Ledger відхилив заяви про злом після того, як OneKey відтворив вразливість
Ledger відхилив заяви про те, що його зламали, після того, як команда безпеки Anzen компанії OneKey відтворила вразливість заміни транзакцій у застарілій версії Ethereum-додатку Ledger.
Резюме
- OneKey відтворив атаку заміни транзакцій проти версії 1.22.1 Ethereum-додатку Ledger під час лабораторних випробувань.
- Ledger стверджує, що в Ethereum-додатку 1.22.2 були додані заходи безпеки до того, як OneKey публічно описав свою спробу відтворення в Інтернеті.
- Зловмиснику потрібно було контролювати зв'язок між пристроєм і хостом через шкідливе програмне забезпечення, ворожі веб-сторінки або скомпрометоване програмне забезпечення гаманця.
- Безпечна версія SDK 26.6.1 блокувала переплетені команди до того, як вони потрапили безпосередньо до окремих додатків Ledger.
- Ledger не знайшов доказів того, що вразливість була використана проти користувачів або призвела до втрат криптовалюти.
Засновник OneKey Іші Ван заявив 27 серпня, що дослідники завершили атаку проти Ethereum-додатку 1.22.1 у лабораторії. Ledger підтвердив основну вразливість, але заявив, що вже виправив уражений додаток до того, як OneKey опублікував свою демонстрацію.
Вразливість Ethereum Ledger порушила гарантію надійного відображення
Вразливість стосувалася зв'язку між пристроєм Ledger та його підключеним хостом. Додатки Ledger отримують інструкції, які називаються командами Application Protocol Data Unit (APDU), від програмного забезпечення гаманця, веб-сторінок або інших інтерфейсів.
Уражений додаток міг приймати другу команду APDU, поки користувач переглядав попередню операцію на екрані пристрою. Нова команда могла перезаписати параметри підпису, збережені в спільній пам'яті, не оновлюючи відображену інформацію.
У такому сценарії користувач міг переглядати транзакцію A та затверджувати її, поки додаток генерував підпис, що охоплює транзакцію B. Пристрій не попереджав користувача про те, що основна інформація змінилася.
Ledger класифікував цю проблему як умову гонки "час перевірки - час використання". У своєму бюлетені компанія зазначила, що вразливість порушила захист надійного відображення, який використовують апаратні гаманці, щоб дозволити клієнтам перевіряти суми, адреси та дії контрактів перед підписанням.
Ця проблема не розкривала фрази для відновлення або не витягувала приватні ключі з безпечного елемента. Натомість вона могла призвести до того, що захищений ключ підписував параметри, відмінні від тих, що відображалися користувачу.
Експлуатація вимагала скомпрометованого з'єднання
Зловмиснику потрібно було контролювати зв'язок між додатком Ledger та його хостом. Ledger вказав на шкідливе програмне забезпечення, скомпрометоване програмне забезпечення гаманця або ворожу веб-сторінку з доступом WebHID або WebUSB як можливі шляхи.
Атаку не можна було виконати віддалено проти відключеного пристрою. Користувач також повинен був затвердити транзакцію, поки шкідливе програмне забезпечення маніпулювало її контекстом підписання.
Ledger заявив, що дефект знаходився в обробці введення та виведення його безпечного SDK, а не в операційній системі або прошивці пристрою. Додатки, скомпільовані з ураженими випусками SDK, залежали від власних перевірок стану, щоб відхиляти команди, що надходять під час активного перегляду.
Це означає, що вразливість була специфічною для додатка. Додаток залишався захищеним, якщо кожна точка входу асинхронної команди правильно перевіряла свій стан, навіть якщо була створена з використанням ураженого SDK.
Ledger заперечує, чи можна вважати тест зломом
Ван описав лабораторний результат, сказавши: "ми зламали Ledger". Він також зазначив, що компанія виправила проблему в Ethereum-додатку 1.22.3.
Технічний директор Ledger Шарль Гійємет заперечив це визначення. Він сказав: "відтворення вже виправленої помилки не є 'зломом Ledger'" і охарактеризував роботу OneKey як лабораторну вправу проти старшого додатка.
Історія версій підтримує більш точний графік. Ethereum-додаток 1.22.2, випущений 13 серпня, був першим оновленням додатку, що містив перевірки стану, призначені для зупинки задокументованого шляху заміни транзакцій.
Потім Ledger випустив Secure SDK 26.6.1 21 серпня. Це оновлення блокує переплетені команди до того, як код додатка їх отримує. Додатки були пізніше перебудовані з використанням виправленого SDK.
Ledger тепер рекомендує Ethereum-додаток 1.22.3 або новіший, оскільки новіша версія містить ширшу захист SDK і вирішує ще одну вразливість відображення транзакцій. Таким чином, OneKey був правий, що 1.22.3 захищений, але перше виправлення на рівні додатка з'явилося в 1.22.2.
Як раніше повідомляло crypto.news, Ledger вже заявив, що його вразливість підпису Ethereum була виправлена до публічного розкриття.
Ціна --
Користувачі повинні оновити додатки через Ledger Live
Ledger заявив, що не знайшов доказів того, що зловмисники експлуатували LSB 023 проти клієнтів. Жодні втрати криптовалюти не були публічно пов'язані з цією конкретною проблемою.
Користувачі повинні відкрити Ledger Live, встановити останні додатки для пристроїв і перевірити версію Ethereum-додатку на апаратному гаманці. Оновлення прошивки саме по собі не замінює додатки, створені з використанням ураженого SDK.
Розробники сторонніх програм також повинні переглянути своє оброблення стану та перебудувати додатки з Secure SDK 26.6.1 або новішої версії. Ledger заявив, що вразливість була введена в серпні 2025 року і вплинула на версії SDK до 26.6.0.
Це розкриття слідує за іншими виправленнями безпеки апаратних гаманців. У пов'язаних матеріалах BitBox виправив дві вразливості, що впливають на установку прошивки та обробку адрес Bitcoin, також без підтвердження експлуатації.
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Дохід від застосунку Robinhood Chain досяг 1,84 мільйона доларів, обсяги торгівлі DEX досягли історичного максимуму

