Luka w portfelu Ledger; użytkownicy muszą zaktualizować aplikację Ethereum do wersji 1.22.2
W aplikacji Ethereum portfeli sprzętowych Ledger zidentyfikowano lukę bezpieczeństwa, która w określonych warunkach mogła pozwolić złośliwemu dApp na podpisanie transakcji różniącej się od tej, która była wyświetlana na ekranie urządzenia. Ledger wydał wersję 1.22.2 aplikacji Ethereum, a użytkownicy powinni jak najszybciej ją zainstalować.
Jak informuje Mihan Blockchain, luka dotyczyła sposobu zarządzania równoczesnymi żądaniami podpisu. W scenariuszu ataku szczegóły głównej transakcji były nadal wyświetlane na ekranie urządzenia, ale drugie żądanie mogło je zastąpić w pamięci, co ostatecznie prowadziło do wysłania do urządzenia różnych danych do podpisania.
Jak działała luka?
Zgodnie z raportem firmy bezpieczeństwa TestMachine, aby wykorzystać ten błąd, potrzebny był dApp z dostępem WebHID; funkcjonalność ta umożliwia bezpośrednią komunikację niektórych aplikacji internetowych z urządzeniami sprzętowymi.
W tym scenariuszu atakujący mógł wysłać drugie żądanie podpisu, gdy użytkownik przeglądał transakcję. To żądanie zastępowało dane poprzedniej transakcji w pamięci bez rozpoczynania nowego procesu weryfikacji. W rezultacie użytkownik nadal widział informacje o pierwotnej transakcji na ekranie, ale po wybraniu opcji zatwierdzenia podpisywał zastąpione dane.
TestMachine również ogłosił, że odtworzył ten scenariusz na Ledger Flex.
Jakie zmiany wprowadził Ledger, aby rozwiązać problem?
Zarejestrowane zmiany w oficjalnym kodzie Ledger wskazują, że firma dodała dwa zabezpieczenia, aby zapobiec atakowi. Po pierwsze, aplikacja nie pozwala już na zakłócanie żądania nowego podpisu, gdy proces weryfikacji transakcji jest aktywny. Po drugie, podczas otrzymywania polecenia zatwierdzenia sprawdzany jest aktualny stan procesu podpisu, a jeśli nie odpowiada on oczekiwanemu stanowi, żądanie zostanie odrzucone.
Te poprawki zostały wprowadzone w wersji 1.22.2 aplikacji Ethereum, której historia wydania sięga 12 sierpnia. Niemniej jednak TestMachine twierdzi, że ta wersja nie została jeszcze w pełni udostępniona użytkownikom.
Według TestMachine, z powodu użycia wspólnego kodu, ta luka może również wpływać na modele Nano X, Nano S Plus, Stax i Apex. Oficjalny plik wersji 1.22.2 wymienia te modele obok Ledger Flex jako docelowe urządzenia aplikacji Ethereum.
Ledger nie określił dotąd, która była pierwsza podatna wersja tej aplikacji. Dlatego nie wiadomo, ile wcześniejszych wersji miało ten błąd.
Różnice w narracji między Ledger a TestMachine dotyczące odkrycia luki
Charles Guillemet, CTO Ledger, ogłosił 23 sierpnia, że wewnętrzny zespół bezpieczeństwa Ledger Donjon zidentyfikował ten błąd przed kontaktem firmy TestMachine z programem bug bounty firmy.
Guillemet powiedział, że zespół ten znalazł i naprawił problem w niektórych procesach „przejrzystego podpisu” około dwóch tygodni przed jego komentarzem. Z drugiej strony TestMachine ogłosił, że system Azimuth zidentyfikował tę lukę i podzielił się swoimi ustaleniami z Ledger, a także potwierdził ich prawdziwość.
Pomimo tej różnicy w narracji dotyczącej czasu i sposobu odkrycia luki, obie strony potwierdziły istnienie problemu i jego naprawę w kodzie aplikacji.
Warto zauważyć, że do tej pory nie zgłoszono żadnych potwierdzonych przypadków wykorzystania tej luki w rzeczywistości, kradzieży aktywów użytkowników ani wydobycia kluczy prywatnych. Niemniej jednak, ponieważ luka ta dotyczy bezpośrednio procesu weryfikacji i podpisywania transakcji, aktualizacja aplikacji ma szczególne znaczenie.
Użytkownicy Ledger powinni sprawdzić wersję aplikacji Ethereum na swoim urządzeniu i w przypadku korzystania z starszej wersji zaktualizować ją do 1.22.2. Ledger również zaleca użytkownikom, aby oprócz aplikacji Ethereum zawsze aktualizowali system operacyjny urządzenia, inne aplikacje i oprogramowanie klienckie do najnowszej wersji.
Ponadto luka ta różni się od innej luki bezpieczeństwa, która wcześniej została zgłoszona w natywnej aplikacji Zilliqa Ledger i nie ma związku z atakiem na Connect Kit w 2023 roku.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Ważne informacje z ostatniej nocy i dzisiaj rano (20-21 sierpnia)

