Luka w portfelu Ledger; użytkownicy muszą zaktualizować aplikację Ethereum do wersji 1.22.2

By: mihanblockchain.com|2026/08/25 13:30:00
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

W aplikacji Ethereum portfeli sprzętowych Ledger zidentyfikowano lukę bezpieczeństwa, która w określonych warunkach mogła pozwolić złośliwemu dApp na podpisanie transakcji różniącej się od tej, która była wyświetlana na ekranie urządzenia. Ledger wydał wersję 1.22.2 aplikacji Ethereum, a użytkownicy powinni jak najszybciej ją zainstalować.

Jak informuje Mihan Blockchain, luka dotyczyła sposobu zarządzania równoczesnymi żądaniami podpisu. W scenariuszu ataku szczegóły głównej transakcji były nadal wyświetlane na ekranie urządzenia, ale drugie żądanie mogło je zastąpić w pamięci, co ostatecznie prowadziło do wysłania do urządzenia różnych danych do podpisania.

Jak działała luka?

Zgodnie z raportem firmy bezpieczeństwa TestMachine, aby wykorzystać ten błąd, potrzebny był dApp z dostępem WebHID; funkcjonalność ta umożliwia bezpośrednią komunikację niektórych aplikacji internetowych z urządzeniami sprzętowymi.

W tym scenariuszu atakujący mógł wysłać drugie żądanie podpisu, gdy użytkownik przeglądał transakcję. To żądanie zastępowało dane poprzedniej transakcji w pamięci bez rozpoczynania nowego procesu weryfikacji. W rezultacie użytkownik nadal widział informacje o pierwotnej transakcji na ekranie, ale po wybraniu opcji zatwierdzenia podpisywał zastąpione dane.

TestMachine również ogłosił, że odtworzył ten scenariusz na Ledger Flex.

Jakie zmiany wprowadził Ledger, aby rozwiązać problem?

Zarejestrowane zmiany w oficjalnym kodzie Ledger wskazują, że firma dodała dwa zabezpieczenia, aby zapobiec atakowi. Po pierwsze, aplikacja nie pozwala już na zakłócanie żądania nowego podpisu, gdy proces weryfikacji transakcji jest aktywny. Po drugie, podczas otrzymywania polecenia zatwierdzenia sprawdzany jest aktualny stan procesu podpisu, a jeśli nie odpowiada on oczekiwanemu stanowi, żądanie zostanie odrzucone.

Te poprawki zostały wprowadzone w wersji 1.22.2 aplikacji Ethereum, której historia wydania sięga 12 sierpnia. Niemniej jednak TestMachine twierdzi, że ta wersja nie została jeszcze w pełni udostępniona użytkownikom.

Według TestMachine, z powodu użycia wspólnego kodu, ta luka może również wpływać na modele Nano X, Nano S Plus, Stax i Apex. Oficjalny plik wersji 1.22.2 wymienia te modele obok Ledger Flex jako docelowe urządzenia aplikacji Ethereum.

Ledger nie określił dotąd, która była pierwsza podatna wersja tej aplikacji. Dlatego nie wiadomo, ile wcześniejszych wersji miało ten błąd.

Różnice w narracji między Ledger a TestMachine dotyczące odkrycia luki

Charles Guillemet, CTO Ledger, ogłosił 23 sierpnia, że wewnętrzny zespół bezpieczeństwa Ledger Donjon zidentyfikował ten błąd przed kontaktem firmy TestMachine z programem bug bounty firmy.

Guillemet powiedział, że zespół ten znalazł i naprawił problem w niektórych procesach „przejrzystego podpisu” około dwóch tygodni przed jego komentarzem. Z drugiej strony TestMachine ogłosił, że system Azimuth zidentyfikował tę lukę i podzielił się swoimi ustaleniami z Ledger, a także potwierdził ich prawdziwość.

Pomimo tej różnicy w narracji dotyczącej czasu i sposobu odkrycia luki, obie strony potwierdziły istnienie problemu i jego naprawę w kodzie aplikacji.

Warto zauważyć, że do tej pory nie zgłoszono żadnych potwierdzonych przypadków wykorzystania tej luki w rzeczywistości, kradzieży aktywów użytkowników ani wydobycia kluczy prywatnych. Niemniej jednak, ponieważ luka ta dotyczy bezpośrednio procesu weryfikacji i podpisywania transakcji, aktualizacja aplikacji ma szczególne znaczenie.

Użytkownicy Ledger powinni sprawdzić wersję aplikacji Ethereum na swoim urządzeniu i w przypadku korzystania z starszej wersji zaktualizować ją do 1.22.2. Ledger również zaleca użytkownikom, aby oprócz aplikacji Ethereum zawsze aktualizowali system operacyjny urządzenia, inne aplikacje i oprogramowanie klienckie do najnowszej wersji.

Ponadto luka ta różni się od innej luki bezpieczeństwa, która wcześniej została zgłoszona w natywnej aplikacji Zilliqa Ledger i nie ma związku z atakiem na Connect Kit w 2023 roku.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]