लेजर ने वायरल 'हैक' के बाद ईथेरियम ऐप की दो वल्नरेबिलिटीज को पैच किया

iconCryptoSlate
साझा करें
AI summary iconसारांश
लेजर ने ईथेरियम ऐप संस्करण 1.22.3 के साथ ईथेरियम से संबंधित समाचार जारी किया, जिसमें दो साइनिंग दोष, LSB-024 और LSB-025 को ठीक किया गया है। यह अपडेट ओनकी द्वारा LSB-023 का एक वायरल डेमो था, जिसमें पुराने सॉफ्टवेयर का उपयोग किया गया था। लेजर ने कहा कि कोई वास्तविक दुनिया के हमले नहीं हुए और उपयोगकर्ताओं को Ledger Live के माध्यम से अपडेट करने की सलाह दी। ईथेरियम परितंत्र के समाचार में क्षेत्र में निरंतर सुरक्षा सुधारों पर प्रकाश डाला गया है।

क्रिप्टो वॉलेट मेकर Ledger अपने Ethereum ऐप उपयोगकर्ताओं को अपने पिछले सुरक्षा अपडेट में दो साइनिंग दोष बने रहने के बाद फिर से अपडेट करने के लिए प्रेरित कर रहा है।

हार्डवेयर-वॉलेट मेकर ने 25 अगस्त को ईथेरियम ऐप संस्करण 1.22.3 प्रकाशित किया, जिसमें ऐसी वैलनरेबिलिटीज को बंद कर दिया गया जो एक डिवाइस की समीक्षा से ऑपरेशन्स को छुपा सकती थीं या एक अपेक्षित भुगतान के स्थान पर टोकन अनुमोदन को मंजूर कर सकती थीं।

अपडेट के बाद एक अलग ईथेरियम साइनिंग दोष पर विवाद हुआ था, जिसे प्रतिद्वंद्वी वॉलेट निर्माता OneKey ने पुनः उत्पन्न किया था। यह समस्या, जिसे LSB-023 के रूप में ट्रैक किया गया था, पुराने संस्करणों को प्रभावित करती थी और एक संक्रमित होस्ट को आदेशों को बीच में डालने की अनुमति देती थी, जिससे लेनदेन के पैरामीटर्स प्रदर्शित होने के बाद लेकिन साइन करने से पहले बदल सकते थे।

लेजर ने कहा कि वनकी ने कंपनी द्वारा 13 अगस्त को जारी किए गए ईथेरियम ऐप 1.22.2 में इस बग को पहले ही ठीक कर लिया जाने के बाद, संस्करण 1.22.1 के खिलाफ इस बग को दिखाया।

संबंधित पढ़ें

लेजर ने ईथेरियम ऐप की एक बग को ठीक किया जिससे एक लेनदेन दिखाया जा सकता था और दूसरे को साइन किया जा सकता था

“कोई भी लेजर उपयोगकर्ता हैक नहीं किया गया,” लेजर की सुरक्षा टीम ने कहा, जिसमें प्रदर्शन को पुराने सॉफ्टवेयर के साथ एक प्रयोगशाला पुनर्निर्माण के रूप में वर्णित किया गया। कंपनी ने कहा कि उसने वास्तविक दुनिया में दुरुपयोग के कोई सबूत नहीं पाया है।

लेजर के मुख्य प्रौद्योगिकी अधिकारी चार्ल्स गिल्मेटने यही भेद स्पष्ट किया, कहते हुए कि पहले से ठीक किए गए दोष को दोहराना “लेजर को हैक करने” के बराबर नहीं है।

हालाँकि, संस्करण 1.22.2 ने Ledger पर ज्ञात हर ईथेरियम-ऐप वल्नरेबिलिटी को बंद नहीं किया। इसके बजाय, दो अलग-अलग दोष, LSB-024 और LSB-025, 1.22.3 के रिलीज़ तक बने रहे।

दो अतिरिक्त हस्ताक्षर मार्ग अभी भी उजागर रहे

LSB-024 ने स्पष्ट हस्ताक्षर के दौरान ईथेरियम ऐप द्वारा संचालन की श्रेणियों को प्रोसेस करने को प्रभावित किया।

एप्प ने 16-बिट मान का उपयोग करके संचालनों की संख्या पढ़ी, लेकिन शेष गिनती को 8-बिट क्षेत्र में संग्रहीत किया। लेजर के प्रूफ ऑफ कॉन्सेप्ट में, 257 संचालनों वाली एक ऐरे ने गिनती को एक पर वापस लपेट दिया, जिससे डिवाइस केवल अंतिम संचालन को ही प्रदर्शित करता है, हालांकि इसका स्वाक्षरी पूरे बैच को सौंपता है।

