لیجر تصدیق کرتا ہے کہ ایتھریم ایپ کی کمزوری درست ہو چکی ہے، کوئی حقیقی دنیا کے حملے رپورٹ نہیں ہوئے

icon币界网
بانٹیں
AI summary iconخلاصہ
لیجر نے تصدیق کی ہے کہ ایتھریم ایپ کی کمزوری کو ورژن 1.22.2 میں درست کر دیا گیا ہے، جو 13 اگست کو جاری کیا گیا۔ اس خامی کی وجہ سے حملہ آور اگر ڈیوائس-ہوسٹ لنک پر کنٹرول رکھتے ہوں تو ٹرانزیکشن ڈیٹا میں تبدیلی کر سکتے ہیں۔ لیجر کے مطابق، تکنیکی طور پر کوئی حقیقی دنیا کا حملہ رپورٹ نہیں ہوا ہے۔ 21 اگست کو ایک دوسرے اپڈیٹ، ورژن 1.22.3 جاری کیا گیا۔ صارفین کو اپ گریڈ کرنے کی ترغیب دی جا رہی ہے۔ کمپنی کے سی ٹی او نے زور دے کر کہا کہ یہ مسئلہ اندر سے حل کر لیا گیا تھا اور اس میں کوئی بریچ شامل نہیں تھا۔ ریل ورلڈ اسٹس (RWA) کی خبریں اس درستگی سے متاثر نہیں ہوئی ہیں۔
CryptoNewsSite نے رپورٹ کیا:

ہارڈویئر والٹ فرنچائز لیجر نے ایتھریم ایپلیکیشن کے ایک خامی کے بارے میں جواب دیا۔ کمپنی نے اعتراف کیا کہ ہالیہ بحثوں میں مذکور مسئلہ پرانے Ethereum App 1.22.1 میں پایا گیا تھا، اور متعلقہ درستگی OneKey نے تجرباتی دوبارہ تشخیص شائع کرنے سے پہلے ہی جاری کر دی گئی تھی، اور اب تک کوئی ثبوت نہیں ملا ہے کہ یہ خامی حقیقی ماحول میں صارفین پر حملہ کرنے کے لیے استعمال ہوئی ہے۔

وُن کیک کے بانی وانگ یشی نے 27 اگست کو X پلیٹ فارم پر کہا کہ ان کی سیکورٹی ٹیم اینزن نے ایک "ٹریڈ ریپلیسمنٹ" حملے کو تجرباتی ماحول میں دوبارہ بنایا ہے۔ ان کے مطابق، یہ خامی ٹریڈ دکھانے کے منطق اور بنیادی ٹریڈ بفر کے درمیان ریس کنڈیشن سے متعلق ہے۔ اگر حملہ آور پہلے سے ڈیوائس اور ہوسٹ کے درمیان مواصلات پر کنٹرول رکھتا ہو، تو وہ صارف کسی عام ٹریڈ کو جانچتے وقت دستخط کے لیے منتظر مواد کو تبدیل کر سکتا ہے۔

دوسرے طرف کے ساتھ مواصلات کے راستے پر کنٹرول حاصل کرنا ضروری ہے تاکہ خرابی کا اظہار کیا جا سکے۔

لیجر نے اپنے دن کے دوران جاری کردہ سیکیورٹی نوٹ میں بتایا کہ یہ مسئلہ ڈیوائس کی اسکرین پر ایک ٹرانزیکشن دکھائی دے سکتی ہے، جبکہ اصل میں دوسری ٹرانزیکشن کو سائن کیا جا رہا ہو۔ تاہم، حملہ صرف اس صورت میں کام کرتا ہے جب حملہ آور پہلے ہارڈویئر والٹ اور کمپیوٹر یا فون کے درمیان کمیونیکیشن لینک پر کنٹرول حاصل کر لے، جیسے کہ میلوس وائر، کمپرومیٹ ہوئے والٹ ایپلیکیشن، یا میلوس ویب سائٹ کے ذریعہ۔

کمپنی کے سی ای او چارلز گلیمے نے کہا کہ ایک درست شدہ خرابی کو پرانے ورژن پر دوبارہ چلانا "لیجر ہیک ہو گیا" کے برابر نہیں ہے۔ انہوں نے کہا کہ کمپنی نے اپنے اندر کے سیکورٹی پروسیجرز کے دوران اس مسئلے کو دریافت کیا اور اسے 13 اگست کو جاری کردہ Ethereum App 1.22.2 میں درست کر دیا گیا، جو OneKey کی طرف سے متعلقہ ٹیسٹس کو عوامی طور پر شائع کرنے سے پہلے تھا۔

مرحلہ وار درستگی اگست میں مکمل ہو گئی

لیجر نے اعلان کیا ہے کہ پہلا مرحلہ 13 اگست کو Ethereum ایپ 1.22.2 کو جاری کرکے اضافی تحفظ فراہم کرنا ہے۔ دوسرا مرحلہ 21 اگست کو Secure SDK 26.6.1 میں بنیادی مسائل کو درست کرنا اور اس کے مطابق متعلقہ ایپس کو دوبارہ تعمیر کرنا ہے۔ کمپنی فی الحال صارفین کو 1.22.3 یا اس سے زیادہ ورژن تک اپ گریڈ کرنے کی تجویز کرتی ہے، جس میں ایک اور ٹریڈ دکھانے کی خامی بھی درست ہو گئی ہے۔

  • متاثرہ ورژن Ethereum App 1.22.1 ہے
  • 1.22.2 کی درستگی 13 اگست کو جاری کی گئی
  • 1.22.3 اور اس سے اُچھی ورژن موجودہ تجویز کردہ ورژن ہیں

کمپنی کا کہنا ہے کہ اصل حملے کے ثبوت نہیں ملے ہیں۔

لیجر نے کہا ہے کہ اب تک کسی بھی ثبوت کی کمی ہے کہ یہ خامی لیبارٹری کے باہر استعمال کی گئی ہے۔ گلیمے نے بھی کہا کہ اس مسئلے کی وجہ سے کوئی صارف ہیک نہیں ہوا ہے، اور موجودہ معلومات سے ظاہر ہوتا ہے کہ متعلقہ دوبارہ تشخیص لیبارٹری ٹیسٹنگ تھی، نہ کہ حقیقی دنیا میں کوئی نئے حملے کی دریافت۔

لیجر کے سیکیورٹی ریسرچ ٹیم ڈونجن نے ایکس پلیٹ فارم پر بھی کہا کہ یہ واقعہ یہ بھی ظاہر کرتا ہے کہ ہارڈویئر والٹس کو سافٹ ویئر اپڈیٹ کی صلاحیت ہونی چاہیے۔ یہ ٹیم کہتی ہے کہ سافٹ ویئر میں خرابیاں عام بات ہیں، اہم بات یہ ہے کہ فرماں مسئلہ کا پتہ لگانے کے بعد تیزی سے فروخت شدہ ڈیوائسز پر اس کا ازالہ کر سکتے ہیں یا نہیں۔

مکمل معلومات: اس ماہ کے آغاز میں، کولڈکارڈ کے انفرادی ہارڈ ویئر والٹ صارفین کو 1.3 ارب ڈالر کے بٹ کوائن چوری ہو گئے۔ لیجر کے اعلیٰ انتظامیہ نے اس وقت کہا تھا کہ یہ پورے ہارڈ ویئر والٹ صنعت کے لیے ایک انتباہ تھا۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