Ledger, Ethereum uygulamasındaki güvenlik açıklarının düzeltildiğini doğruladı, gerçek dünyada herhangi bir saldırı raporlanmadı.

icon币界网
Paylaş
AI summary iconÖzet
Ledger, Ethereum uygulamasındaki güvenlik açıklarının 13 Ağustos'ta yayınlanan 1.22.2 sürümünde düzeltildiğini doğruladı. Bu hata, saldırganların cihaz-sunucu bağlantısını kontrol ederse işlem verilerini değiştirmesine izin verebilirdi. Ledger, gerçek dünyada herhangi bir saldırı raporlanmadığını belirtti. 21 Ağustos'ta ikinci bir güncelleme, 1.22.3 sürümü yayınlandı. Kullanıcılar güncelleme yapmaya teşvik ediliyor. Şirketin CTO'su, sorunun dahili olarak çözüldüğünü ve bir veri ihlaliyle ilgili olmadığını vurguladı. Gerçek dünya varlıkları (RWA) haberleri, bu düzeltme tarafından etkilenmedi.
CoinDesk tarafından rapor edildi:

Donanım cüzdan üreticisi Ledger, bir ethereum uygulamasındaki bir güvenlik açığına yanıt verdi. Şirket, son zamanlarda tartışılan sorunun eski Ethereum App 1.22.1 sürümünde ortaya çıktığını açıkladı; ilgili onarım, OneKey'in deneyimsel yeniden üretimi yayınlamadan önce zaten uygulanmıştı ve şu ana kadar bu açıklığın gerçek ortamda kullanıcıları hedef almak için kullanıldığına dair hiçbir kanıt bulunmamaktadır.

OneKey kurucusu Wang Yishi, 27 Ağustos'ta X platformunda, güvenlik ekibinin Anzen tarafından deneysel ortamda bir "işlem değiştirme" saldırısının tekrarlandığını belirtti. Açıklamasına göre, bu güvenlik açıkları, işlem gösterim mantığı ile alt seviye işlem arabelleği arasındaki yarışma koşulu ile ilgilidir. Eğer bir saldırgan, cihaz ile ana bilgisayar arasındaki iletişimi kontrol altına almışsa, kullanıcı normal bir işlemi onaylarken imzalanacak içeriği değiştirebilir.

Bir açığın geçerli olması için iletişim bağlantısının önceden kontrol edilmesi gerekir.

Ledger, aynı gün yayımlanan güvenlik bildirisinde, bu sorunun cihaz ekranında bir işlem gösterilmesine rağmen aslında başka bir işlemin imzalanmasına neden olabileceğini belirtti. Ancak saldırı için açıkça belirli bir önkoşul vardır: saldırgan, kötü amaçlı yazılım, işgal edilmiş bir cihaz uygulaması veya kötü niyetli bir web sitesi aracılığıyla, donanımsal cüzdan ile bilgisayar veya telefon arasındaki iletişim bağlantısını önceden kontrol etmelidir.

Şirketin CTO'su Charles Guillemet, bir düzeltildiğinde eski bir sürümde tekrar çalıştırılan bir güvenlik açıklarının “Ledger’in hacklendiği” anlamına gelmediğini söyledi. Şirketin, sorunu kendi güvenlik süreçleri içinde keşfettiğini ve OneKey'in ilgili testleri kamuoyuna açmadan önce 13 Ağustos'ta yayınlanan Ethereum App 1.22.2'de düzeltildiğini belirtti.

Onarım, Ağustos'ta iki aşamada tamamlanacaktır.

Ledger, ilk adım olarak 13 Ağustos'ta Ethereum Uygulaması 1.22.2'yi ek korumalarla piyasaya sürdü. İkinci adım, 21 Ağustos'ta Secure SDK 26.6.1'deki temel sorunu düzelterek ilgili uygulamaları yeniden derlemektir. Şirket, kullanıcıların başka bir işlem görüntüleme açığını da düzeltan 1.22.3 veya daha yeni bir sürüme yükseltmelerini önermektedir.

  • Etkilenen versiyon: Ethereum Uygulaması 1.22.1
  • 1.22.2, 13 Ağustos'ta düzeltmelerle yayınlandı
  • 1.22.3 ve üzeri sürümler şu anda önerilen sürümlerdir

Şirket, gerçek bir saldırı kanıtı görmediğini belirtti.

Ledger, bu açıklığın laboratuvar dışında kullanıldığına dair hiçbir kanıt olmadığını belirtti. Guillemet de, bu sorun nedeniyle hiçbir kullanıcının ele geçirilmediğini ve mevcut bilgilerin ilgili yeniden üretimin laboratuvar testi olduğunu, gerçek dünyada yeni bir saldırı keşfi olmadığını gösterdiğini söyledi.

Ledger’in altındaki güvenlik araştırma ekibi Donjon, X platformunda bu olayın, donanım cüzdanların yazılım güncellemesi özelliğine sahip olmasının gerekli olduğunu da gösterdiğini ifade etti. Takım, yazılımda açıkların nadir olmadığını, ancak sorunun tespit edildikten sonra satılan cihazlara hızlıca düzeltme gönderilebilmesinin kritik olduğunu belirtti.

Ek bilgi: Bu ayın başlarında, Coldcard izole donanım cüzdan kullanıcıları 130 milyon doların üzerinde Bitcoin kaybı yaşadı. Ledger yöneticileri, bu olayın tüm donanım cüzdan endüstrisi için bir uyarı olduğunu belirtti.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.