اشکال در لجر میتوانست یک تراکنش متفاوت از اتریوم را امضا کند
- نسخه 1.22.2 برنامه اتریوم در لجر راهحل این مشکل را اضافه میکند.
- "اگر برنامههای خود را بهروز نگه دارید، محافظت شدهاید"، میگوید چارلز گیلمه، از لجر.
یک آسیبپذیری در برنامه اتریوم کیف پول سختافزاری لجر اجازه میداد که یک دستگاه به کاربر یک تراکنش را نشان دهد در حالی که در حال امضای تراکنش دیگری متفاوت است.
این مشکل در تاریخ 21 اوت 2026 توسط تیم TestMachine گزارش شد که اعلام کرد این آسیبپذیری در حین اسکن خودکار برنامه پیدا شده و در یک دستگاه لجر فلکس تأیید شده است.
به گفته TestMachine، هر لجر که برنامه اتریوم را اجرا میکند، در معرض جایگزینی امضاها است. این حمله میتواند زمانی رخ دهد که یک برنامه غیرمتمرکز مخرب به WebHID دسترسی داشته باشد (این فناوری به یک dApp از طریق مرورگر اجازه میدهد که مستقیماً با دستگاه لجر ارتباط برقرار کند و در حین امضا، دستورات را به آن ارسال کند).
در حین بررسی یک تراکنش، حملهکننده میتواند دستورات را برای جایگزینی عملی که در نهایت امضا خواهد شد، ارسال کند، بدون اینکه آنچه کاربر در صفحه دستگاه میبیند تغییر کند.
به عنوان مثال، TestMachine سناریویی را توصیف میکند که در آن کاربر از یک برنامه غیرمتمرکز ارسال 0.01 ETH به یک آدرس دیگر را آغاز میکند. لجر این عملیات را در حین بررسی نشان میدهد و کاربر میتواند آن را تأیید کند. با این حال، لجر میتواند در نهایت یک مجوز را امضا کند که به حملهکننده اجازه میدهد مقدار حداکثری از DAI (که توکن استفاده شده برای مثال بود) را خرج کند.
علت، به گفته توضیحات منتشر شده توسط TestMachine، به مدیریت دستورات در حین باز بودن رابط بررسی مربوط میشود.
TestMachine اشاره میکند که این مشکل در دستگاههای Nano X، Nano S Plus، Stax و Apex وجود دارد. تحقیقات با تیم لجر به اشتراک گذاشته شده و تأیید شده است، طبق این انتشار.
تاریخچه تغییرات در GitHub نشان میدهد که لجر در نسخه 1.22.2، تاریخ 12 اوت 2026، اصلاحاتی را که بهطور عمومی به عنوان مشکلات امنیتی شناسایی شدهاند، اضافه کرده است.
در میان تغییرات، اقدامات مستقیماً مرتبط با اشکال توصیف شده وجود دارد، مانند رد دستورات امضا که در حین بررسی معلق دریافت میشوند، ثابت نگهداشتن حالت امضا که در ابتدای عملیات تعیین شده و رد تغییرات در طول بخشهای ادامه یک امضا.
همچنین اعتبارسنجی وضعیت برنامه در توابع تأیید امضاها و محافظت در برابر جریانهای همزمان در عملیات مختلف اضافه شده است.
TestMachine اعلام کرد که اصلاحات مربوط به برنامه اتریوم 1.22.2 است و توصیه کرد که پس از در دسترس بودن وصله، از طریق لجر لایو بهروزرسانی شود.
با این حال، به گفته اطلاعات ارائه شده توسط این شرکت امنیتی، نسخه اصلاح شده هنوز برای دانلود از لجر لایو در دسترس نیست و بنابراین خطر همچنان وجود دارد.
منشأ این کشف و وضعیت فعلی وصله باعث شده است که نسخههای متناقضی بین شرکت تحقیقاتی و تولیدکننده وجود داشته باشد. TestMachine ادعا کرد که آسیبپذیری را از طریق اسکنر خودکار Azimuth شناسایی کرده و توصیه کرد که به نسخه 1.22.2 برنامه اتریوم بهروزرسانی شود.
از سوی دیگر، مدیر فناوری (CTO) لجر، چارلز گیلمه، اعلام کرد که این خطا بر برخی از جریانهای امضای واضح (clear signing) تأثیر میگذارد، اما تأکید کرد که این مشکل دو هفته پیش توسط لجر دونجون، تیم امنیت داخلی شرکت، با استفاده از ابزارهای هوش مصنوعی شناسایی و اصلاح شده است. گیلمه اشاره کرد که وصله در حال حاضر بهطور مؤثر منتشر شده و برای کاربران در دسترس است.
اگر برنامههای خود را بهروز نگه دارید، محافظت شدهاید. این تمام داستان است، گیلمه در حساب رسمی خود در X گفت.
این مدیر همچنین رفتار شرکت تحقیقاتی را در مورد شیوههای افشا مورد سوال قرار داد: این شرکت پس از ارسال وصله با برنامه پاداش ما تماس گرفت و افشای مسئولانهای را دنبال نکرد؛ در واقع، هرگز با تیم برنامه پاداش صحبت نکردند. سپس یک رشته منتشر کردند که به این معنا بود که مشکل حل نشده است.
با توجه به نسخههای متناقض، ممکن است برای کاربران لجر مفید باشد که بررسی کنند که آیا واقعاً نسخه 1.22.2 به درستی نصب شده است، قبل از ادامه انجام عملیات با این دستگاهها.
این نوع مسائل پس از هک کیف پولهای سختافزاری Coldcard که در اواخر ژوئیه رخ داد و منجر به سرقت بیش از 2000 بیتکوین (BTC) شد، اهمیت ویژهای پیدا میکند، همانطور که CriptoNoticias گزارش داد.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

