क्रिप्टो वॉलेट मेकर Ledger अपने Ethereum ऐप उपयोगकर्ताओं को अपने पिछले सुरक्षा अपडेट में दो साइनिंग दोष बने रहने के बाद फिर से अपडेट करने के लिए प्रेरित कर रहा है।
हार्डवेयर-वॉलेट मेकर ने 25 अगस्त को ईथेरियम ऐप संस्करण 1.22.3 प्रकाशित किया, जिसमें ऐसी वैलनरेबिलिटीज को बंद कर दिया गया जो एक डिवाइस की समीक्षा से ऑपरेशन्स को छुपा सकती थीं या एक अपेक्षित भुगतान के स्थान पर टोकन अनुमोदन को मंजूर कर सकती थीं।
अपडेट के बाद एक अलग ईथेरियम साइनिंग दोष पर विवाद हुआ था, जिसे प्रतिद्वंद्वी वॉलेट निर्माता OneKey ने पुनः उत्पन्न किया था। यह समस्या, जिसे LSB-023 के रूप में ट्रैक किया गया था, पुराने संस्करणों को प्रभावित करती थी और एक संक्रमित होस्ट को आदेशों को बीच में डालने की अनुमति देती थी, जिससे लेनदेन के पैरामीटर्स प्रदर्शित होने के बाद लेकिन साइन करने से पहले बदल सकते थे।
लेजर ने कहा कि वनकी ने कंपनी द्वारा 13 अगस्त को जारी किए गए ईथेरियम ऐप 1.22.2 में इस बग को पहले ही ठीक कर लिया जाने के बाद, संस्करण 1.22.1 के खिलाफ इस बग को दिखाया।
“कोई भी लेजर उपयोगकर्ता हैक नहीं किया गया,” लेजर की सुरक्षा टीम ने कहा, जिसमें प्रदर्शन को पुराने सॉफ्टवेयर के साथ एक प्रयोगशाला पुनर्निर्माण के रूप में वर्णित किया गया। कंपनी ने कहा कि उसने वास्तविक दुनिया में दुरुपयोग के कोई सबूत नहीं पाया है।
लेजर के मुख्य प्रौद्योगिकी अधिकारी चार्ल्स गिल्मेटने यही भेद स्पष्ट किया, कहते हुए कि पहले से ठीक किए गए दोष को दोहराना “लेजर को हैक करने” के बराबर नहीं है।
हालाँकि, संस्करण 1.22.2 ने Ledger पर ज्ञात हर ईथेरियम-ऐप वल्नरेबिलिटी को बंद नहीं किया। इसके बजाय, दो अलग-अलग दोष, LSB-024 और LSB-025, 1.22.3 के रिलीज़ तक बने रहे।
दो अतिरिक्त हस्ताक्षर मार्ग अभी भी उजागर रहे
LSB-024 ने स्पष्ट हस्ताक्षर के दौरान ईथेरियम ऐप द्वारा संचालन की श्रेणियों को प्रोसेस करने को प्रभावित किया।
एप्प ने 16-बिट मान का उपयोग करके संचालनों की संख्या पढ़ी, लेकिन शेष गिनती को 8-बिट क्षेत्र में संग्रहीत किया। लेजर के प्रूफ ऑफ कॉन्सेप्ट में, 257 संचालनों वाली एक ऐरे ने गिनती को एक पर वापस लपेट दिया, जिससे डिवाइस केवल अंतिम संचालन को ही प्रदर्शित करता है, हालांकि इसका स्वाक्षरी पूरे बैच को सौंपता है।
दुरुपयोग के लिए एक दुर्भावनापूर्ण होस्ट और एक असामान्य रूप से बड़ा हमलावर-नियंत्रित ऑपरेशन अरेज़ की आवश्यकता थी। लेजर ने इस परिदृश्य का परीक्षण एक निजी नेटवर्क फ़ोर्क पर किया और कोई वास्तविक उपयोगकर्ता हानि नहीं दर्ज की।
दूसरी वैधता, LSB-025, लेजर के एक्सचेंज एप्लिकेशन द्वारा स्वैप्स के दौरान उपयोग किए जाने वाले टोकन-भुगतान पथ को प्रभावित करती है।

लेजर के ऐप ने टोकन, मात्रा और गंतव्य की जांच की, लेकिन यह नहीं जांचा कि अनुरोधित क्रिया वास्तव में भुगतान है। इसलिए, एक दुर्भावनापूर्ण या संक्रमित स्वैप प्रदाता उन्हीं पैरामीटर्स के साथ टोकन स्वीकृति को प्रतिस्थापित कर सकता है और इसे एक अतिरिक्त उपकरण प्रॉम्प्ट के बिना हस्ताक्षरित कर सकता है।
दोष के कारण असीमित अनुमति नहीं बनाई जा सकी, किसी अन्य टोकन पर स्विच नहीं किया जा सका, या किसी अनियमित पते को अनुमति नहीं दी जा सकी। अनुमति स्वयं धन ट्रांसफ़र नहीं करती है, और मंजूर किए गए संपत्ति को स्थानांतरित करने से पहले एक बाद की लेनदेन की आवश्यकता होती है।
लेजर ने कहा कि उसे यह साबित नहीं हो पाया कि स्वैप दुर्बलता का दुरुपयोग किया गया।
रिलीज हिस्ट्री एक अलग प्रश्न उठाती है। लेजर के रिकॉर्ड्स दिखाते हैं कि एरे-काउंट समस्या के लिए फिक्स 5 मई को मर्ज किया गया था और स्वैप-वैलिडेशन सुधार 25 मई को, जो कि संस्करण 1.22.2 के रिलीज होने से महीनों पहले की बात है। इसके सुरक्षा बुलेटिन्स में इन परिवर्तनों को उस अपडेट से अनुपस्थित रहने का कारण स्पष्ट नहीं किया गया है।
लेजर ने अपने व्यापक दृष्टिकोण की बात करते हुए हार्डवेयर वॉलेट सुरक्षा के लिए अपडेट करने की क्षमता को केंद्रीय माना। इसकी सुरक्षा टीम ने कहा कि यह आंतरिक शोध और बाहरी बग-बाउंटी कार्यक्रमों के माध्यम से निरंतर वल्नरेबिलिटीज की पहचान करती है, और फिर उन्हें सॉफ्टवेयर रिलीज़ के माध्यम से पैच करती है।
उपयोगकर्ताओं के लिए, तीन दुर्बलताओं के बीच अंतर महत्वपूर्ण है। संस्करण 1.22.2 ने OneKey द्वारा बाद में पुनर्निर्मित किए गए कमांड-इंटरलीविंग दोष को ठीक किया, जबकि 27 अगस्त को खुलासा किए गए दो अतिरिक्त हस्ताक्षर दोषों को संबोधित करने के लिए संस्करण 1.22.3 की आवश्यकता है।
लेजर के अनुसार, लेजर लाइव के माध्यम से ईथेरियम ऐप 1.22.3 या उससे अधिक संस्करण स्थापित करें और उपकरण पर संस्करण की पुष्टि करें। हार्डवेयर वॉलेट फर्मवेयर को अपडेट करने से प्रभावित ईथेरियम ऐप का स्थानांतरण नहीं होता है।
पोस्ट Ledger कहता है कि वायरल “हैक” पहले ही पैच कर दिया गया था, लेकिन दो वास्तविक बग्स को अभी भी ठीक किया जाना था सबसे पहले CryptoSlate पर दिखाई दी।

