हार्डवेयर वॉलेट निर्माता Ledger ने ईथेरियम ऐप के एक वैलिडिटी दोष के बारे में प्रतिक्रिया दी है। कंपनी ने उजागर किया कि हाल ही में चर्चा में आए मुद्दे का संबंध पुराने Ethereum App 1.22.1 से है, और संबंधित ठीक करने का काम OneKey द्वारा प्रयोगात्मक पुनर्निर्माण परिणाम जारी करने से पहले ही लागू कर दिया गया था, और अभी तक कोई सबूत नहीं मिला है कि इस दोष का उपयोग वास्तविक परिवेश में उपयोगकर्ताओं पर हमला करने के लिए किया गया है।
वनकी के संस्थापक वांग यिशि ने 27 अगस्त को X प्लेटफॉर्म पर कहा कि उनकी सुरक्षा टीम एंजेन ने परीक्षण परिवेश में एक "लेनदेन प्रतिस्थापन" हमले को पुनः बनाया है। उनके अनुसार, दोष लेनदेन प्रदर्शन तर्क और निचले स्तर के लेनदेन बफर के बीच प्रतिस्पर्धी स्थिति से संबंधित है। यदि हमलावर उपकरण और होस्ट के बीच संचार को नियंत्रित कर चुका है, तो वह उपयोगकर्ता द्वारा एक सामान्य लेनदेन की सत्यता की जांच के दौरान हस्ताक्षर के लिए प्रतीक्षारत सामग्री को प्रतिस्थापित कर सकता है।
वेबसाइट के लिए वल्नरेबिलिटी की पुष्टि के लिए संचार लिंक पर नियंत्रण होना आवश्यक है
Ledger ने उसी दिन जारी सुरक्षा चेतावनी में कहा कि यह समस्या उपकरण की स्क्रीन पर एक लेनदेन दिखाई दे सकती है, जबकि वास्तव में दूसरे लेनदेन को हस्ताक्षरित किया जा रहा हो। हालाँकि, हमला सफल होने के लिए स्पष्ट पूर्वशर्तें हैं: हमलावर को पहले हार्डवेयर वॉलेट और कंप्यूटर या मोबाइल के बीच संचार लिंक पर नियंत्रण प्राप्त करना होगा, जैसे कि दुर्भावनापूर्ण सॉफ्टवेयर, दुर्भावनापूर्ण वॉलेट ऐप, या दुर्भावनापूर्ण वेबसाइट के माध्यम से।
कंपनी के मुख्य प्रौद्योगिकी अधिकारी चार्ल्स गिल्लेमे ने कहा कि एक ठीक किए गए दुरुपयोग को पुराने संस्करण पर पुनः चलाना “लेजर हैक हुआ” के समान नहीं है। उन्होंने कहा कि कंपनी ने अपनी आंतरिक सुरक्षा प्रक्रियाओं में इस समस्या का पता लगाया और इसे 13 अगस्त को जारी Ethereum App 1.22.2 में ठीक कर दिया गया, जो OneKey द्वारा संबंधित परीक्षण को सार्वजनिक करने से पहले की बात है।
अगस्त में दो चरणों में ठीक किया गया
लेजर ने घोषणा की कि पहला कदम 13 अगस्त को ईथेरियम ऐप 1.22.2 लॉन्च करना है, जिसमें अतिरिक्त सुरक्षा जोड़ी गई है। दूसरा कदम 21 अगस्त को Secure SDK 26.6.1 में निहित समस्याओं को ठीक करना और इसके आधार पर संबंधित ऐप्स को पुनः बनाना है। कंपनी वर्तमान में उपयोगकर्ताओं को 1.22.3 या उससे अधिक संस्करण में अपग्रेड करने की सलाह दे रही है, जिसमें एक अन्य लेन-देन प्रदर्शन दोष को भी ठीक किया गया है।
- प्रभावित संस्करण Ethereum App 1.22.1 है
- 1.22.2 की ठीक करने वाली अपडेट 13 अगस्त को जारी की गई
- 1.22.3 और उससे ऊपर के संस्करण वर्तमान में अनुशंसित संस्करण हैं
कंपनी ने कहा कि उन्हें वास्तविक हमले के सबूत नहीं मिले हैं।
लेजर ने बताया कि अब तक, इस विरोध को लैब के बाहर दुरुपयोग करने का कोई सबूत नहीं मिला है। गिल्मेट ने भी कहा कि इस समस्या के कारण कोई उपयोगकर्ता हैक हुआ नहीं है, और मौजूदा जानकारी के अनुसार, संबंधित पुनर्निर्माण लैब परीक्षण है, न कि वास्तविक दुनिया में किसी नए हमले की खोज।
Ledger के सुरक्षा अनुसंधान टीम Donjon ने X प्लेटफॉर्म पर भी कहा कि यह घटना यह भी दर्शाती है कि हार्डवेयर वॉलेट में सॉफ्टवेयर अपडेट की क्षमता होनी चाहिए। यह टीम कहती है कि सॉफ्टवेयर में दोष होना असामान्य नहीं है, महत्वपूर्ण बात यह है कि निर्माता समस्या की पहचान के बाद क्या बिके हुए उपकरणों पर त्वरित रूप से ठीक करने के लिए अपडेट भेज सकता है।
अतिरिक्त जानकारी: इस महीने के शुरूआती दिनों में, कोल्डकार्ड इसोलेटेड हार्डवेयर वॉलेट उपयोगकर्ताओं के पास से 1.3 अरब डॉलर से अधिक की बिटकॉइन चोरी हो गई थी। उस समय लेजर के उच्च प्रबंधकों ने कहा कि यह पूरे हार्डवेयर वॉलेट उद्योग के लिए एक चेतावनी थी।

