لیجر نے وائرل "ہیک" کو پہلے ہی فکس کر دیا ہے، اب ایتھریم ایپ کے دو خامیوں کو پیچ کیا ہے

iconCryptoSlate
بانٹیں
AI summary iconخلاصہ
لیجر نے ایتھریم ایپ کے نئے ورژن 1.22.3 جاری کیا ہے، جس میں دو سائننگ کی خامیاں، LSB-024 اور LSB-025، درست کی گئی ہیں۔ یہ اپڈیٹ OneKey کے LSB-023 کے وائرل ڈیمو کے بعد آیا ہے، جس میں قدیم سافٹ ویئر استعمال کیا گیا تھا۔ لیجر نے کہا کہ کوئی حقیقی دنیا کے حملے نہیں ہوئے اور صارفین کو Ledger Live کے ذریعے اپڈیٹ کرنے کی ترغیب دی گئی۔ ایتھریم ایکو سسٹم کی خبر میں اس شعبے میں مسلسل سکیورٹی بہتریوں پر زور دیا گیا ہے۔

کریپٹو والٹ میکر Ledger اپنے Ethereum ایپ صارفین کو اپنی پچھلی سیکورٹی ریلیز میں دو سائننگ فلوز کے باوجود دوبارہ اپ ڈیٹ کرنے کی ترغیب دے رہا ہے۔

ہارڈویئر والٹ میکر نے 25 اگست کو ethereum ایپ ورژن 1.22.3 جاری کیا، جس نے وہ کمزوریاں ختم کر دیں جو ایک ڈیوائس کے جائزے سے آپریشنز کو چھپا سکتی تھیں یا ایک متوقع ادائیگی کے بجائے ٹوکن کی منظوری دے سکتی تھیں۔

یہ اپڈیٹ ایک الگ ایتھریم سائننگ کی خامی پر تنازع کے بعد آیا، جسے مقابلہ کرنے والے والٹ فروش OneKey نے دوبارہ بنایا۔ اس مسئلے کو LSB-023 کے طور پر ٹریک کیا گیا تھا، جو پرانی ورژنز کو متاثر کرتا تھا اور ایک مُ compromising ہوسٹ کو حکمات کو درمیان میں ڈالنے کی اجازت دیتا تھا تاکہ ٹرانزیکشن کے پیرامیٹرز ظاہر ہونے کے بعد لیکن سائن کرنے سے پہلے تبدیل ہو سکیں۔

لیجر نے کہا کہ ون کی کی نے ایتھریم ایپ 1.22.2 میں اس کو اگست 13 کو حل کرنے کے بعد، اس خرابی کو ورژن 1.22.1 کے خلاف دکھایا۔

متعلقہ پڑھائی

لیجر نے ایتھریم ایپ کی ایک خرابی کو درست کیا جس سے ایک لین دین دکھائی جا سکتی تھی اور دوسری پر دستخط کر لیے جا سکتے تھے

"کوئی لیجر صارف ہیک نہیں ہوا،" لیجر کی سیکورٹی ٹیم نے کہا، جس میں اس ڈیمو کو پرانے سافٹ ویئر کے ساتھ لیبارٹری میں دوبارہ بنایا جانا بیان کیا گیا۔ کمپنی نے کہا کہ انہوں نے باہر کسی استعمال کا کوئی ثبوت نہیں پایا۔

لیجر کے سربراہ ٹیکنالوجی آفیسر چارلز گلیمےنے وہی تمیز قائم کی، کہ پہلے سے درست شدہ خرابی کو دوبارہ بنانا “لیجر کو ہیک کرنا” نہیں ہے۔

تاہم، ورژن 1.22.2 نے لیڈجر پر معلوم تمام ایتھریم-ایپ کی خامیوں کو بند نہیں کیا۔ اس کے بجائے، دو الگ خامیاں، LSB-024 اور LSB-025، 1.22.3 کے جاری ہونے تک باقی رہیں۔

دو اضافی دستخط کے راستے اب بھی کھلے رہے

LSB-024 نے صاف سائن کے دوران ایتھریم ایپ کیسے آپریشنز کے آرےز کو پروسیس کیا، اس پر اثر ڈالا۔

ایپ نے آپریشنز کی تعداد کو ایک 16-bit قیمت کے ذریعے پڑھا لیکن باقی کاؤنٹ کو ایک 8-bit فیلڈ میں محفوظ کر دیا۔ لیڈجر کے پروف آف کانسیپٹ میں، 257 آپریشنز پر مشتمل ایک آرے نے کاؤنٹر کو ایک پر واپس لے آیا، جس سے ڈیوائس صرف آخری آپریشن کو ہی ظاہر کرتی ہے، حالانکہ اس کا سائنچر پورے بیچ کو منظور کرتا ہے۔

