लेजर ने पुष्टि की कि ईथेरियम ऐप की वल्नरेबिलिटी ठीक हो गई है, कोई वास्तविक दुनिया के हमले नहीं दर्ज किए गए हैं

icon币界网
साझा करें
AI summary iconसारांश
लेजर ने पुष्टि की है कि ईथेरियम ऐप की वल्नरेबिलिटी की खबर संस्करण 1.22.2 में ठीक कर दी गई है, जिसे 13 अगस्त को जारी किया गया। यह दोष आक्रमणकारियों को लेनदेन के डेटा को बदलने की अनुमति दे सकता है यदि वे डिवाइस-होस्ट लिंक पर नियंत्रण रखते हैं। लेजर के अनुसार, वास्तविक दुनिया में कोई हमले की रिपोर्ट नहीं की गई है। 21 अगस्त को एक दूसरा अपडेट, संस्करण 1.22.3, जारी किया गया। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी गई है। कंपनी के सीटीओ ने जोर देकर कहा कि मुद्दा आंतरिक रूप से हल कर दिया गया था और इसमें कोई ब्रीच शामिल नहीं था। वास्तविक दुनिया के संपत्ति (RWA) की खबरें इस ठीक किए गए संस्करण से प्रभावित नहीं हुई हैं।
CoinDesk ने रिपोर्ट दिया:

हार्डवेयर वॉलेट निर्माता Ledger ने ईथेरियम ऐप के एक वैलिडिटी दोष के बारे में प्रतिक्रिया दी है। कंपनी ने उजागर किया कि हाल ही में चर्चा में आए मुद्दे का संबंध पुराने Ethereum App 1.22.1 से है, और संबंधित ठीक करने का काम OneKey द्वारा प्रयोगात्मक पुनर्निर्माण परिणाम जारी करने से पहले ही लागू कर दिया गया था, और अभी तक कोई सबूत नहीं मिला है कि इस दोष का उपयोग वास्तविक परिवेश में उपयोगकर्ताओं पर हमला करने के लिए किया गया है।

वनकी के संस्थापक वांग यिशि ने 27 अगस्त को X प्लेटफॉर्म पर कहा कि उनकी सुरक्षा टीम एंजेन ने परीक्षण परिवेश में एक "लेनदेन प्रतिस्थापन" हमले को पुनः बनाया है। उनके अनुसार, दोष लेनदेन प्रदर्शन तर्क और निचले स्तर के लेनदेन बफर के बीच प्रतिस्पर्धी स्थिति से संबंधित है। यदि हमलावर उपकरण और होस्ट के बीच संचार को नियंत्रित कर चुका है, तो वह उपयोगकर्ता द्वारा एक सामान्य लेनदेन की सत्यता की जांच के दौरान हस्ताक्षर के लिए प्रतीक्षारत सामग्री को प्रतिस्थापित कर सकता है।

वेबसाइट के लिए वल्नरेबिलिटी की पुष्टि के लिए संचार लिंक पर नियंत्रण होना आवश्यक है

Ledger ने उसी दिन जारी सुरक्षा चेतावनी में कहा कि यह समस्या उपकरण की स्क्रीन पर एक लेनदेन दिखाई दे सकती है, जबकि वास्तव में दूसरे लेनदेन को हस्ताक्षरित किया जा रहा हो। हालाँकि, हमला सफल होने के लिए स्पष्ट पूर्वशर्तें हैं: हमलावर को पहले हार्डवेयर वॉलेट और कंप्यूटर या मोबाइल के बीच संचार लिंक पर नियंत्रण प्राप्त करना होगा, जैसे कि दुर्भावनापूर्ण सॉफ्टवेयर, दुर्भावनापूर्ण वॉलेट ऐप, या दुर्भावनापूर्ण वेबसाइट के माध्यम से।

कंपनी के मुख्य प्रौद्योगिकी अधिकारी चार्ल्स गिल्लेमे ने कहा कि एक ठीक किए गए दुरुपयोग को पुराने संस्करण पर पुनः चलाना “लेजर हैक हुआ” के समान नहीं है। उन्होंने कहा कि कंपनी ने अपनी आंतरिक सुरक्षा प्रक्रियाओं में इस समस्या का पता लगाया और इसे 13 अगस्त को जारी Ethereum App 1.22.2 में ठीक कर दिया गया, जो OneKey द्वारा संबंधित परीक्षण को सार्वजनिक करने से पहले की बात है।

अगस्त में दो चरणों में ठीक किया गया

लेजर ने घोषणा की कि पहला कदम 13 अगस्त को ईथेरियम ऐप 1.22.2 लॉन्च करना है, जिसमें अतिरिक्त सुरक्षा जोड़ी गई है। दूसरा कदम 21 अगस्त को Secure SDK 26.6.1 में निहित समस्याओं को ठीक करना और इसके आधार पर संबंधित ऐप्स को पुनः बनाना है। कंपनी वर्तमान में उपयोगकर्ताओं को 1.22.3 या उससे अधिक संस्करण में अपग्रेड करने की सलाह दे रही है, जिसमें एक अन्य लेन-देन प्रदर्शन दोष को भी ठीक किया गया है।

  • प्रभावित संस्करण Ethereum App 1.22.1 है
  • 1.22.2 की ठीक करने वाली अपडेट 13 अगस्त को जारी की गई
  • 1.22.3 और उससे ऊपर के संस्करण वर्तमान में अनुशंसित संस्करण हैं

कंपनी ने कहा कि उन्हें वास्तविक हमले के सबूत नहीं मिले हैं।

लेजर ने बताया कि अब तक, इस विरोध को लैब के बाहर दुरुपयोग करने का कोई सबूत नहीं मिला है। गिल्मेट ने भी कहा कि इस समस्या के कारण कोई उपयोगकर्ता हैक हुआ नहीं है, और मौजूदा जानकारी के अनुसार, संबंधित पुनर्निर्माण लैब परीक्षण है, न कि वास्तविक दुनिया में किसी नए हमले की खोज।

Ledger के सुरक्षा अनुसंधान टीम Donjon ने X प्लेटफॉर्म पर भी कहा कि यह घटना यह भी दर्शाती है कि हार्डवेयर वॉलेट में सॉफ्टवेयर अपडेट की क्षमता होनी चाहिए। यह टीम कहती है कि सॉफ्टवेयर में दोष होना असामान्य नहीं है, महत्वपूर्ण बात यह है कि निर्माता समस्या की पहचान के बाद क्या बिके हुए उपकरणों पर त्वरित रूप से ठीक करने के लिए अपडेट भेज सकता है।

अतिरिक्त जानकारी: इस महीने के शुरूआती दिनों में, कोल्डकार्ड इसोलेटेड हार्डवेयर वॉलेट उपयोगकर्ताओं के पास से 1.3 अरब डॉलर से अधिक की बिटकॉइन चोरी हो गई थी। उस समय लेजर के उच्च प्रबंधकों ने कहा कि यह पूरे हार्डवेयर वॉलेट उद्योग के लिए एक चेतावनी थी।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।