दुरुपयोग के लिए एक दुर्भावनापूर्ण होस्ट और एक असामान्य रूप से बड़ा हमलावर-नियंत्रित ऑपरेशन अरेज़ की आवश्यकता थी। लेजर ने इस परिदृश्य का परीक्षण एक निजी नेटवर्क फ़ोर्क पर किया और कोई वास्तविक उपयोगकर्ता हानि नहीं दर्ज की।

दूसरी वैधता, LSB-025, लेजर के एक्सचेंज एप्लिकेशन द्वारा स्वैप्स के दौरान उपयोग किए जाने वाले टोकन-भुगतान पथ को प्रभावित करती है।

लेजर ईथेरियम ऐप की खामियों LSB-024 और LSB-025 की तुलना, उनके प्रभावित संस्करण, संकीर्ण ट्रिगर स्थितियाँ, और संस्करण 1.22.3 में अपडेट

लेजर के ऐप ने टोकन, मात्रा और गंतव्य की जांच की, लेकिन यह नहीं जांचा कि अनुरोधित क्रिया वास्तव में भुगतान है। इसलिए, एक दुर्भावनापूर्ण या संक्रमित स्वैप प्रदाता उन्हीं पैरामीटर्स के साथ टोकन स्वीकृति को प्रतिस्थापित कर सकता है और इसे एक अतिरिक्त उपकरण प्रॉम्प्ट के बिना हस्ताक्षरित कर सकता है।

दोष के कारण असीमित अनुमति नहीं बनाई जा सकी, किसी अन्य टोकन पर स्विच नहीं किया जा सका, या किसी अनियमित पते को अनुमति नहीं दी जा सकी। अनुमति स्वयं धन ट्रांसफ़र नहीं करती है, और मंजूर किए गए संपत्ति को स्थानांतरित करने से पहले एक बाद की लेनदेन की आवश्यकता होती है।

लेजर ने कहा कि उसे यह साबित नहीं हो पाया कि स्वैप दुर्बलता का दुरुपयोग किया गया।

रिलीज हिस्ट्री एक अलग प्रश्न उठाती है। लेजर के रिकॉर्ड्स दिखाते हैं कि एरे-काउंट समस्या के लिए फिक्स 5 मई को मर्ज किया गया था और स्वैप-वैलिडेशन सुधार 25 मई को, जो कि संस्करण 1.22.2 के रिलीज होने से महीनों पहले की बात है। इसके सुरक्षा बुलेटिन्स में इन परिवर्तनों को उस अपडेट से अनुपस्थित रहने का कारण स्पष्ट नहीं किया गया है।

लेजर ने अपने व्यापक दृष्टिकोण की बात करते हुए हार्डवेयर वॉलेट सुरक्षा के लिए अपडेट करने की क्षमता को केंद्रीय माना। इसकी सुरक्षा टीम ने कहा कि यह आंतरिक शोध और बाहरी बग-बाउंटी कार्यक्रमों के माध्यम से निरंतर वल्नरेबिलिटीज की पहचान करती है, और फिर उन्हें सॉफ्टवेयर रिलीज़ के माध्यम से पैच करती है।

उपयोगकर्ताओं के लिए, तीन दुर्बलताओं के बीच अंतर महत्वपूर्ण है। संस्करण 1.22.2 ने OneKey द्वारा बाद में पुनर्निर्मित किए गए कमांड-इंटरलीविंग दोष को ठीक किया, जबकि 27 अगस्त को खुलासा किए गए दो अतिरिक्त हस्ताक्षर दोषों को संबोधित करने के लिए संस्करण 1.22.3 की आवश्यकता है।

लेजर के अनुसार, लेजर लाइव के माध्यम से ईथेरियम ऐप 1.22.3 या उससे अधिक संस्करण स्थापित करें और उपकरण पर संस्करण की पुष्टि करें। हार्डवेयर वॉलेट फर्मवेयर को अपडेट करने से प्रभावित ईथेरियम ऐप का स्थानांतरण नहीं होता है।

पोस्ट Ledger कहता है कि वायरल “हैक” पहले ही पैच कर दिया गया था, लेकिन दो वास्तविक बग्स को अभी भी ठीक किया जाना था सबसे पहले CryptoSlate पर दिखाई दी।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।