি করা কমান্ড-ইন্টারলিভিং ত্রুটি ঠিক করা হয়েছে, যখন আগস্ট 27-এ প্রকাশিত দুটি অতিরিক্ত সাইনিং বাগ ঠিক করতে ভার্সন 1.22.3 প্রয়োজন।

লেজার সুপারিশ করে যে আপনি Ledger Live-এর মাধ্যমে ইথেরিয়াম অ্যাপ 1.22.3 বা তার পরের সংস্করণ ইনস্টল করুন এবং ডিভাইসে সংস্করণটি যাচাই করুন। হার্ডওয়্যার ওয়ালেট-এর ফার্মওয়্যার আপডেট করার মাধ্যমে প্রভাবিত ইথেরিয়াম অ্যাপ্লিকেশনটি প্রতিস্থাপন করা যায় না।

পোস্টটি Ledger বলেছে যে ভাইরাল “হ্যাক”টি ইতিমধ্যেই প্যাচ করা হয়েছে, কিন্তু দুটি বাস্তব বাগ এখনও ঠিক করার প্রয়োজন ছিল প্রথমে দেখা যায় CryptoSlate-এ।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।