Гаманці Ledger виявлено вразливими до атаки підміни підпису

iconBitMedia
Поділитися
AI summary iconКороткий зміст
Новини про штучний інтелект та криптовалюту: за даними BitMedia, гаманці Ledger виявилися вразливими до атаки підміни підпису. Цей недолік, виявлений системою на основі штучного інтелекту, вплинув на функцію прозорого підпису. Ledger виправив цю проблему за два тижні до її розголошення. Користувачі з оновленим прошивкою та додатками безпечні. Дослідники TestMachine попередили, що хакери можуть змінювати дані транзакції під час перевірки. Вразливість стосується моделей Nano X, Nano S Plus, Stax та Apex. Ledger закликав користувачів оновити програмне забезпечення та прошивку. Новина про вразливість підкреслює ризики сліпої підпису, оскільки дії смартконтракту не завжди можуть бути зрозумілими. На 24 серпня не було зафіксовано жодних підтверджених крадіжок.

Помилку виявила група Ledger Donjon за допомогою системи виявлення вразливостей, створеної на основі штучного інтелекту, стверджує топ-менеджер. Проблема стосувалася функції прозорої підпису, яка мала відображати на екрані деталі транзакції — суму, адресу та дії смарт-контракту — перед тим, як їх підтвердить користувач.

Ledger випустила патч приблизно за два тижні до того, як це стало відомо публічно. Користувачі з оновленими версіями прошивки та додатків захищені, запевнили розробники. На стані на 24 серпня не зафіксовано підтверджених випадків крадіжки, пов’язаних з цією вразливістю.

Дослідники TestMachine, які використовували ІІ-інструмент Azimuth, повідомили, що хакери могли б замінювати дані транзакцій і надсилати конкуруючу, потрібну їм команду в той момент, коли користувач Ledger ще переглядав початкову транзакцію. Як наслідок, пристрій міг відображати одну транзакцію, а підписувати іншу. У TestMachine заявили, що вразливість стосується кількох моделей апаратних гаманців, включаючи Nano X, Nano S Plus, Stax і Apex.

Ledger сама не опублікувала детального технічного опису вразливості та списку вплинутих версій гаманця. Технічний директор Ledger сказав, що TestMachine звернулася до Ledger вже після того, як компанія випустила виправлення. Він назвав заявлення TestMachine про актуальність проблеми «підсиленням страху з метою привернення уваги». В свою чергу

Аналітики TestMachine заявили, що поділилися результатами своїх досліджень з Ledger і відмовилися від винагороди.

Представники Ledger рекомендували власникам гаманців оновити програмне забезпечення Ledger Wallet, прошивку пристрою та встановлене додаток на Ethereum. При цьому оновлення лише настільного чи мобільного інтерфейсу може бути недостатнім для застарілого додатку на самому пристрої. Користувачам слід перевіряти деталі транзакцій безпосередньо на захищеному екрані пристрою. Сліпа підпис (blind signing) може бути небезпечною, оскільки пристрій не завжди здатний відобразити кожну дію смарт-контракту у зрозумілому форматі, зауважили фахівці Ledger.

Раніше анонімний блокчейн-дослідник ZachXBT запропонував підписникам припинити використання апаратних гаманців Ledger. Блокчейн-слідчий стурбований тим, що надто часті оновлення змінюють інтерфейс і іноді порушують базові функції пристрою.


Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.