Ledger опровергает утверждения о взломе, заявив, что OneKey воспроизвела ошибку в исправленном приложении ethereum в лабораторных условиях

iconChainGPT
Поделиться
AI summary iconСводка
Новости экосистемы Ethereum: Ledger опроверг недавнее утверждение о взломе после того, как OneKey выявила уязвимость, связанную с заменой транзакций, в лабораторных тестах с использованием старой версии приложения Ethereum. Исполнительный технический директор Ledger Чарльз Гильеме заявил, что эта ошибка была устранена в августе и не оказала влияния в реальных условиях. Пользователям рекомендуется обновить приложение Ethereum до версии 1.22.3 и выше, а также обеспечить безопасность хост-систем для снижения рисков.

Нет, Ledger не был взломан — компания говорит, что уязвимость в обновленном приложении Ethereum была воспроизведена в лабораторных условиях. Ledger опроверг утверждения о том, что он был взломан, после того как конкурент-производитель кошельков OneKey продемонстрировал уязвимость замены транзакции в контролируемой среде на устаревшем приложении Ethereum. Что произошло: - Основатель OneKey Иши Ван разместил в X, что его команда безопасности Anzen смогла воспроизвести ошибку условия гонки в приложении Ethereum версии 1.22.1 от Ledger. По его словам, эта уязвимость позволяла злоумышленнику перезаписать транзакцию, которую пользователь проверял: «Злоумышленник может перезаписать транзакцию, ожидающую подписи, пока пользователь все еще проверяет легитимную». - На практике это позволяло злоумышленнику, контролирующему канал связи между устройством Ledger и хостом (через вредоносное ПО, скомпрометированное приложение кошелька или вредоносный веб-сайт), отображать на устройстве легитимную транзакцию Ethereum, одновременно заменяя ее фактическое содержимое другой транзакцией, перенаправляющей средства злоумышленнику. Ответ Ledger и хронология событий: - Технический директор Ledger Чарльз Гильеме отверг предположение, что воспроизведение уже исправленной проблемы равносильно «взлому Ledger». Он отметил, что ошибка затрагивала устаревшую версию приложения и была исправлена до публикации OneKey. - Ledger сообщает, что добавил меры защиты в приложении Ethereum 1.22.2 (выпущенном 13 августа) и устранил основную проблему в Secure SDK 26.6.1 (выпущенном 21 августа). Компания пересобрала свои приложения с исправленным SDK и рекомендует пользователям использовать версию приложения Ethereum 1.22.3 или более позднюю (которая также устраняет отдельную проблему отображения транзакций). - Ledger опубликовал бюллетень безопасности 27 августа, в котором указал, что ошибка могла привести к тому, что устройство отображало одну транзакцию, а подписывало другую, однако эксплуатация требовала контроля над связью между устройством и хостом. Компания не обнаружила доказательств эксплуатации в реальных условиях: «Никто из пользователей не был взломан. Никакой эксплуатации в реальном мире не было», — написал Гильеме. Почему это важно для аппаратных кошельков: - Внутренняя команда безопасности Donjon Ledger подчеркнула, что возможность обновления является ключевой: любое программное обеспечение может содержать ошибки, а возможность исправления устройств в полевых условиях — это основная функция безопасности для аппаратных кошельков. Команда написала в X: «Устройство, которое нельзя обновить, нельзя исправить». - Этот инцидент подчеркивает, что даже аппаратные кошельки не застрахованы от программных ошибок — но также демонстрирует преимущество быстрого цикла исправления и распространения обновлений при обнаружении проблем. Практические рекомендации для пользователей: - Ledger призывает клиентов: - Устанавливать последнюю прошивку и приложения через Ledger Live (приложения и прошивка обновляются отдельно). - Обновить приложение Ethereum до версии 1.22.3 или более поздней и проверить версию приложения на устройстве. - Помните: злоумышленнику все еще необходимо скомпрометировать хост-среду (ПК, мобильное устройство, браузер) или программное обеспечение кошелька для эксплуатации этого класса уязвимостей — обеспечение безопасности хост-систем и своевременная установка обновлений снижают риск. Контекст: - Это происходит после масштабной атаки в начале августа, когда более $130 млн bitcoin были похищены у пользователей air-gapped кошельков Coldcard. Лаборатория Donjon Ledger существует для выявления и усиления продуктов Ledger до того, как это сделают злоумышленники. Итог: исследователи воспроизвели уязвимость замены транзакции в старой версии приложения Ethereum в лабораторных условиях; Ledger говорит, что исправил эту проблему за несколько недель до этого и не обнаружил доказательств эксплуатации в реальном мире. Пользователям следует обновить прошивку и приложения и обеспечить безопасность своих хост-сред.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.