Headline: Ledger ने पुराने Ethereum ऐप में ट्रांज़ैक्शन‑रिप्लेसमेंट बग को OneKey द्वारा पुन: उत्पन्न किए जाने के बाद “hack” दावों को खारिज किया Ledger ने प्रतिक्रिया दी है, जब OneKey की Anzen सुरक्षा टीम ने एक पुरानी Ethereum एप्लिकेशन के खिलाफ एक ट्रांज़ैक्शन‑रिप्लेसमेंट खामी को पुन: उत्पन्न करके यह कहा कि उसने “Ledger को हैक कर लिया”। Ledger का कहना है कि कमज़ोरी वास्तविक थी, लेकिन OneKey के सार्वजनिक डेमो से पहले ही इसे ठीक किया जा चुका था। क्या हुआ - 27 Aug. को OneKey के फाउंडर Yishi Wang ने ट्वीट किया कि उनकी टीम ने लैब वातावरण में Ledger के Ethereum ऐप संस्करण 1.22.1 के खिलाफ एक ट्रांज़ैक्शन‑रिप्लेसमेंट अटैक को सफलतापूर्वक पुन: उत्पन्न किया। उन्होंने इस समस्या को ट्रांज़ैक्शन डिस्प्ले और अंतर्निहित ट्रांज़ैक्शन बफ़र के बीच एक race condition के रूप में वर्णित किया। - Ledger ने अंतर्निहित कमज़ोरी को स्वीकार किया, लेकिन यह ज़ोर दिया कि कंपनी ने OneKey द्वारा डेमो प्रकाशित करने से पहले ही इस खामी को पैच कर दिया था। Ledger के CTO Charles Guillemet ने कहा, “एक पहले से पैच किए गए बग को पुन: उत्पन्न करना ‘Ledger को हैक करना’ नहीं है,” और OneKey के काम को एक पुराने ऐप के खिलाफ लैबोरेटरी अभ्यास बताया। बग कैसे काम करता था (सरल शब्दों में) - Ledger ऐप्स वॉलेट सॉफ़्टवेयर, वेबपेज या अन्य होस्ट इंटरफेस से APDU (Application Protocol Data Unit कमांड) नामक निर्देश प्राप्त करते हैं। - प्रभावित ऐप बिल्ड्स में, उपयोगकर्ता अभी भी डिवाइस स्क्रीन पर किसी ट्रांज़ैक्शन की समीक्षा कर रहा होता तो भी दूसरा APDU स्वीकार किया जा सकता था। वह दूसरा कमांड shared memory में साइनिंग पैरामीटर्स को ओवरराइट कर सकता था, बिना डिवाइस पर दिखने वाली जानकारी को बदले। - परिणाम: उपयोगकर्ता डिवाइस पर ट्रांज़ैक्शन A की समीक्षा और अनुमोदन कर सकता था, जबकि secure key वास्तव में ट्रांज़ैक्शन B को साइन कर रहा होता — और डिवाइस उपयोगकर्ता को यह चेतावनी नहीं देता कि अंतर्निहित साइनिंग डेटा बदल गया है। - Ledger ने इसे time‑of‑check से time‑of‑use (TOCTOU) race condition के रूप में वर्गीकृत किया, जो trusted‑display सुरक्षा को बाधित करता है जिस पर hardware wallets इस लिए निर्भर करते हैं कि उपयोगकर्ता रकम, एड्रेस और कॉन्ट्रैक्ट एक्शन को सत्यापित कर सकें। क्या जोखिम में था और क्या नहीं - इस खामी ने सीड फ्रेज लीक नहीं किए या secure element से प्राइवेट keys निकालने की अनुमति नहीं दी। इसके बजाय, यह किसी संरक्षित key को उन इनपुट्स को साइन करने के लिए मजबूर कर सकती थी जो उपयोगकर्ता को दिखाए गए डेटा से अलग हों। - हमलावर को Ledger ऐप और उसके host के बीच कम्युनिकेशन चैनल पर नियंत्रण की आवश्यकता होती — जैसे host पर malware, एक compromised वॉलेट ऐप, या WebHID/WebUSB एक्सेस वाला कोई hostile वेबपेज। यह हमला किसी unplugged डिवाइस के खिलाफ remotely निष्पादित नहीं किया जा सकता था। - सफल exploit के लिए यह भी ज़रूरी था कि उपयोगकर्ता किसी ट्रांज़ैक्शन को approve करे, जबकि malicious सॉफ़्टवेयर लंबित साइनिंग कॉन्टेक्स्ट में हेरफेर कर रहा हो। बग कहाँ था और कैसे ठीक किया गया - Ledger का कहना है कि दोष उसके Secure SDK में input/output हैंडलिंग में था, न कि डिवाइस ऑपरेटिंग सिस्टम या फर्मवेयर में। प्रभावित SDK रिलीज़ से बनी ऐप्स interleaved commands को reject करने के लिए अपने स्वयं के state checks पर निर्भर थीं। - इस