Ledger підтверджує, що вразливість додатка Ethereum усунена, реальних атак не зафіксовано

icon币界网
Поділитися
AI summary iconКороткий зміст
Ledger підтверджує, що вразливість додатка Ethereum виправлена у версії 1.22.2, випущеній 13 серпня. Цей недолік міг дозволити зловмисникам змінювати дані транзакцій, якщо вони контролюють зв’язок між пристроєм та комп’ютером. Ledger повідомляє, що реальні атаки не фіксувалися. Друге оновлення, версія 1.22.3, було випущено 21 серпня. Користувачам рекомендується оновити програмне забезпечення. Технічний директор компанії підкреслив, що проблема була вирішена внутрішньо і не пов’язана з порушенням безпеки. Новини про реальні активи (RWA) не постраждали від цього виправлення.
CoinDesk повідомляє:

Виробник апаратних гаманців Ledger відповів на вразливість у застосунку Ethereum. Компанія зазначила, що згадана проблема стосувалася застарілої версії Ethereum App 1.22.1, і виправлення було випущене до того, як OneKey оприлюднив експериментальні результати відтворення. На даний момент немає доказів того, що ця вразливість використовувалася для атак на користувачів у реальних умовах.

Засновник OneKey Ван Їші 27 серпня на платформі X повідомив, що його безпечний команди Anzen успішно відтворили в експериментальному середовищі атаку «заміни транзакції». За його описом, вразливість пов’язана з умовою гонки між логікою відображення транзакцій та нижчим рівнем буферу транзакцій. Якщо зловмисник вже контролює зв’язок між пристроєм та хостом, він може замінити вміст, що підлягає підпису, коли користувач перевіряє звичайну транзакцію.

Для виявлення вразливості спочатку необхідно контролювати комунікаційний ланцюг

Ledger у своєму безпековому повідомленні, опублікованому того ж дня, зазначив, що ця проблема може призвести до того, що на екрані пристрою відображається одна транзакція, а підписується інша. Однак для успішної атаки є чіткі умови: атакуючий повинен спочатку отримати контроль над каналом зв’язку між апаратним гаманцем і комп’ютером або смартфоном, наприклад, за допомогою шкідливого програмного забезпечення, скомпрометованого додатка гаманця або втручання зловмисного веб-сайту.

Генеральний директор компанії Чарльз Гільєме сказав, що повторне запускання виправленого вразливого місця у старій версії не є еквівалентом «взлому Ledger». Він зазначив, що проблема була виявлена в рамках внутрішніх процедур безпеки компанії та вже виправлена у Ethereum App 1.22.2, опублікованому 13 серпня, що було до публікації відповідних тестів OneKey.

Виправлення завершено у два етапи у серпні

Ledger повідомляє, що першим кроком є запуск Ethereum App 1.22.2 13 серпня з додаванням додаткових заходів захисту. Другим кроком є виправлення фундаментальної проблеми в Secure SDK 26.6.1 21 серпня та перебудова відповідних додатків на основі цього виправлення. Компанія зараз рекомендує користувачам оновитися до версії 1.22.3 або вищої, яка також виправляє ще одну вразливість, пов’язану з відображенням транзакцій.

  • Під впливом версії Ethereum App 1.22.1
  • Виправлення 1.22.2 опубліковано 13 серпня
  • Версії 1.22.3 та вище є поточним рекомендованим варіантом

Компанія заявила, що не має доказів реального нападу.

Ledger зазначає, що на даний момент немає доказів використання цієї вразливості поза лабораторією. Guillemet також стверджує, що жоден користувач не був атакований через цю проблему; наявна інформація свідчить, що відтворення стосується лабораторних тестів, а не нових атак у реальному світі.

Команда з безпеки Donjon, що входить до Ledger, також зазначила на платформі X, що цей інцидент також підкреслює необхідність наявності можливості оновлення програмного забезпечення у апаратних гаманцях. Команда зазначила, що наявність вразливостей у програмному забезпеченні не є незвичайною, ключовим є те, чи здатні виробники швидко надсилати виправлення на вже продані пристрої після виявлення проблеми.

Додаткова інформація: раніше цього місяця користувачі ізольованого апаратного гаманця Coldcard постраждали від крадіжки більше ніж 130 мільйонів доларів США в біткойнах. Тоді високопосадовці Ledger заявили, що це стало попередженням для всього індустрії апаратних гаманців.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.