Ang hardware wallet manufacturer na Ledger ay sumagot sa isang vulnerability sa ethereum app. Ipinahayag ng kompanya na ang isyu na pinag-uusapan ay nangyari sa lumang bersyon ng Ethereum App 1.22.1, at ang pagkakaroon ng pag-aayos ay nagsimula bago ang OneKey ay maglabas ng eksperimental na reproduction resulta; wala pang ebidensya na ginamit ang vulnerability sa totoong kaligiran para mag-atake sa mga user.
Sinabi ni Wang Yishi, founder ng OneKey, sa platform ng X noong Agosto 27 na ang kanilang security team, Anzen, ay nakapag-reproduce ng isang "transaction replacement" attack sa isang experimental environment. Ayon sa kanyang paglalarawan, ang vulnerability ay may kaugnayan sa race condition sa pagitan ng transaction display logic at ang underlying transaction buffer. Kung kontrolado ng attacker ang komunikasyon sa pagitan ng device at host, maaari niyang palitan ang content na dapat i-sign habang sinusuri ng user ang isang normal na transaction.
Kailangan muna kontrolin ang communication link upang maging epektibo ang vulnerability.
Sinabi ng Ledger sa kanilang security advisory na inilabas araw na iyon na ang problema ay maaaring magdulot ng pagkakakita ng isang transaksyon sa screen ng device, ngunit ang tunay na sinasignahan ay iba. Gayunpaman, may malinaw na kondisyon para sa pagkakaroon ng pag-atake: kailangan ng attacker na kontrolin ang komunikasyon link sa pagitan ng hardware wallet at ng computer o cellphone, tulad ng pamamagitan ng malware, nasiraang wallet app, o pakikialam ng masasamang website.
Sinabi ng Chief Technology Officer ng kumpanya, Charles Guillemet, na ang pagpapatakbo muli ng isang naiayos na vulnerability sa lumang bersyon ay hindi katumbas ng “na-hack ang Ledger.” Sinabi niya na ang kumpanya ay natuklasan ang problema sa loob ng kanilang pampanlabas na proseso sa seguridad at naiayos na ito sa Ethereum App 1.22.2 na inilabas noong Agosto 13, na mas maaga kaysa sa pagpapakita ng mga pagsusulit ng OneKey.
Ipinagawa ang pagpapabuti sa dalawang hakbang noong Agosto
Inilah ng Ledger na ang unang hakbang ay ang paglunsad ng Ethereum App 1.22.2 noong Agosto 13 upang magdagdag ng karagdagang pagprotekta. Ang ikalawang hakbang ay ang pagpapabuti sa ilalim na problema sa Secure SDK 26.6.1 noong Agosto 21, at pagbuo muli ng mga kaugnay na app batay dito. Kasalukuyang inirerekomenda ng kumpanya na i-upgrade ang mga user sa 1.22.3 o mas mataas, na nag-aayos din ng isa pang butas sa pagpapakita ng transaksyon.
- Ang mga bersyon na nakaaapekto ay ang Ethereum App 1.22.1
- 1.22.2 ay ipinakilala noong Agosto 13 bilang pagpapabuti
- Ang version 1.22.3 at mas mataas ay ang kasalukuyang inirerekomendang bersyon
Ang kompanya ay nagsabi na walang totoong ebidensya ng pag-atake.
Ang Ledger ay nagpapahayag na hanggang sa kasalukuyan, wala pang ebidensya na ginamit ang butas sa labas ng laboratorio. Sinabi rin ni Guillemet na walang user na na-hack dahil sa problema na ito, at ang umiiral na impormasyon ay nagpapakita na ang pagpapakita ay isang pagsusuri sa laboratorio, hindi isang bagong pag-atake sa totoong mundo.
Ang Donjon, ang security research team ng Ledger, ay nagpahayag din sa platform na X na ang insidente ay nagpapakita rin na kailangan ng hardware wallet ang kakayahang mag-update ng software. Sinabi ng team na ang pagkakaroon ng mga bug sa software ay hindi kakaibang bagay, at ang mahalaga ay kung kayang magbigay ang mga manufacturer ng mabilis na patch sa mga nage-ente na device pagkatapos makita ang problema.
Karagdagang impormasyon: Sa mas maagang bahagi ng buwan, ang mga gumagamit ng Coldcard isolated hardware wallet ay naging biktima ng pagkakawala ng higit sa $130 milyon sa Bitcoin. Noong panahong iyon, ang mga tagapamahala ng Ledger ay nagsabing isang babala ito para sa buong industriya ng hardware wallet.

