Ledger спростовує звинувачення про хакерську атаку, стверджуючи, що OneKey відтворив баг у виправленій версії додатка ethereum у лабораторії

iconChainGPT
Поділитися
AI summary iconКороткий зміст
Новини екосистеми ethereum: Ledger заперечив недавній клеймо про хакування після того, як OneKey виявив ваду заміни транзакцій у лабораторних тестах з використанням старої версії додатка ethereum. Генеральний технічний директор Ledger Чарльз Гільєме заявив, що цей баг був виправлений у серпні, і він не мав реального впливу. Користувачам рекомендується оновити додаток ethereum до версії 1.22.3+ та забезпечити хост-системи, щоб зменшити ризики.

Ні, Ledger не було взламано — баг у додатку Ethereum, який був виправлений, було відтворено в лабораторних умовах, стверджує компанія. Ledger заперечує твердження про те, що його було взламано, після того як конкурент-виробник гаманців OneKey продемонстрував у контрольованому середовищі вразливість до заміни транзакцій у застарілому додатку Ethereum. Що відбулося: - Засновник OneKey Їші Ван опублікував у X, що його команді безпеки Anzen вдалося відтворити баг у версії 1.22.1 додатку Ethereum від Ledger. Він зазначив, що ця вразливість дозволяє зловмиснику замінити транзакцію, яку користувач перевіряє: «Зловмисник може замінити транзакцію, що очікує на підписання, поки користувач ще перевіряє легітимну». - На практиці це дозволяє зловмиснику, який контролює канал зв’язку між пристроєм Ledger і хостом (за допомогою шкідливого ПЗ, скомпрометованого гаманця або зловмисного веб-сайту), відображати на пристрої легітимну транзакцію ethereum, одночасно замінюючи її реальний вміст іншою транзакцією, яка перенаправляє кошти зловмиснику. Відповідь Ledger і хронологія: - Технічний директор Ledger Чарльз Гільме підтвердив, що відтворення вже виправленої проблеми не є еквівалентом «взлому Ledger». Він зазначив, що баг стосувався застарілої версії додатку і був виправлений до публікації OneKey. - Ledger повідомив, що додав захисти у версії 1.22.2 додатку Ethereum (випущено 13 серпня) і виправив основну проблему у Secure SDK 26.6.1 (випущено 21 серпня). Компанія перебудувала свої додатки з виправленою версією SDK і рекомендує користувачам використовувати версію додатку Ethereum 1.22.3 або новішу (яка також виправляє окрему проблему відображення транзакцій). - Ledger опублікував бюлетень безпеки 27 серпня, згідно з яким баг міг призводити до того, що пристрій показував одну транзакцію, а підписував іншу, але експлуатація вимагала б контролю над зв’язком між пристроєм і хостом. Компанія не знайшла жодних доказів експлуатації у реальному світі: «Жоден користувач не був взламаний. Жодної експлуатації у реальному світі», — написав Гільме. Чому це важливо для апаратних гаманців: - Внутрішня команда безпеки Ledger Donjon підкреслила, що можливість оновлення є критичною: будь-яке ПЗ може мати баги, і здатність виправляти пристрої у полевих умовах — це основна функція безпеки для апаратних гаманців. Пристрій, який не можна оновити, не можна виправити, — написали вони у X. - Цей інцидент підкреслює, що навіть апаратні гаманці не захищені від програмних багів — але також демонструє перевагу швидкого циклу випуску патчів при виявленні проблем. Практичні рекомендації для користувачів: - Ledger закликає клієнтів: - Встановити останню прошивку та додатки через Ledger Live (додатки та прошивка оновлюються окремо). - Оновити додаток Ethereum до версії 1.22.3 або новішої та перевірити версію додатка на пристрої. - Пам’ятайте: зловмиснику все ще потрібно скомпрометувати середовище хоста (ПК, мобільний пристрій, браузер) або програмне забезпечення гаманця, щоб експлуатувати цей тип багу — підтримка безпеки хост-середовища та швидке встановлення оновлень зменшує ризик. Контекст: - Це сталося після масштабного нападу на початку серпня, коли з коштами користувачів апаратних гаманців Coldcard було вкрадено понад 130 мільйонів доларів США у bitcoin. Лабораторія Donjon Ledger існує для тестування та поглиблення безпеки продуктів Ledger до того, як це зроблять зловмисники. Причина: дослідники відтворили баг заміни транзакцій у застарілому додатку Ethereum у лабораторних умовах; Ledger стверджує, що виправив цю проблему за тижні до цього і не знайшов жодних доказів експлуатації у реальному світі. Користувачам слід оновити прошивку та додатки та прагнути до безпеки хост-середовища.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.