Віталік Бутерін та Лін Чжі-Чен виступлять з ключовими доповідями на ETHTaipei 2026, безкоштовні квитки доступні для обмеженої реєстрації

Скорочення випуску Solana на 18,9 мільйона SOL... Експеримент з квантовою стійкістю BTC

Cronos зупинив мережу після експлуатації Tectonic, що вплинула на 75000000 доларів

Маск знову розпалює суперечку про безпеку біткоїна

Генеральний директор Джеремі Аллер заявляє, що Circle створила «платформу для фінансової системи Інтернету», але cirBTC має лише 40 BTC

Артур Хейс назвав великий криптоактив, який ринок сильно недооцінює

Ілан Шор, криптовалюта, санкції та нові фінансові маршрути

Прогноз ціни VeChain (VET): можливі зміни курсу до 2050 року

Паралельний розвиток цифрового євро Європейським центральним банком та приватними стабільними монетами

Міністерство фінансів США оголосило про розширення програми викупу довгострокових облігацій на 4 мільярди доларів

ETH: анатомія дефіциту

Купівля криптовалют в Бразилії: посібник пояснює правила, ризики та найкращі практики

Шин Вей пропонує можливості використання агентів Ethereum

Після того, як їхні моделі ШІ зламали реальні компанії, лабораторії ШІ закликають до посилення кіберзахисту

Американський борг: Grayscale виділяє 3 криптовалюти, які можуть отримати вигоду

DonAlt оцінює вплив Ethereum на ринок альткоїнів

Криптовалюта: Polygon пояснює, чому хардфорки Остін і Кіото були необхідні

Міністр Ізраїлю попереджає про військові дії у разі відновлення ядерних та ракетних програм Ірану

Відгуки про Miner Vps: перевірка Telegram-бота для оренди серверів під майнінг

JaredfromSubway.eth: Бот для атаки на сендвічі витягнув 295 мільйонів доларів, у червні вкрадено 7,5 мільйона доларів

Що таке Nillion (NIL)? Посібник з криптоактивів та сліпих обчислень

Revolut розпочинає тестування євро-стейблкоїна EURR

Хто володіє ткацьким верстатом: Virtuals прагне перетворити AI-агентів на торгівельні 'віртуальні нації'

Оборот USDC досяг 741 разу, перевищивши Tether у 10 разів

Розмова з Томом Лі: Чотири каталізатори для зростання ETH цього року

Amazon та NVIDIA постачать 2 мільйони GPU для ШІ між 2027 та 2028 роками

BlackRock купує Ethereum на потяг. Чи перевершить ETH Bitcoin у новому бумі?

Ethereum: Gnosis Chain відмовляється від статусу незалежної блокчейн для переходу на роль роллапу







