Ang crypto wallet maker na Ledger ay hinihingi sa mga gumagamit ng kanilang Ethereum app na i-update muli matapos na manatili ang dalawang pagkakamali sa pag-sign sa kanilang nakaraang security release.
Ang maker ng hardware wallet ay nag-publish ng Ethereum app na bersyon 1.22.3 noong Ag. 25, na naglalapat ng mga vulnerability na maaaring magtago ng mga operasyon mula sa pagrereview ng device o mag-awtorisa ng token approval sa halip na inaasahang pagbabayad.
Sumusunod ang pag-update sa kontrobersya tungkol sa hiwalay na pagkakamali sa pag-sign ng Ethereum na muling ipinakita ng kalaban na maker ng wallet na OneKey. Ang isyu na ito, tinitiyak bilang LSB-023, ay nakakaapekto sa mga mas lumang bersyon at nagbigay-daan sa isang napapag-isa na host na maglagay ng mga utos kaya maaaring magbago ang mga parameter ng transaksyon pagkatapos ipakita ngunit bago isign.
Sinabi ng Ledger na ipinakita ng OneKey ang bug laban sa bersyon 1.22.1 pagkatapos na i-fix ng kumpanya ito sa Ethereum app 1.22.2, na inilabas noong Agosto 13.
“Hindi sinira ang anumang user ng Ledger,” sinabi ng security team ng Ledger, na inilarawan ang demonstrasyon bilang isang reproduksyon sa laboratorio na may nakalipas na software. Sinabi ng kumpanya na wala silang natagpuang ebidensya ng pagpapakilala sa kalikasan.
Ledger Chief Technology Officer Charles Guillemetay gumawa ng parehong pagkakaiba, sinabi niya na ang pagpapalit ng isang naka-patch na kahinaan ay hindi nagbubuo ng “hacking Ledger.”
Ang Version 1.22.2, gayunpaman, ay hindi isinara ang lahat ng kilalang vulnerability sa Ethereum-app sa Ledger. Sa halip, dalawang hiwalay na kamalian, LSB-024 at LSB-025, ay nanatili hanggang sa paglabas ng 1.22.3.
Natira ang dalawang karagdagang signing paths na nakalantad
LSB-024 ang epekto sa paraan ng pagproseso ng mga array ng operasyon ng Ethereum app durante sa clear signing.
Binasa ng app ang bilang ng mga operasyon gamit ang isang 16-bit na halaga ngunit inimbak ang natitirang bilang sa isang 8-bit na field. Sa patunay ng konsepto ng Ledger, isang array na naglalaman ng 257 na operasyon ay bumalik sa isa ang counter, na nagresulta sa pagpapakita ng device ng tanging huling operasyon kahit na ang kanyang signature ay nag-awtorisa sa buong batch.
Nangangailangan ang pagpapahamak ng isang napapahamak na host at isang hindi karaniwang malaking array ng operasyon na kontrolado ng attacker. Sinubok ng Ledger ang skenaryo sa isang pribadong network fork at inulat ang walang mga pagkawala ng mga tunay na user.
Ang pangalawang vulnerability, LSB-025, ay nakaaapekto sa token-payment path na ginagamit ng Ledger’s Exchange application habang nagpapalit.

Kinontrol ng app ng Ledger ang token, dami, at destinasyon ngunit hindi pinatotohanan kung ang hiling na aksyon ay talagang isang pagbabayad. Kaya ng isang masasamang o nakompromiso na swap provider na palitan ang token approval na may parehong mga parameter at isign ito nang walang karagdagang prompt sa device.
Hindi makapaglikha ng walang hanggang pagpapahintulot, hindi makapagpalit ng ibang token, o magbigay ng pahintulot sa anumang address. Ang pagpapahintulot ay hindi nagpapalipat ng pera mismo, kailangan ng susunod na transaksyon bago maaaring lumipat ang mga aksiyong pinahintulutan.
Sinabi ng Ledger na walang ebidensya na nasira ang vulnerability sa pagpapalit.
Ang kasaysayan ng paglalabas ay nagtataya ng окрем na tanong. Ang mga tala ni Ledger ay nagpapakita na ang pag-aayos para sa isyu ng array-count ay pinagsama noong Mayo 5 at ang pag-aayos sa pagpapatotoo ng swap noong Mayo 25, ilang buwan bago ang bersyon 1.22.2 ay ipinakilala. Ang kanilang mga security bulletin ay hindi nagpapaliwanag kung bakit nawala ang mga pagbabagong iyon sa update na iyon.
Ipinagtanggol ng Ledger ang mas malawak na pagkakaroon nito sa pamamagitan ng pagtuturo sa updateability bilang sentral sa seguridad ng hardware wallet. Sabi ng kanilang team sa seguridad, patuloy nilang tinutukoy ang mga vulnerability sa pamamagitan ng panloob na pag-aaral at mga programa sa labas na bug-bounty, at pagkatapos ay pinapalitan ito sa pamamagitan ng mga software release.
Para sa mga user, mahalaga ang pagkakaiba sa pagitan ng tatlong mga vulnerability. Nilutas ng version 1.22.2 ang command-interleaving flaw na muli mong ipinakita ng OneKey, habang kinakailangan ang version 1.22.3 upang lunasan ang dalawang karagdagang signing bugs na inihayag noong Agosto 27.
Rekomenda ng Ledger na i-install ang Ethereum app 1.22.3 o mas huli sa pamamagitan ng Ledger Live at i-verify ang bersyon sa device. Ang pag-update ng firmware ng hardware wallet lamang ay hindi nagpapalit sa nasirang Ethereum application.
Lumabas muna ang post Ledger ay sinabi na ang viral na “hack” ay napanatili na, ngunit may dalawang tunay na bug na kailangan pang ayusin sa CryptoSlate.

