Производитель аппаратных кошельков Ledger прокомментировал уязвимость в приложении Ethereum. Компания сообщила, что обсуждаемая проблема возникала в устаревшей версии Ethereum App 1.22.1, и соответствующий исправление было выпущено до публикации экспериментального подтверждения уязвимости компанией OneKey. На данный момент нет доказательств того, что эта уязвимость использовалась для атак на пользователей в реальных условиях.
Основатель OneKey Ван Иши 27 августа на платформе X заявил, что его команда безопасности Anzen воспроизвела в экспериментальной среде атаку «замены транзакции». Согласно его описанию, уязвимость связана с гонкой условий между логикой отображения транзакций и нижележащим буфером транзакций. Если злоумышленник уже контролирует связь между устройством и хостом, он может заменить содержимое, подлежащее подписи, когда пользователь проверяет обычную транзакцию.
Уязвимость может быть реализована только при контроле коммуникационной цепочки
Ledger в своем безопасностном уведомлении, опубликованном в тот же день, заявил, что эта проблема может привести к тому, что на экране устройства отображается одна транзакция, а фактически подписывается другая. Однако для успешной атаки существуют четкие предпосылки: атакующий должен сначала контролировать канал связи между аппаратным кошельком и компьютером или телефоном, например, с помощью вредоносного программного обеспечения, скомпрометированного приложения для кошелька или вмешательства вредоносного веб-сайта.
Главный технологический директор компании Чарльз Гильеме заявил, что повторное запускание исправленной уязвимости на старой версии не равносильно тому, что «Ledger был взломан». Он отметил, что проблема была обнаружена в рамках внутренних процедур безопасности и уже исправлена в Ethereum App 1.22.2, выпущенном 13 августа, что произошло раньше, чем OneKey публично представила соответствующие тесты.
Исправление завершено в два этапа в августе
Ledger раскрыла, что первый шаг — это запуск Ethereum App 1.22.2 13 августа с дополнительной защитой. Второй шаг — устранение базовой проблемы в Secure SDK 26.6.1 21 августа и последующая пересборка соответствующих приложений. Компания в настоящее время рекомендует пользователям обновиться до версии 1.22.3 или выше, которая также устраняет еще одну уязвимость отображения транзакций.
- Затронутые версии: Ethereum App 1.22.1
- Исправление выпущено 13 августа в версии 1.22.2
- Версии 1.22.3 и выше являются текущими рекомендуемыми версиями
Компания заявила, что не обнаружила доказательств реальной атаки.
Ledger заявляет, что на данный момент нет доказательств того, что эта уязвимость была использована вне лаборатории. Guillemet также отметил, что ни один пользователь не был скомпрометирован в результате этой проблемы; имеющаяся информация указывает, что воспроизведение относится к лабораторному тестированию, а не к новому реальному нападению.
Команда по безопасности Donjon, дочерняя структура Ledger, также отметила на платформе X, что этот инцидент подчеркивает необходимость наличия у аппаратных кошельков возможности обновления программного обеспечения. Команда заявила, что уязвимости в ПО — не редкость; ключевым является способность производителя быстро отправлять исправления на уже проданные устройства после выявления проблем.
Дополнительная информация: ранее в этом месяце пользователи изолированного аппаратного кошелька Coldcard стали жертвами кражи более 1,3 млрд долларов США в биткоинах. Руководство Ledger тогда заявило, что это стало предупреждением для всего отраслевого сектора аппаратных кошельков.

