کریپٹو والٹ میکر Ledger اپنے Ethereum ایپ صارفین کو اپنی پچھلی سیکورٹی ریلیز میں دو سائننگ فلوز کے باوجود دوبارہ اپ ڈیٹ کرنے کی ترغیب دے رہا ہے۔
ہارڈویئر والٹ میکر نے 25 اگست کو ethereum ایپ ورژن 1.22.3 جاری کیا، جس نے وہ کمزوریاں ختم کر دیں جو ایک ڈیوائس کے جائزے سے آپریشنز کو چھپا سکتی تھیں یا ایک متوقع ادائیگی کے بجائے ٹوکن کی منظوری دے سکتی تھیں۔
یہ اپڈیٹ ایک الگ ایتھریم سائننگ کی خامی پر تنازع کے بعد آیا، جسے مقابلہ کرنے والے والٹ فروش OneKey نے دوبارہ بنایا۔ اس مسئلے کو LSB-023 کے طور پر ٹریک کیا گیا تھا، جو پرانی ورژنز کو متاثر کرتا تھا اور ایک مُ compromising ہوسٹ کو حکمات کو درمیان میں ڈالنے کی اجازت دیتا تھا تاکہ ٹرانزیکشن کے پیرامیٹرز ظاہر ہونے کے بعد لیکن سائن کرنے سے پہلے تبدیل ہو سکیں۔
لیجر نے کہا کہ ون کی کی نے ایتھریم ایپ 1.22.2 میں اس کو اگست 13 کو حل کرنے کے بعد، اس خرابی کو ورژن 1.22.1 کے خلاف دکھایا۔
"کوئی لیجر صارف ہیک نہیں ہوا،" لیجر کی سیکورٹی ٹیم نے کہا، جس میں اس ڈیمو کو پرانے سافٹ ویئر کے ساتھ لیبارٹری میں دوبارہ بنایا جانا بیان کیا گیا۔ کمپنی نے کہا کہ انہوں نے باہر کسی استعمال کا کوئی ثبوت نہیں پایا۔
لیجر کے سربراہ ٹیکنالوجی آفیسر چارلز گلیمےنے وہی تمیز قائم کی، کہ پہلے سے درست شدہ خرابی کو دوبارہ بنانا “لیجر کو ہیک کرنا” نہیں ہے۔
تاہم، ورژن 1.22.2 نے لیڈجر پر معلوم تمام ایتھریم-ایپ کی خامیوں کو بند نہیں کیا۔ اس کے بجائے، دو الگ خامیاں، LSB-024 اور LSB-025، 1.22.3 کے جاری ہونے تک باقی رہیں۔
دو اضافی دستخط کے راستے اب بھی کھلے رہے
LSB-024 نے صاف سائن کے دوران ایتھریم ایپ کیسے آپریشنز کے آرےز کو پروسیس کیا، اس پر اثر ڈالا۔
ایپ نے آپریشنز کی تعداد کو ایک 16-bit قیمت کے ذریعے پڑھا لیکن باقی کاؤنٹ کو ایک 8-bit فیلڈ میں محفوظ کر دیا۔ لیڈجر کے پروف آف کانسیپٹ میں، 257 آپریشنز پر مشتمل ایک آرے نے کاؤنٹر کو ایک پر واپس لے آیا، جس سے ڈیوائس صرف آخری آپریشن کو ہی ظاہر کرتی ہے، حالانکہ اس کا سائنچر پورے بیچ کو منظور کرتا ہے۔
استغلال کے لیے ایک متاثرہ ہوسٹ اور ایک غیر معمولی طور پر بڑا حملہ آور کنٹرول کردہ آپریشن آرے درکار تھا۔ لیجر نے اس سیناریو کو ایک پرائیویٹ نیٹ ورک فورک پر ٹیسٹ کیا اور کوئی حقیقی صارفین کے نقصانات نہیں بتائے۔
دوسرا کمزوری، LSB-025، لیجر کے ایکسچینج ایپلیکیشن کے ذریعہ سوپس کے دوران استعمال ہونے والے ٹوکن ادائیگی کے راستے کو متاثر کیا۔

لیجر کی ایپ نے ٹوکن، مقدار اور مقصد کی جانچ کی لیکن درخواست دہندہ عمل کو اصل میں ادائیگی ہونے کی تصدیق نہیں کی گئی۔ اس لیے ایک مخلص یا متاثرہ سوپ فراہم کنندہ انہی پیرامیٹرز کے مطابق ٹوکن کی منظوری کو تبدیل کر سکتا ہے اور اضافی ڈیوائس پرومپٹ کے بغیر اسے دستخط کر سکتا ہے۔
خرابی کی وجہ سے بے حد منظوری نہیں بنائی جا سکی، کسی اور ٹوکن پر منتقل نہیں کیا جا سکا، اور کسی بھی随意 پتے کو اجازت نہیں دی جا سکی۔ منظوری خود فنڈز ٹرانسفر نہیں کرتی، اور منظور شدہ اثاثوں کو منتقل کرنے کے لیے ایک مزید ٹرانزیکشن کی ضرورت ہوتی ہے۔
لیجر نے کہا کہ اسے کوئی ثبوت نہیں ملا کہ سویپ کی کمزوری کا استعمال کیا گیا۔
ریلیز کی تاریخ ایک الگ سوال اٹھاتی ہے۔ لیڈجر کے ریکارڈس ظاہر کرتے ہیں کہ ارے-کاؤنٹ مسئلے کا فکس 5 مئی کو مرج کر دیا گیا اور سوپ-والیڈیشن درستگی 25 مئی کو، جو ورژن 1.22.2 کی ریلیز سے ماہوں پہلے کی بات ہے۔ اس کے سیکورٹی بولٹن میں ان تبدیلیوں کو اس اپڈیٹ میں شامل نہ ہونے کا کوئی جواب نہیں دیا گیا۔
لیجر نے اپنے وسیع نقطہ نظر کی حمایت کرتے ہوئے اپڈیٹ کرنے کی صلاحیت کو ہارڈویئر والٹ کی سیکورٹی کا مرکزی عنصر قرار دیا۔ اس کی سیکورٹی ٹیم نے کہا کہ وہ داخلی تحقیق اور بیرونی بگ-باؤنٹی پروگرامز کے ذریعے مسلسل کمزوریوں کا پتہ لگاتی ہے، اور انہیں سافٹ ویئر ریلیزز کے ذریعے درست کرتی ہے۔
صارفین کے لیے تین کمزوریوں کے درمیان فرق اہم ہے۔ ورژن 1.22.2 نے OneKey کے ذریعہ بعد میں دوبارہ درج کیا گیا کمانڈ انٹرلیونگ کا خطا درست کیا، جبکہ اگست 27 کو ظاہر کیے گئے دو اضافی دستخط کے خطاوں کو دور کرنے کے لیے ورژن 1.22.3 درکار ہے۔
لیجر کی سفارش ہے کہ آپ Ethereum ایپ 1.22.3 یا اس کے بعد کا ورژن Ledger Live کے ذریعے انسٹال کریں اور ڈیوائس پر ورژن کی تصدیق کریں۔ ہارڈویئر والٹ کے فارم ویئر کو اپ ڈیٹ کرنا منفرد Ethereum ایپ کی جگہ نہیں لے سکتا۔
پوسٹ Ledger کہتی ہے کہ وائرل “ہیک” پہلے ہی درست کر دیا گیا تھا، لیکن دو اصل بگس اب بھی درست کیے جانے کی ضرورت تھیں پہلے CryptoSlate پر ظاہر ہوئی۔

