Ledger memperbaiki dua kerentanan aplikasi ethereum selepas 'serangan' viral yang telah diperbaiki

iconCryptoSlate
Kongsi
AI summary iconRingkasan
Ledger mengeluarkan berita ethereum dengan versi aplikasi ethereum baru 1.22.3 untuk memperbaiki dua kelemahan penandatanganan, LSB-024 dan LSB-025. Kemas kini ini mengikuti demo viral LSB-023 oleh OneKey, yang menggunakan perisian usang. Ledger menyatakan tiada serangan dunia nyata berlaku dan mendesak pengguna untuk mengemas kini melalui Ledger Live. Berita ekosistem ethereum menonjolkan peningkatan keselamatan yang sedang berterusan di ruang ini.

Pembuat dompet kripto Ledger mendesak pengguna aplikasi Ethereum untuk memperbaharui sekali lagi selepas dua kelemahan penandatanganan masih wujud dalam rilis keselamatan sebelumnya.

Pembuat dompet peranti keras menerbitkan aplikasi Ethereum versi 1.22.3 pada 25 Ogos, menutup kerentanan yang boleh menyembunyikan operasi daripada ulasan peranti atau mengesahkan pengesahan token sebagai pengganti pembayaran yang dijangka.

Kemas kini ini mengikuti kontroversi berkenaan kelemahan penandatanganan ethereum yang diperbanyak oleh pembuat dompet pesaing, OneKey. Isu tersebut, yang dilacak sebagai LSB-023, mempengaruhi versi lama dan membenarkan hos yang telah dikompromikan untuk menyisipkan arahan supaya parameter transaksi boleh berubah selepas dipaparkan tetapi sebelum ditandatangani.

Ledger mengatakan OneKey menunjukkan kelemahan tersebut terhadap versi 1.22.1 selepas syarikat tersebut telah memperbaikinya dalam aplikasi ethereum 1.22.2, yang dilancarkan pada 13 Ogos.

Bacaan Berkaitan

Ledger telah membaiki kecacatan aplikasi Ethereum yang boleh menunjukkan satu transaksi tetapi menandatangani transaksi lain

“Tiada pengguna Ledger yang dihakimi,” kata pasukan keselamatan Ledger said, menggambarkan demonstrasi itu sebagai reproduksi makmal yang melibatkan perisian usang. Syarikat tersebut mengatakan ia tidak mendapati sebarang bukti eksploitasi di alam nyata.

Chief Technology Officer Ledger, Charles Guillemetmenyatakan perbezaan yang sama, dengan mengatakan bahawa mereplikasi kelemahan yang telah diperbaiki tidak sama dengan “meng-hack Ledger.”

Versi 1.22.2, bagaimanapun, tidak menutup semua kelemahan aplikasi Ethereum yang diketahui di Ledger. Sebaliknya, dua kelemahan berasingan, LSB-024 dan LSB-025, masih wujud sehingga pelancaran 1.22.3.

Dua laluan penandatanganan tambahan masih terbuka

LSB-024 mempengaruhi cara aplikasi Ethereum memproses array operasi semasa penandatanganan jelas.

Aplikasi membaca bilangan operasi menggunakan nilai 16-bit tetapi menyimpan baki bilangan dalam medan 8-bit. Dalam bukti konsep Ledger, satu array yang mengandungi 257 operasi memutar semula pengiraan kembali kepada satu, menyebabkan peranti tersebut menunjukkan hanya operasi terakhir walaupun tandatangannya mengesahkan keseluruhan batch.

Pengeksploitasian memerlukan hos yang telah disusupi dan satu set operasi yang dikendalikan penyerang dengan saiz yang tidak biasa besar. Ledger menguji senario tersebut pada cabang rangkaian peribadi dan melaporkan tiada kerugian pengguna sebenar.

Kerentanan kedua, LSB-025, mempengaruhi laluan pembayaran token yang digunakan oleh aplikasi Bursa Ledger semasa pertukaran.

Perbandingan kelemahan aplikasi ethereum Ledger LSB-024 dan LSB-025, versi yang terjejas, syarat pemicu yang sempit, dan kemas kini ke versi 1.22.3

Aplikasi Ledger memeriksa token, kuantiti, dan destinasi tetapi tidak mengesahkan bahawa tindakan yang diminta sebenarnya merupakan pembayaran. Oleh itu, penyedia pertukaran yang jahat atau telah disusupi boleh menggantikan persetujuan token yang sesuai dengan parameter yang sama dan mendapat tandatangan tanpa permintaan peranti tambahan.

Kekurangan tersebut tidak dapat menciptakan persetujuan tanpa batas, beralih ke token lain, atau memberikan kebenaran kepada alamat sewenang-wenang. Persetujuan juga tidak secara langsung memindahkan dana, memerlukan transaksi susulan sebelum aset yang disetujui boleh dipindahkan.

Ledger mengatakan ia tidak menemui sebarang bukti bahawa kerentanan pertukaran telah dieksploitasi.

Sejarah rilis menimbulkan soal yang berasingan. Rekod Ledger menunjukkan pembaikan untuk isu kiraan array telah digabungkan pada 5 Mei dan pembaikan pengesahan pertukaran pada 25 Mei, berbulan-bulan sebelum versi 1.22.2 dilancarkan. Pemberitahuan keselamatan itu tidak menjelaskan mengapa perubahan-perubahan itu tiada dalam kemas kini itu.

Ledger membela pendekatan luasnya dengan menekankan bahawa kemampuan kemas kini adalah asas kepada keselamatan dompet peranti keras. Pasukan keselamatan mereka mengatakan bahawa mereka terus mengenal pasti kerentanan melalui penyelidikan dalaman dan program jubah-bug luaran, kemudian membaikinya melalui rilis perisian.

Untuk pengguna, perbezaan antara tiga kelemahan ini adalah penting. Versi 1.22.2 memperbaiki kecacatan interleaving arahan yang kemudian diperbanyak semula oleh OneKey, manakala versi 1.22.3 diperlukan untuk mengatasi dua kecacatan penandatanganan tambahan yang diumumkan pada 27 Ogos.

Ledger mencadangkan memasang aplikasi Ethereum 1.22.3 atau versi lebih baru melalui Ledger Live dan mengesahkan versi pada peranti. Memperbaharui firmware hardware wallet sahaja tidak menggantikan aplikasi Ethereum yang terjejas.

Post Ledger mengatakan “hack” yang viral sudah diperbaiki, tetapi dua kelemahan sebenarnya masih perlu diperbaiki pertama kali muncul di CryptoSlate.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.