वजह से exposure एप्लिकेशन‑विशिष्ट था: कोई ऐप सुरक्षित रहती अगर हर asynchronous command entry point state को सही ढंग से जांचता, भले ही वह प्रभावित SDK के साथ बनाई गई हो। - फिक्स की टाइमलाइन: - 13 Aug.: Ethereum ऐप 1.22.2 ने application‑level state checks जोड़े, जो documented ट्रांज़ैक्शन‑सब्स्टीट्यूशन पाथ को रोकते हैं। - 21 Aug.: Ledger ने Secure SDK 26.6.1 जारी किया, जो interleaved commands को एप्लिकेशन कोड तक पहुंचने से पहले ब्लॉक करता है। इसके बाद ऐप्स को संशोधित SDK के साथ फिर से बनाया गया। - Ledger अब Ethereum ऐप 1.22.3 या बाद के संस्करण की सिफारिश करता है क्योंकि इसमें व्यापक SDK सुरक्षा शामिल है और एक अतिरिक्त ट्रांज़ैक्शन‑डिस्प्ले खामी को ठीक किया गया है। OneKey यह कहने में सही था कि 1.22.3 सुरक्षित है, लेकिन पहला application‑level mitigation 1.22.2 में आया था। उपयोगकर्ताओं और डेवलपर्स के लिए व्यावहारिक मार्गदर्शन - Ledger ने रिपोर्ट किया है कि इस मुद्दे (LSB‑023 के रूप में पहचाना गया) का हमलावरों द्वारा दुरुपयोग किए जाने के कोई प्रमाण नहीं हैं और इस विशिष्ट कमज़ोरी से जुड़ी किसी क्रिप्टो हानि का सार्वजनिक रूप से पता नहीं चला है। - उपयोगकर्ताओं को Ledger Live खोलना चाहिए, नवीनतम डिवाइस एप्लिकेशन इंस्टॉल करने चाहिए और अपने hardware वॉलेट पर Ethereum ऐप संस्करण की जांच करनी चाहिए। केवल firmware अपडेट इंस्टॉल करने से उन ऐप्स को प्रतिस्थापित नहीं किया जाता जो किसी प्रभावित SDK के साथ बनी थीं — ऐप्स को भी अपडेट करना आवश्यक है। - थर्ड‑पार्टी ऐप डेवलपर्स को अपने state handling की समीक्षा करनी चाहिए और एप्लिकेशन को Secure SDK 26.6.1 या बाद के संस्करण के साथ फिर से बनाना चाहिए। Ledger का कहना है कि कमज़ोरी Aug. 2025 में पेश की गई थी और SDK संस्करण 26.6.0 तक को प्रभावित करती थी। व्यापक संदर्भ - यह disclosure hardware वॉलेट फिक्सेस की एक श्रृंखला के बाद आया है; उदाहरण के लिए, BitBox ने हाल ही में firmware इंस्टॉलेशन और Bitcoin एड्रेस हैंडलिंग को प्रभावित करने वाली दो कमज़ोरियों को पैच किया है, जिनके लिए भी पुष्टि‑शुदा exploit के कोई प्रमाण नहीं मिले हैं। निचोड़ OneKey द्वारा प्रदर्शित तकनीकी मुद्दा वास्तविक था लेकिन सीमित दायरे का: इसके लिए compromised host और उपयोगकर्ता की मंजूरी आवश्यक थी, और Ledger का कहना है कि उसने सार्वजनिक डेमो से पहले ही समस्या को ठीक कर दिया था। उपयोगकर्ताओं को Ledger Live के माध्यम से ऐप्स को अपडेट करना चाहिए और डेवलपर्स को exposure की खिड़की बंद करने के लिए पैच किए गए SDK के साथ पुन: बिल्ड करना होगा।
लेजर, ईथेरियम ऐप के पुनर्उत्पादित बग के कारण वनकी का 'हैक' का दावा चुनौती देता है
ChainGPTसाझा करें
लेजर ने एक पुराने ईथेरियम ऐप में एक बग को दोहराने के बाद वनकी का दावा अस्वीकार कर दिया है कि उसने उसके हार्डवेयर वॉलेट को हैक किया है। ईथेरियम ऐप संस्करण 1.22.1 में पाया गया यह दोष उपयोगकर्ता की सूचना के बिना लेन-देन के डेटा को ओवरराइट करने की अनुमति देता था। लेजर ने संस्करण 1.22.2 और बाद के अपडेट्स में इस समस्या को ठीक कर दिया। कंपनी ने कहा कि इस दुर्बलता का दुरुपयोग करने के लिए एक संक्रमित होस्ट और उपयोगकर्ता की क्रिया की आवश्यकता होती है, और कोई हमला सत्यापित नहीं हुआ है। यह घटना वॉलेट सुरक्षा के चारों ओर ईथेरियम परितंत्र की लगातार चल रही समाचारों पर प्रकाश डालती है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।