Ledger, viral bir 'hacker' olayı zaten düzeltildikten sonra iki Ethereum uygulaması zafiyetini giderdi

iconCryptoSlate
Paylaş
AI summary iconÖzet
Ledger, LSB-024 ve LSB-025 adlı iki imzalama hatasını gidermek için Ethereum uygulamasının 1.22.3 sürümünü yayınladı. Bu güncelleme, OneKey tarafından eski bir yazılım kullanılarak yapılan LSB-023ün viral bir demo sunumundan sonra geldi. Ledger, gerçek dünyada herhangi bir saldırı yaşanmadığını belirtti ve kullanıcıları Ledger Live üzerinden güncellemeye çağırdı. Ethereum ekosistemine ilişkin haberler, alandaki sürekli güvenlik iyileştirmelerini vurgulamaktadır.

Crypto cüzdan üreticisi Ledger, önceki güvenlik güncellemesinde iki imza hatasının kalması nedeniyle Ethereum uygulaması kullanıcılarını yeniden güncellemeye çağırıyor.

Donanım cüzdan üreticisi, 25 Ağustos'ta Ethereum uygulaması sürüm 1.22.3'ü yayınladı ve bir cihaz incelemesinden işlemler gizlenebilir veya beklenen bir ödeme yerine bir token onayı verilebilir olan açıkları kapatıldı.

Güncelleme, rakip cüzdan üreticisi OneKey tarafından tekrarlanan ayrı bir Ethereum imzalama hatasından kaynaklanan tartışmaların ardından geldi. LSB-023 olarak izlenen bu sorun, daha eski sürümleri etkiledi ve bir işgalci ana bilgisayarın, işlem parametrelerinin imzalanmadan önce gösterildikten sonra değiştirmesine izin verdi.

Ledger, OneKey'in şirketin 13 Ağustos'ta yayınladığı Ethereum uygulaması 1.22.2'de zaten düzeltilmiş olan hatayı 1.22.1 sürümüne karşı gösterdiğini söyledi.

İlgili Okumalar

Ledger, Ethereum uygulamasında bir işlemi gösterip başka bir işlemi imzalayabilen bir hata düzeltti.

“Hiçbir Ledger kullanıcısı hacklenmedi,” Ledger güvenlik ekibi dedi, gösteriyi eski yazılım içeren bir laboratuvar yeniden üretimi olarak tanımladı. Şirket, dışarıda herhangi bir istismar kanıtı bulamadığını söyledi.

Ledger Baş Teknoloji Sorumlusu Charles Guillemetaynı ayrımı yaptı ve zaten düzeltilmiş bir hata yeniden üretilmesinin “Ledger’i hacklemek” anlamına gelmediğini söyledi.

Ancak Version 1.22.2, Ledger'da bilinen tüm Ethereum uygulaması zafiyetlerini kapatmadı. Bunun yerine, LSB-024 ve LSB-025 olmak üzere iki ayrı hata, 1.22.3 sürümünün çıkarılana kadar kaldı.

İki ek işlev imzalama yolu açık kaldı

LSB-024, Ethereum uygulamasının temiz imzalama sırasında işlemler dizilerini işleme şeklini etkiledi.

Uygulama, işlemleri saymak için 16-bit bir değer kullandı ancak kalan sayıyı 8-bit bir alanda depoladı. Ledger’ın kanıtlama örneğinde, 257 işlem içeren bir dizi, sayacı bir’e geri sararak cihazın yalnızca son işlemi göstermesine neden oldu, hatta imza tüm toplu işlemi yetkilendiriyordu.

Saldırı, bir zararlı ana bilgisayar ve olağan dışı büyük bir saldırgan kontrolü altındaki işlem dizisi gerektiriyordu. Ledger, senaryoyu özel bir ağ çatallanmasında test etti ve gerçek kullanıcı kayıpları rapor etmedi.

İkinci zafiyet, LSB-025, Ledger'in takas sırasında kullandığı token ödeme yolunu etkiledi.

Ledger ethereum uygulamasının LSB-024 ve LSB-025 hatalarının karşılaştırması, etkilenen sürümler, dar tetikleme koşulları ve 1.22.3 sürümüne güncelleme

Ledger uygulaması, jetonu, miktarı ve hedefi kontrol etti ancak istenen eylemin gerçekten bir ödeme olduğundan emin olmadı. Bu nedenle, zararlı veya güvenliği ihlal edilmiş bir takas sağlayıcısı, aynı parametrelere sahip bir jeton onayını yerine koymak ve ek bir cihaz istemi olmadan imzalatabilir.

Hata, sınırsız onay oluşturamaz, başka bir tokena geçiş yapamaz veya rastgele bir adrese izin veremez. Bir onay, kendiliğinden fon transferi yapmaz; onaylanan varlıkların hareket etmesi için ardından bir işlem gereklidir.

Ledger, takas zafiyetinin istismar edildiğine dair hiçbir kanıt bulamadı.

Yayın geçmişi, ayrı bir soruyu gündeme getiriyor. Ledger’ın kayıtları, dizi-sayısı sorununun düzeltmesinin 5 Mayıs’ta birleştirildiğini ve takas-doğrulama düzeltmesinin 25 Mayıs’ta birleştirildiğini gösteriyor, bu da 1.22.2 sürümünün yayınlanmasından aylar öncesine dayanıyor. Güvenlik duyuruları, bu değişikliklerin o güncellemeye neden dahil edilmediğini açıklamıyor.

Ledger, donanım cüzdan güvenliği için güncellenebilirliği temel olarak göstererek daha geniş yaklaşımını savundu. Güvenlik ekibi, iç araştırmalar ve dışarıdan gelen hata ödüllü programlar aracılığıyla sürekli olarak zafiyetleri tespit ettiğini ve bunları yazılım güncellemeleriyle giderdiğini söyledi.

Kullanıcılar için üç zafiyet arasındaki fark önemlidir. 1.22.2 sürümü, OneKey tarafından daha sonra tekrarlanan komut-interleaving hatasını düzeltti, ancak 27 Ağustos'ta açıklanan iki ek imzalama hatasını gidermek için 1.22.3 sürümü gereklidir.

Ledger, Ethereum uygulamasını 1.22.3 veya daha yeni sürümü Ledger Live üzerinden yüklemenizi ve cihazda sürümü doğrulamanızı önerir. donanımsal cüzdan firmware'ini güncellemek yalnızca etkilenen Ethereum uygulamasını değiştirmez.

Ledger, viral “hackerlik”in zaten düzeltilmiş olduğunu söyledi, ancak iki gerçek hata hâlâ giderilmesi gerekiyordu ilk olarak CryptoSlate’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.