استغلال کے لیے ایک متاثرہ ہوسٹ اور ایک غیر معمولی طور پر بڑا حملہ آور کنٹرول کردہ آپریشن آرے درکار تھا۔ لیجر نے اس سیناریو کو ایک پرائیویٹ نیٹ ورک فورک پر ٹیسٹ کیا اور کوئی حقیقی صارفین کے نقصانات نہیں بتائے۔

دوسرا کمزوری، LSB-025، لیجر کے ایکسچینج ایپلیکیشن کے ذریعہ سوپس کے دوران استعمال ہونے والے ٹوکن ادائیگی کے راستے کو متاثر کیا۔

لیجر ایتھریم ایپ کی خامیوں LSB-024 اور LSB-025 کا موازنہ، ان کے متاثرہ ورژنز، تنگ ٹریگر کنڈیشنز، اور ورژن 1.22.3 میں اپ ڈیٹ

لیجر کی ایپ نے ٹوکن، مقدار اور مقصد کی جانچ کی لیکن درخواست دہندہ عمل کو اصل میں ادائیگی ہونے کی تصدیق نہیں کی گئی۔ اس لیے ایک مخلص یا متاثرہ سوپ فراہم کنندہ انہی پیرامیٹرز کے مطابق ٹوکن کی منظوری کو تبدیل کر سکتا ہے اور اضافی ڈیوائس پرومپٹ کے بغیر اسے دستخط کر سکتا ہے۔

خرابی کی وجہ سے بے حد منظوری نہیں بنائی جا سکی، کسی اور ٹوکن پر منتقل نہیں کیا جا سکا، اور کسی بھی随意 پتے کو اجازت نہیں دی جا سکی۔ منظوری خود فنڈز ٹرانسفر نہیں کرتی، اور منظور شدہ اثاثوں کو منتقل کرنے کے لیے ایک مزید ٹرانزیکشن کی ضرورت ہوتی ہے۔

لیجر نے کہا کہ اسے کوئی ثبوت نہیں ملا کہ سویپ کی کمزوری کا استعمال کیا گیا۔

ریلیز کی تاریخ ایک الگ سوال اٹھاتی ہے۔ لیڈجر کے ریکارڈس ظاہر کرتے ہیں کہ ارے-کاؤنٹ مسئلے کا فکس 5 مئی کو مرج کر دیا گیا اور سوپ-والیڈیشن درستگی 25 مئی کو، جو ورژن 1.22.2 کی ریلیز سے ماہوں پہلے کی بات ہے۔ اس کے سیکورٹی بولٹن میں ان تبدیلیوں کو اس اپڈیٹ میں شامل نہ ہونے کا کوئی جواب نہیں دیا گیا۔

لیجر نے اپنے وسیع نقطہ نظر کی حمایت کرتے ہوئے اپڈیٹ کرنے کی صلاحیت کو ہارڈویئر والٹ کی سیکورٹی کا مرکزی عنصر قرار دیا۔ اس کی سیکورٹی ٹیم نے کہا کہ وہ داخلی تحقیق اور بیرونی بگ-باؤنٹی پروگرامز کے ذریعے مسلسل کمزوریوں کا پتہ لگاتی ہے، اور انہیں سافٹ ویئر ریلیزز کے ذریعے درست کرتی ہے۔

صارفین کے لیے تین کمزوریوں کے درمیان فرق اہم ہے۔ ورژن 1.22.2 نے OneKey کے ذریعہ بعد میں دوبارہ درج کیا گیا کمانڈ انٹرلیونگ کا خطا درست کیا، جبکہ اگست 27 کو ظاہر کیے گئے دو اضافی دستخط کے خطاوں کو دور کرنے کے لیے ورژن 1.22.3 درکار ہے۔

لیجر کی سفارش ہے کہ آپ Ethereum ایپ 1.22.3 یا اس کے بعد کا ورژن Ledger Live کے ذریعے انسٹال کریں اور ڈیوائس پر ورژن کی تصدیق کریں۔ ہارڈویئر والٹ کے فارم ویئر کو اپ ڈیٹ کرنا منفرد Ethereum ایپ کی جگہ نہیں لے سکتا۔

پوسٹ Ledger کہتی ہے کہ وائرل “ہیک” پہلے ہی درست کر دیا گیا تھا، لیکن دو اصل بگس اب بھی درست کیے جانے کی ضرورت تھیں پہلے CryptoSlate پر ظاہر ہوئی۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