Ledger відхилив заяви про злом після того, як OneKey відтворив вразливість

By: crypto.news|2026/08/28 04:07:42
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Ledger відхилив заяви про те, що його зламали, після того, як команда безпеки Anzen компанії OneKey відтворила вразливість заміни транзакцій у застарілій версії Ethereum-додатку Ledger.

Резюме

  • OneKey відтворив атаку заміни транзакцій проти версії 1.22.1 Ethereum-додатку Ledger під час лабораторних випробувань.
  • Ledger стверджує, що в Ethereum-додатку 1.22.2 були додані заходи безпеки до того, як OneKey публічно описав свою спробу відтворення в Інтернеті.
  • Зловмиснику потрібно було контролювати зв'язок між пристроєм і хостом через шкідливе програмне забезпечення, ворожі веб-сторінки або скомпрометоване програмне забезпечення гаманця.
  • Безпечна версія SDK 26.6.1 блокувала переплетені команди до того, як вони потрапили безпосередньо до окремих додатків Ledger.
  • Ledger не знайшов доказів того, що вразливість була використана проти користувачів або призвела до втрат криптовалюти.

Засновник OneKey Іші Ван заявив 27 серпня, що дослідники завершили атаку проти Ethereum-додатку 1.22.1 у лабораторії. Ledger підтвердив основну вразливість, але заявив, що вже виправив уражений додаток до того, як OneKey опублікував свою демонстрацію.

Вразливість Ethereum Ledger порушила гарантію надійного відображення

Вразливість стосувалася зв'язку між пристроєм Ledger та його підключеним хостом. Додатки Ledger отримують інструкції, які називаються командами Application Protocol Data Unit (APDU), від програмного забезпечення гаманця, веб-сторінок або інших інтерфейсів.

Уражений додаток міг приймати другу команду APDU, поки користувач переглядав попередню операцію на екрані пристрою. Нова команда могла перезаписати параметри підпису, збережені в спільній пам'яті, не оновлюючи відображену інформацію.

У такому сценарії користувач міг переглядати транзакцію A та затверджувати її, поки додаток генерував підпис, що охоплює транзакцію B. Пристрій не попереджав користувача про те, що основна інформація змінилася.

Ledger класифікував цю проблему як умову гонки "час перевірки - час використання". У своєму бюлетені компанія зазначила, що вразливість порушила захист надійного відображення, який використовують апаратні гаманці, щоб дозволити клієнтам перевіряти суми, адреси та дії контрактів перед підписанням.

Ця проблема не розкривала фрази для відновлення або не витягувала приватні ключі з безпечного елемента. Натомість вона могла призвести до того, що захищений ключ підписував параметри, відмінні від тих, що відображалися користувачу.

Експлуатація вимагала скомпрометованого з'єднання

Зловмиснику потрібно було контролювати зв'язок між додатком Ledger та його хостом. Ledger вказав на шкідливе програмне забезпечення, скомпрометоване програмне забезпечення гаманця або ворожу веб-сторінку з доступом WebHID або WebUSB як можливі шляхи.

Атаку не можна було виконати віддалено проти відключеного пристрою. Користувач також повинен був затвердити транзакцію, поки шкідливе програмне забезпечення маніпулювало її контекстом підписання.

Ledger заявив, що дефект знаходився в обробці введення та виведення його безпечного SDK, а не в операційній системі або прошивці пристрою. Додатки, скомпільовані з ураженими випусками SDK, залежали від власних перевірок стану, щоб відхиляти команди, що надходять під час активного перегляду.

Це означає, що вразливість була специфічною для додатка. Додаток залишався захищеним, якщо кожна точка входу асинхронної команди правильно перевіряла свій стан, навіть якщо була створена з використанням ураженого SDK.

Ledger заперечує, чи можна вважати тест зломом

Ван описав лабораторний результат, сказавши: "ми зламали Ledger". Він також зазначив, що компанія виправила проблему в Ethereum-додатку 1.22.3.

Технічний директор Ledger Шарль Гійємет заперечив це визначення. Він сказав: "відтворення вже виправленої помилки не є 'зломом Ledger'" і охарактеризував роботу OneKey як лабораторну вправу проти старшого додатка.

Історія версій підтримує більш точний графік. Ethereum-додаток 1.22.2, випущений 13 серпня, був першим оновленням додатку, що містив перевірки стану, призначені для зупинки задокументованого шляху заміни транзакцій.

Потім Ledger випустив Secure SDK 26.6.1 21 серпня. Це оновлення блокує переплетені команди до того, як код додатка їх отримує. Додатки були пізніше перебудовані з використанням виправленого SDK.

Ledger тепер рекомендує Ethereum-додаток 1.22.3 або новіший, оскільки новіша версія містить ширшу захист SDK і вирішує ще одну вразливість відображення транзакцій. Таким чином, OneKey був правий, що 1.22.3 захищений, але перше виправлення на рівні додатка з'явилося в 1.22.2.

Як раніше повідомляло crypto.news, Ledger вже заявив, що його вразливість підпису Ethereum була виправлена до публічного розкриття.

Ціна --

--
--
--

Користувачі повинні оновити додатки через Ledger Live

Ledger заявив, що не знайшов доказів того, що зловмисники експлуатували LSB 023 проти клієнтів. Жодні втрати криптовалюти не були публічно пов'язані з цією конкретною проблемою.

Користувачі повинні відкрити Ledger Live, встановити останні додатки для пристроїв і перевірити версію Ethereum-додатку на апаратному гаманці. Оновлення прошивки саме по собі не замінює додатки, створені з використанням ураженого SDK.

Розробники сторонніх програм також повинні переглянути своє оброблення стану та перебудувати додатки з Secure SDK 26.6.1 або новішої версії. Ledger заявив, що вразливість була введена в серпні 2025 року і вплинула на версії SDK до 26.6.0.

Це розкриття слідує за іншими виправленнями безпеки апаратних гаманців. У пов'язаних матеріалах BitBox виправив дві вразливості, що впливають на установку прошивки та обробку адрес Bitcoin, також без підтвердження експлуатації.

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Дохід від застосунку Robinhood Chain досяг 1,84 мільйона доларів, обсяги торгівлі DEX досягли історичного максимуму

Віталік Бутерін та Лін Чжі-Чен виступлять з ключовими доповідями на ETHTaipei 2026, безкоштовні квитки доступні для обмеженої реєстрації

Скорочення випуску Solana на 18,9 мільйона SOL... Експеримент з квантовою стійкістю BTC

Експеримент з квантовою стійкістю біткоїна (BTC) та ухвалення скорочення випуску Solana (SOL) стали важливими темами для обговорення в контексті довгострокової безпеки та структури постачання на ринку блокчейнів.

Cronos зупинив мережу після експлуатації Tectonic, що вплинула на 75000000 доларів

Маск знову розпалює суперечку про безпеку біткоїна

Ілон Маск відповів на заяву про фізичні обмеження квантових комп'ютерів, що знову розпалило суперечку про безпеку біткоїна (BTC). Однак Маск не згадував безпосередньо про BTC, особисті ключі чи електронні підписи...

Генеральний директор Джеремі Аллер заявляє, що Circle створила «платформу для фінансової системи Інтернету», але cirBTC має лише 40 BTC

cirBTC Circle утримував 42.5 BTC проти 40 токенів, але WBTC та cbBTC залишаються тисячами разів більшими напередодні запуску Arc.
...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]