加密貨幣錢包製造商 Ledger 在其上一次安全更新中仍存在兩個簽名漏洞,現再次敦促其 Ethereum 應用程式用戶進行更新。
硬體錢包製造商於 8 月 25 日發布了以太坊應用程式 1.22.3 版本,修復了可能隱藏裝置審查操作或在預期付款位置授權代幣批准的漏洞。
此次更新是在競爭對手錢包製造商 OneKey 重現了另一個以太坊簽名漏洞後進行的。該問題編號為 LSB-023,影響舊版本,允許被入侵的主機交錯指令,使交易參數在顯示後、簽名前發生變化。
Ledger 表示,OneKey 在該公司已於 8 月 13 日發布的以太坊應用程式 1.22.2 版本中修復該漏洞後,仍針對 1.22.1 版本展示了該漏洞。
「沒有任何 Ledger 使用者遭到駭客攻擊,」Ledger 安全團隊 said,並將此示範描述為涉及舊版軟體的實驗室重現。該公司表示,未發現任何在真實環境中被利用的證據。
Ledger 首席技術官 Charles Guillemet做出了同樣的區分,表示重現已修復的漏洞並不構成「黑入 Ledger」
版本 1.22.2 並未修復 Ledger 上所有已知的以太坊應用程式漏洞,相反,兩個獨立的漏洞 LSB-024 和 LSB-025 一直存在,直到 1.22.3 版本發布才得以修復。
仍有兩條額外的簽名路徑處於暴露狀態
LSB-024 影響了以太坊應用程式在清晰簽名期間處理操作陣列的方式。
該應用程式使用 16 位元值讀取操作次數,但將剩餘計數儲存在 8 位元欄位中。在 Ledger 的概念驗證中,包含 257 個操作的陣列使計數器回繞至一,導致裝置僅顯示最後一個操作,儘管其簽名已授權整個批次。
攻擊需要一個被入侵的主機和一個異常龐大的攻擊者控制的操作陣列。Ledger 在一個私有網絡分叉上測試了該情境,並報告無真實用戶損失。
第二個漏洞 LSB-025 影響了 Ledger 交易所應用程式在交換時使用的代幣付款路徑。

Ledger 的應用程式檢查了代幣、數量和目的地,但未驗證所請求的操作實際上是一筆付款。因此,惡意或被入侵的交換提供者可以替換符合相同參數的代幣批准,並在無需額外裝置提示的情況下完成簽署。
該漏洞無法建立無限授權、切換至另一個代幣,或向任意地址授予權限。授權本身也不會轉移資金,必須在後續交易中才能移動已授權的資產。
Ledger 表示,未發現任何證據顯示該交換漏洞被利用。
發行歷史引出另一個問題。Ledger 的記錄顯示,數組計數問題的修復於 5 月 5 日合併,交換驗證修正於 5 月 25 日合併,均早於版本 1.22.2 的發佈數月。其安全公告並未解釋為何這些更改未包含在該更新中。
Ledger 透過強調可更新性作為硬體錢包安全的核心,為其更廣泛的方法辯護。其安全團隊表示,他們透過內部研究和外部漏洞懸賞計劃持續識別漏洞,並透過軟體更新進行修補。
對於用戶而言,這三個漏洞之間的區別至關重要。版本 1.22.2 修復了 OneKey 後來重現的命令交錯漏洞,而版本 1.22.3 則用於修復於 8 月 27 日披露的另外兩個簽名錯誤。
Ledger 建議透過 Ledger Live 安裝 1.22.3 或更高版本的以太坊應用程式,並在裝置上確認版本。僅更新 硬體錢包 固件並不會替換受影響的以太坊應用程式。