Zilliqa uruchamia narzędzie do sprawdzania adresów, plan migracji pierwszych giełd zakończony do końca sierpnia

Zil spada po ostrzeżeniu o lukach w portfelu Ledger

Ważne informacje z ostatniej nocy i dzisiaj rano (20-21 lipca)

Wyjątek od ryzyka systemowego: jak SVB przypadkowo uratował USDC

Zdarzenie bezpieczeństwa w zimnym portfelu partnera CEX Zilliqa, część ZIL skradziona

Negatywne PKB w III kwartale wkrótce na radarze rynku

CEO Jeremy Allaire mówi, że Circle zbudował „platformę dla internetowego systemu finansowego”, ale cirBTC ma tylko 40 BTC

Arthur Hayes wskazał na dużą kryptowalutę, którą rynek mocno niedocenia

Prognoza ceny VeChain (VET): możliwa dynamika kursu do 2050 roku

Rezerwy stablecoinów skoncentrowane na obligacjach skarbowych o terminie do 93 dni

USDC na koszulce Chelsea: co umowa mówi o kryptowalutach w sporcie

Polymarket rozszerza się na 20 lig, konflikt z regulacjami wciąż rośnie

ETH: anatomia niedoboru

Ulubiony broker Bitcoina Wall Street właśnie zrezygnował z handlu instytucjonalnego, aby gonić gigawaty energii

SHAKA Festival 2026: W Biarritz francuska technologia zamienia salę konferencyjną na plażę

Raport o bezpieczeństwie Neocloud: szokujące błędy w konfiguracji infrastruktury, RCE między najemcami mogące dotknąć banki, telekomunikację, a nawet agencje wywiadowcze

Czarny trójkąt na giełdach kryptowalut: dlaczego sprzedawca kryptowaluty może stać się oskarżonym

G20 w Asheville: USA zwołują finansistów świata, aby rozmawiać o wzroście i sankcjach przeciwko Iranowi

Uzbekistan potwierdza zakup myśliwca J-10CE i kwestionuje dominację militarną Rosji w Azji Środkowej

Caterpillar inwestuje 100 mln USD w szkolenie pracowników w zakresie AI

Grupo SBF przedłuża umowę z Nike do 2034 roku: co zmienia się w ryzyku

Giełda kryptowalut Kraken padła ofiarą 12000 mikropłatności związanych z portfelem HTX, co spowodowało automatyczne zablokowanie konta przez system zgodności

Zyski z BTC na poziomie 1,5%, rozszerzenie eksperymentów z finansami natywnymi

Bitcoin: Górnicy BTC mogą uzyskać 70% swoich przychodów z AI do końca 2026 roku

Zakup kryptowalut w Brazylii: przewodnik wyjaśnia zasady, ryzyka i dobre praktyki

Po zhakowaniu prawdziwych firm przez modele AI, laboratoria AI wzywają do wzmocnienia obrony cybernetycznej

Upadacitinib wykazuje obiecujące wyniki w leczeniu ciężkiej alopecji areata

Bitcoin w drodze do 11 milionów dolarów... "Prawo mocy zostanie złamane w 2036 roku"







