Кошельки Ledger обнаружены уязвимыми к атаке подмены подписи

iconBitMedia
Поделиться
AI summary iconСводка
Новости об ИИ и криптовалюте: согласно BitMedia, кошельки Ledger оказались уязвимыми к атаке замены подписи. Уязвимость, обнаруженная системой на основе ИИ, затронула функцию прозрачной подписи. Ledger устранил проблему за две недели до публичного раскрытия. Пользователи с обновленной прошивкой и приложениями в безопасности. Исследователи TestMachine предупредили, что хакеры могут изменять данные транзакций во время проверки. Уязвимость затрагивает модели Nano X, Nano S Plus, Stax и Apex. Ledger призвал пользователей обновить программное обеспечение и прошивку. Информация об уязвимости подчеркивает риски слепой подписи, поскольку действия смарт-контрактов могут быть не всегда очевидны. На 24 августа случаи краж не подтверждены.

Ошибку нашла группа Ledger Donjon с помощью системы обнаружения уязвимостей, созданной на основе искусственного интеллекта, утверждает топ-менеджер. Проблема затрагивала функцию прозрачной подписи, которая должна отображать на экране детали транзакции — сумму, адрес и действия смарт-контракта, — прежде чем их подтвердит пользователь.

Ledger развернула патч примерно за две недели до того, как об этом стало известно публично. Пользователи с актуальными версиями прошивки и приложений находятся под защитой, заверили разработчики. По состоянию на 24 августа неизвестно подтвержденных случаев кражи, связанных с этой уязвимостью.

Исследователи TestMachine, использовавшие ИИ-инструмент Azimuth, сообщили, что хакеры могли бы заменять данные транзакций и отправлять конкурирующую, нужную им команду, в тот момент, когда пользователь Ledger еще просматривал исходную транзакцию. В результате устройство могло отображать одну транзакцию, а подписывать другую. В TestMachine заявили, что уязвимость затрагивает несколько моделей аппаратных кошельков, включая Nano X, Nano S Plus, Stax и Apex.

Сама Ledger не опубликовала подробного технического описания уязвимости и списка затронутых версий кошелька. Технический директор Ledger рассказал, что TestMachine связалась с Ledger уже после того, как компания выпустила исправление. Он назвал заявление TestMachine об актуальности проблемы «нагнетанием страха ради привлечения внимания». В свою очередь

Аналитики TestMachine заявили, что поделились результатами своих исследований с Ledger и отказались от вознаграждения.

Представители Ledger рекомендовали владельцам кошельков обновить программное обеспечение Ledger Wallet, прошивку устройства и установленное приложение на Эфириуме. Причем, обновления одного лишь десктопного или мобильного интерфейса может быть недостаточно для устаревшего приложения на самом устройстве. Пользователям следует проверять детали транзакций непосредственно на защищенном экране устройства. Слепая подпись (blind signing) может быть опасна, поскольку устройство не всегда способно отобразить каждое действие смарт-контракта в читаемом формате, посетовали специалисты Ledger.

Ранее анонимный блокчейн-исследователь ZachXBT предложил подписчикам отказаться от использования аппаратных кошельков Ledger. Блокчейн-сыщик опасается, что слишком частые обновления меняют интерфейс и иногда нарушают базовые функции устройства.


Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.