Ledger Cüzdanları, İmza Yerine Koyma Saldırısına Karşı Güvensiz Bulundu

iconBitMedia
Paylaş
AI summary iconÖzet
AI + kripto haberleri: BitMedia'ya göre, Ledger cüzdanları bir imza yerine geçme saldırısına karşı savunmasız bulundu. Bu hata, bir yapay zeka tabanlı sistem tarafından tespit edildi ve şeffaf imzalama özelliğini etkiledi. Ledger, açıklamadan iki hafta önce bu sorunu giderdi. Güncellenmiş firmware ve uygulamalara sahip kullanıcılar güvende. TestMachine araştırmacıları, saldırganların inceleme sırasında işlem verilerini değiştirebileceğini uyardı. Bu zafiyet, Nano X, Nano S Plus, Stax ve Apex modellerini etkiliyor. Ledger, kullanıcıların yazılım ve firmware'lerini güncellemelerini istedi. Zafiyet haberleri, akıllı sözleşmelerin eylemlerinin her zaman açık olmayabileceğini göstererek, kör imzalamanın risklerini vurguluyor. 24 Ağustos itibarıyla herhangi bir doğrulanmış hırsızlık rapor edilmedi.

Üst düzey yönetici, Ledger Donjon ekibinin, yapay zekâya dayalı bir zafiyet tespit sistemiyle hatayı bulduğunu belirtiyor. Sorun, kullanıcı onaylamadan önce işlem ayrıntılarını — tutarı, adresi ve akıllı sözleşme eylemlerini — ekranda göstermesi gereken şeffaf imza işlevini etkiliyordu.

Ledger, halka açık olmasından yaklaşık iki hafta önce bir düzeltme yayınladı. Geliştiriciler, güncel firmware ve uygulamalara sahip kullanıcıların korumalı olduğunu belirtti. 24 Ağustos itibarıyla bu zafiyetle ilgili doğrulanmış bir hırsızlık olayı bilinmiyor.

TestMachine araştırmacıları, Azimuth AI aracını kullanarak, kullanıcı Ledger hala orijinal işlemi incelediği sırada, hakerlerin işlem verilerini değiştirebileceğini ve kendi istedikleri rekabetçi komutu gönderebileceğini bildirdi. Bu durumda cihaz bir işlemi gösterebilirken başka bir işlemi imzalayabilirdi. TestMachine, bu zafiyetin Nano X, Nano S Plus, Stax ve Apex dahil olmak üzere birkaç donanımsal cüzdan modelini etkilediğini açıkladı.

Ledger, kırılganlığın ayrıntılı teknik açıklamasını ve etkilenen cüzdan sürümlerinin listesini yayınlamadı. Ledger'in teknik direktörü, TestMachine'in şirket düzeltmeyi yayınladıktan sonra Ledger ile iletişime geçtiğini söyledi. TestMachine'in sorunun geçerliliğiyle ilgili açıklamasını, "dikkat çekmek için korku yaratma" olarak nitelendirdi. Öte yandan

TestMachine analistleri, araştırmalarının sonuçlarını Ledger ile paylaştı ve ödülden vazgeçti.

Ledger temsilcileri, cüzdan sahiplerine Ledger Cüzdan yazılımını, cihazın firmware'ini ve Ethereum üzerindeki kurulu uygulamayı güncellemelerini önerdi. Cihaz üzerindeki eski uygulama için yalnızca masaüstü veya mobil arayüzün güncellenmesi yeterli olmayabilir. Kullanıcılar, işlemlerin ayrıntılarını cihazın güvenli ekranında doğrudan kontrol etmelidir. Ledger uzmanları, cihazın her akıllı sözleşme eylemini okunabilir formatta gösterebileceği garantisi olmadığından, sadece imzalama işleminin tehlikeli olabileceğini belirtti.

Önceden anonim olan blokzincir araştırmacısı ZachXBT, izleyicilerine Ledger donanımlı cüzdanları kullanmaktan kaçınmalarını önerdi. Blokzincir dedektifi, aşırı sıklıkla yapılan güncellemelerin arayüzü değiştirip bazen cihazın temel işlevlerini bozabileceğinden endişe duyuyor.


Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.