Nilagyan ng Ledger ng dalawang patch ang mga vulnerable sa Ethereum app matapos ang viral na 'hack' na naiayos na

iconCryptoSlate
I-share
AI summary iconSummary
Ipinahayag ng Ledger ang balita tungkol sa Ethereum kasama ang bagong bersyon ng app na Ethereum 1.22.3 upang ayusin ang dalawang pagkakamali sa pag-sign, ang LSB-024 at LSB-025. Ang pag-update ay sumunod sa isang viral na demo ng LSB-023 ng OneKey, na gumamit ng nakalipas na software. Sinabi ng Ledger na wala pang mga real-world attack na naganap at hinihingi ang pag-update sa pamamagitan ng Ledger Live. Ang balita tungkol sa Ethereum ecosystem ay nagpapakita ng patuloy na pagpapabuti sa seguridad sa larangan.

Ang crypto wallet maker na Ledger ay hinihingi sa mga gumagamit ng kanilang Ethereum app na i-update muli matapos na manatili ang dalawang pagkakamali sa pag-sign sa kanilang nakaraang security release.

Ang maker ng hardware wallet ay nag-publish ng Ethereum app na bersyon 1.22.3 noong Ag. 25, na naglalapat ng mga vulnerability na maaaring magtago ng mga operasyon mula sa pagrereview ng device o mag-awtorisa ng token approval sa halip na inaasahang pagbabayad.

Sumusunod ang pag-update sa kontrobersya tungkol sa hiwalay na pagkakamali sa pag-sign ng Ethereum na muling ipinakita ng kalaban na maker ng wallet na OneKey. Ang isyu na ito, tinitiyak bilang LSB-023, ay nakakaapekto sa mga mas lumang bersyon at nagbigay-daan sa isang napapag-isa na host na maglagay ng mga utos kaya maaaring magbago ang mga parameter ng transaksyon pagkatapos ipakita ngunit bago isign.

Sinabi ng Ledger na ipinakita ng OneKey ang bug laban sa bersyon 1.22.1 pagkatapos na i-fix ng kumpanya ito sa Ethereum app 1.22.2, na inilabas noong Agosto 13.

Kaugnay na Pagbasa

Nilagyan ng Ledger ang isang bug sa Ethereum app na maaaring ipakita ang isang transaksyon at mag-sign ng iba

“Hindi sinira ang anumang user ng Ledger,” sinabi ng security team ng Ledger, na inilarawan ang demonstrasyon bilang isang reproduksyon sa laboratorio na may nakalipas na software. Sinabi ng kumpanya na wala silang natagpuang ebidensya ng pagpapakilala sa kalikasan.

Ledger Chief Technology Officer Charles Guillemetay gumawa ng parehong pagkakaiba, sinabi niya na ang pagpapalit ng isang naka-patch na kahinaan ay hindi nagbubuo ng “hacking Ledger.”

Ang Version 1.22.2, gayunpaman, ay hindi isinara ang lahat ng kilalang vulnerability sa Ethereum-app sa Ledger. Sa halip, dalawang hiwalay na kamalian, LSB-024 at LSB-025, ay nanatili hanggang sa paglabas ng 1.22.3.

Natira ang dalawang karagdagang signing paths na nakalantad

LSB-024 ang epekto sa paraan ng pagproseso ng mga array ng operasyon ng Ethereum app durante sa clear signing.

Binasa ng app ang bilang ng mga operasyon gamit ang isang 16-bit na halaga ngunit inimbak ang natitirang bilang sa isang 8-bit na field. Sa patunay ng konsepto ng Ledger, isang array na naglalaman ng 257 na operasyon ay bumalik sa isa ang counter, na nagresulta sa pagpapakita ng device ng tanging huling operasyon kahit na ang kanyang signature ay nag-awtorisa sa buong batch.

Nangangailangan ang pagpapahamak ng isang napapahamak na host at isang hindi karaniwang malaking array ng operasyon na kontrolado ng attacker. Sinubok ng Ledger ang skenaryo sa isang pribadong network fork at inulat ang walang mga pagkawala ng mga tunay na user.

Ang pangalawang vulnerability, LSB-025, ay nakaaapekto sa token-payment path na ginagamit ng Ledger’s Exchange application habang nagpapalit.

Paghahambing ng mga kakulangan sa Ledger Ethereum app na LSB-024 at LSB-025, ang kanilang naapektuhang bersyon, maliit na kondisyon para sa pag-trigger, at ang pag-update patungo sa bersyon 1.22.3

Kinontrol ng app ng Ledger ang token, dami, at destinasyon ngunit hindi pinatotohanan kung ang hiling na aksyon ay talagang isang pagbabayad. Kaya ng isang masasamang o nakompromiso na swap provider na palitan ang token approval na may parehong mga parameter at isign ito nang walang karagdagang prompt sa device.

Hindi makapaglikha ng walang hanggang pagpapahintulot, hindi makapagpalit ng ibang token, o magbigay ng pahintulot sa anumang address. Ang pagpapahintulot ay hindi nagpapalipat ng pera mismo, kailangan ng susunod na transaksyon bago maaaring lumipat ang mga aksiyong pinahintulutan.

Sinabi ng Ledger na walang ebidensya na nasira ang vulnerability sa pagpapalit.

Ang kasaysayan ng paglalabas ay nagtataya ng окрем na tanong. Ang mga tala ni Ledger ay nagpapakita na ang pag-aayos para sa isyu ng array-count ay pinagsama noong Mayo 5 at ang pag-aayos sa pagpapatotoo ng swap noong Mayo 25, ilang buwan bago ang bersyon 1.22.2 ay ipinakilala. Ang kanilang mga security bulletin ay hindi nagpapaliwanag kung bakit nawala ang mga pagbabagong iyon sa update na iyon.

Ipinagtanggol ng Ledger ang mas malawak na pagkakaroon nito sa pamamagitan ng pagtuturo sa updateability bilang sentral sa seguridad ng hardware wallet. Sabi ng kanilang team sa seguridad, patuloy nilang tinutukoy ang mga vulnerability sa pamamagitan ng panloob na pag-aaral at mga programa sa labas na bug-bounty, at pagkatapos ay pinapalitan ito sa pamamagitan ng mga software release.

Para sa mga user, mahalaga ang pagkakaiba sa pagitan ng tatlong mga vulnerability. Nilutas ng version 1.22.2 ang command-interleaving flaw na muli mong ipinakita ng OneKey, habang kinakailangan ang version 1.22.3 upang lunasan ang dalawang karagdagang signing bugs na inihayag noong Agosto 27.

Rekomenda ng Ledger na i-install ang Ethereum app 1.22.3 o mas huli sa pamamagitan ng Ledger Live at i-verify ang bersyon sa device. Ang pag-update ng firmware ng hardware wallet lamang ay hindi nagpapalit sa nasirang Ethereum application.

Lumabas muna ang post Ledger ay sinabi na ang viral na “hack” ay napanatili na, ngunit may dalawang tunay na bug na kailangan pang ayusin sa CryptoSlate.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.