Awaria w Ledger mogła spowodować podpisanie innej transakcji Ethereum niż ta wyświetlana

By: www.criptonoticias.com|2026/08/23 19:31:19
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google
  • Wersja 1.22.2 aplikacji Ethereum na Ledger wprowadza rozwiązanie problemu.
  • "Jeśli utrzymujesz swoje aplikacje zaktualizowane, jesteś chroniony" - mówi Charles Guillemet z Ledger.

Luka w aplikacji Ethereum portfela sprzętowego Ledger pozwalała urządzeniu na wyświetlenie użytkownikowi jednej transakcji, podczas gdy kończyło podpisywanie innej.

Problem został zgłoszony 21 sierpnia 2026 roku przez zespół TestMachine, który wskazał, że został znaleziony podczas autonomicznego skanowania aplikacji i zweryfikowany na urządzeniu Ledger Flex.

Według TestMachine, KAŻDY Ledger, który uruchamia aplikację Ethereum, jest podatny na zamianę podpisów. Atak może wystąpić, gdy złośliwa aplikacja zdecentralizowana ma dostęp do WebHID (to technologia, która pozwala dApp z przeglądarki komunikować się bezpośrednio z urządzeniem Ledger i wysyłać mu polecenia podczas podpisywania).

Podczas przeglądania transakcji, napastnik może wysłać polecenia, aby zastąpić operację, która ostatecznie zostanie podpisana, nie zmieniając tego, co użytkownik widzi na ekranie urządzenia.

Na przykład, TestMachine opisuje scenariusz, w którym użytkownik inicjuje z aplikacji zdecentralizowanej wysyłkę 0,01 ETH na inny adres. Ledger wyświetla tę operację podczas przeglądania, a użytkownik może ją zatwierdzić. Jednak Ledger mógł zakończyć podpisanie autoryzacji, która pozwalałaby napastnikowi wydać maksymalną ilość DAI (który był tokenem użytym w przykładzie).

Przyczyna, zgodnie z wyjaśnieniem opublikowanym przez TestMachine, jest związana z zarządzaniem poleceniami, gdy interfejs przeglądania pozostaje otwarty.

TestMachine wskazuje, że problem występuje na urządzeniach Nano X, Nano S Plus, Stax i Apex. Badanie zostało udostępnione i zweryfikowane z zespołem Ledger, zgodnie z publikacją.

Historia zmian na GitHubie pokazuje, że Ledger wprowadził w wersji 1.22.2, datowanej na 12 sierpnia 2026 roku, poprawki określane ogólnie jako problemy z bezpieczeństwem.

Wśród zmian znajdują się środki bezpośrednio związane z opisanym błędem, takie jak odrzucanie poleceń podpisu otrzymywanych podczas oczekiwania na przegląd, ustalanie trybu podpisu na początku operacji oraz odrzucanie zmian podczas fragmentów kontynuacji podpisu.

Dodano również walidacje stanu aplikacji w funkcjach zatwierdzania podpisów oraz zabezpieczenia przed równoczesnymi przepływami w różnych operacjach.

TestMachine wskazał, że poprawka rzeczywiście dotyczy aplikacji Ethereum 1.22.2 i zalecił aktualizację za pomocą Ledger Live, gdy tylko łatka będzie dostępna.

Jednakże, według informacji dostarczonych przez tę firmę zajmującą się bezpieczeństwem, poprawiona wersja nadal nie jest dostępna do pobrania z Ledger Live, co oznacza, że niebezpieczeństwo wciąż istnieje.

Pochodzenie odkrycia i obecny stan łatki wywołały sprzeczne wersje między firmą badawczą a producentem. TestMachine twierdził, że wykrył lukę za pomocą swojego autonomicznego skanera Azimuth i zalecił aktualizację do wersji 1.22.2 aplikacji Ethereum.

Z kolei dyrektor technologiczny (CTO) Ledger, Charles Guillemet, stwierdził, że błąd dotyczył niektórych przepływów podpisu jasnego (clear signing), ale zapewnił, że został już zidentyfikowany i naprawiony dwa tygodnie temu przez Ledger Donjon, wewnętrzny zespół bezpieczeństwa firmy, przy użyciu narzędzi sztucznej inteligencji. Guillemet zaznaczył, że łatka jest już skutecznie wdrożona i dostępna dla użytkowników.

Jeśli utrzymujesz swoje aplikacje zaktualizowane, jesteś chroniony. To cała historia, powiedział Guillemet na swoim oficjalnym koncie na X.

Dyrektor zakwestionował również zachowanie firmy badawczej w kwestii praktyk ujawniania: Ta firma skontaktowała się z naszym programem nagród po tym, jak łatka została już wysłana i nie przestrzegali odpowiedzialnego ujawnienia; w rzeczywistości nigdy nie rozmawiali z zespołem programu nagród. Następnie opublikowali wątek sugerujący, że problem nie został rozwiązany.

W obliczu sprzecznych wersji, użytkownicy Ledger mogą uznać za przydatne zweryfikowanie, czy rzeczywiście wersja 1.22.2 została poprawnie zainstalowana, zanim będą kontynuować operacje z tymi urządzeniami.

Tego typu kwestie nabierają szczególnego znaczenia po hacku portfeli sprzętowych Coldcard, który miał miejsce pod koniec lipca i doprowadził do kradzieży ponad 2000 bitcoinów (BTC), jak donosi CriptoNoticias.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]