فروشندگان گوشی، به دنبال ورود به دنیای استیبل کوینها

کیف پول لجر – اکتبر 2026: گردش ارزهای دیجیتال بدون از دست دادن کنترل

شش بانک آمریکایی در سال 2026 ورشکسته شدهاند، اما اعداد هیچ شباهتی به سال 2023 ندارند

کنترل حساب کاربری Nano Labs پس از حمله فیشینگ بازیابی شد

نشست سایفر آسیا 2026 در هنگ کنگ با موفقیت به پایان رسید: 22 رهبر صنعت درباره آینده جدید مالی هوشمند کریپتو بحث کردند

گوگل پیکز تصاویر هوش مصنوعی را به Workspace میآورد، چالشی برای Canva و Adobe

Armbian 26.8 نصبکننده خود را بازنویسی کرده و پشتیبانی از بردهای ARM و RISC-V را گسترش میدهد

انتشار Jetson Orin Nano 2 توسط انویدیا، افزایش دو برابری عملکرد استنتاج

رویداد فوری | Bitcoin Asia 2026 در تاریخ 27 تا 28 اوت در هنگ کنگ برگزار خواهد شد

گزارش صبحگاهی وال استریت: کاهش تنش در خاورمیانه و بازگشت AI به بازار سهام آمریکا، آیا انویدیا میتواند طلسم افت پس از گزارش مالی را بشکند؟

آسیبپذیری کیف پول لجر؛ کاربران باید اپلیکیشن اتریوم را به نسخه ۱.۲۲.۲ بهروزرسانی کنند
توافق غیرالزامآور تأمین برق نیروگاه هستهای 6GW، نانو نیوکلیئر و تیلمان

بازسازی سهگانه رقابت در هوش مصنوعی، فشار هزینههای مدلهای اوپنوییت

توکن، برنامههای کاربردی هوش مصنوعی را میکشد

ZachXBT عرضه اولیه سهام Ledger در آمریکا را به سخره گرفت: همهچیز فقط برای حداکثرسازی سود است

Ledger کیف پول سختافزاری Nano X Gen5 را با قیمت $179 معرفی کرد

بیتکوین و خطرات کوانتومی: این مطالعه نشان میدهد کدام صرافیها بیشتر در معرض خطر هستند

پولکادات، راهاندازی استیبلکوین «dotUSD» تحت حاکمیت DAO و با استفاده از منابع اولیه اوراق قرضه دولتی آمریکا

بدهی به پزو: ترس در بازار از «دیوار» جدید سررسیدها هر سه ماه افزایش مییابد

بازار ۱۵۰ میلیون دلاری روزانه STRC وابستگی پنهانی به خریدهای خود دارد

کریپتو، دیگر به داستانها اعتماد نمیکند

سازمان مالیاتی ملی، سیستم نسل بعدی "KSK2" و بررسی مالیات بر داراییهای رمزنگاری

چرا بیتکوین ممکن است پس از یک جهش ناموفق به زیر 80,000 دلار سقوط کند

همکاری Circle و Tereina برای ادغام USDC و EURC در پرداختهای شرکتی SAP

فروش اجباری صندوقهای پوشش ریسک برای جلوگیری از ضرر، احتمال افزایش بازدهی اوراق قرضه 10 ساله آمریکا به بیش از 6%

پیشنمایش گزارشهای مالی سهماهه سوم ۲۰۲۶: چرا نتایج قوی ممکن است سهام را بالا نبرند و چگونه با WEEX حرکت سهام را پیشبینی کنیم

چه کسی سود انتقالات بینالمللی در عصر استیبلکوینها را خواهد برد؟

شرکتهای رمزارز به هوش مصنوعی آنتروپیک برای یافتن نقصهای امنیتی روی میآورند

مدکرید: یک انتشار مخفی ادعا میکند که دادههای ۲۷۴.۵۳۴ کاربر افشا شده است







