Pembuat dompet keras Ledger memberi respons terhadap kelemahan aplikasi ethereum. Syarikat mengesahkan bahawa isu yang baru-baru ini dibincangkan berlaku dalam versi lama Ethereum App 1.22.1, dan pembaikan berkaitan telah dilancarkan sebelum OneKey mengumumkan hasil eksperimen replikasi; pada masa ini, tiada bukti menunjukkan kelemahan ini telah digunakan untuk menyerang pengguna dalam persekitaran sebenar.
Pendiri OneKey, Wang Yishi, menyatakan pada platform X pada 27 Ogos bahawa pasukan keselamatan Anzen mereka telah mereplikasi serangan "penggantian transaksi" dalam persekitaran ujian. Menurut penerangannya, lubang keamanan berkaitan dengan keadaan perlumbaan antara logik paparan transaksi dan buffer transaksi bawahannya. Jika penyerang telah mengawal komunikasi antara peranti dan hos, mereka boleh menggantikan kandungan yang perlu ditandatangani semasa pengguna mengesahkan satu transaksi biasa.
Lubang keamanan hanya boleh berlaku sekiranya saluran komunikasi telah dikuasai
Ledger dalam pengumuman keselamatan yang dikeluarkan pada hari itu menyatakan bahawa masalah ini boleh menyebabkan skrin peranti menunjukkan satu transaksi, tetapi sebenarnya menandatangani transaksi yang lain. Walau bagaimanapun, serangan ini memerlukan syarat yang jelas: penyerang mesti terlebih dahulu mengawal saluran komunikasi antara dompet keras dengan komputer atau telefon pintar, contohnya melalui perisian jahat, aplikasi dompet yang telah ditembusi, atau campur tangan laman web jahat.
Ketua Teknologi Syarikat, Charles Guillemet, berkata bahawa menjalankan semula kelemahan yang telah diperbaiki pada versi lama tidak sama dengan “Ledger diserang”. Beliau menyatakan bahawa syarikat menemui masalah ini dalam proses keselamatan dalaman dan telah memperbaikinya dalam Ethereum App 1.22.2 yang dikeluarkan pada 13 Ogos, sebelum OneKey mengumumkan ujian berkaitan.
Pembaikan dilakukan dalam dua langkah pada bulan Ogos
Ledger mengungkapkan, langkah pertama adalah melancarkan Aplikasi Ethereum 1.22.2 pada 13 Ogos, menambahkan perlindungan tambahan. Langkah kedua adalah memperbaiki masalah asas dalam Secure SDK 26.6.1 pada 21 Ogos, dan membina semula aplikasi yang berkaitan berdasarkan pembaikan tersebut. Syarikat kini mencadangkan pengguna untuk meningkatkan ke versi 1.22.3 atau lebih tinggi, yang juga memperbaiki kelemahan paparan transaksi lain.
- Versi yang terjejas ialah Ethereum App 1.22.1
- Perbaikan 1.22.2 dikeluarkan pada 13 Ogos
- Versi 1.22.3 dan ke atas adalah versi yang disyorkan semasa
Syarikat menyatakan tiada bukti serangan sebenar.
Ledger menyatakan sehingga kini, tiada bukti yang ditemui bahawa lubang ini dimanfaatkan di luar makmal. Guillemet juga menyatakan bahawa tiada pengguna yang diserang oleh perompak akibat isu ini; maklumat semasa menunjukkan bahawa penerapan berkaitan adalah ujian makmal, bukan penemuan serangan baru di dunia nyata.
Tim penyelidikan keselamatan Donjon, anak syarikat Ledger, juga menyatakan di platform X bahawa insiden ini juga menunjukkan bahawa dompet keras perlu mempunyai kemampuan kemas kini perisian. Tim tersebut menyatakan bahawa kelemahan dalam perisian bukanlah perkara yang jarang berlaku; yang penting ialah sama ada pengilang mampu menghantar pembaikan dengan pantas ke peranti yang telah dijual selepas mengenal pasti masalah.
Maklumat tambahan: Pada awal bulan ini, pengguna dompet keras terpisah Coldcard mengalami pencurian bitcoin bernilai lebih daripada US$1.3 bilion. Seorang pegawai Ledger ketika itu mengatakan bahawa insiden ini menjadi peringatan kepada seluruh industri dompet keras.

