Уразливість гаманця Ledger: користувачі повинні оновити додаток Ethereum до версії 1.22.2
Виявлено уразливість безпеки в додатку Ethereum для апаратних гаманців Ledger, яка в певних умовах могла дозволити шкідливому dApp підписати транзакцію, відмінну від тієї, що відображалася на екрані пристрою. Ledger випустила версію 1.22.2 додатку Ethereum для усунення цієї проблеми, і користувачі повинні якомога швидше її встановити.
За повідомленням Mihan Blockchain, ця уразливість стосувалася способу одночасного оброблення запитів на підпис. У сценарії атаки деталі основної транзакції все ще відображалися на екрані пристрою, але другий запит міг замінити їх у пам'яті, в результаті чого на пристрій надсилалися інші дані для підпису.
Як працювала уразливість?
Згідно з доповіддю компанії безпеки TestMachine, для використання цього багу потрібен був dApp з доступом WebHID, функціональність, яка дозволяє безпосередній зв'язок деяких веб-додатків з апаратними пристроями.
У цьому сценарії зловмисник міг надіслати другий запит на підпис, коли користувач перевіряв транзакцію. Цей запит без початку нового процесу перевірки замінював дані попередньої транзакції в пам'яті. В результаті користувач все ще бачив інформацію про початкову транзакцію на екрані, але, вибравши опцію підтвердження, підписував замінені дані.
TestMachine також повідомила, що відтворила цей сценарій на Ledger Flex.
Які зміни внесла Ledger для усунення проблеми?
Зміни, зафіксовані в офіційному коді Ledger, свідчать про те, що компанія додала два контрольні механізми безпеки для запобігання атакам. По-перше, додаток більше не дозволяє новому запиту на підпис переривати процес перевірки транзакції. По-друге, при отриманні команди підтвердження перевіряється поточний стан процесу підпису, і якщо він не відповідає очікуваному стану, запит буде відхилено.
Ці виправлення були внесені в версію 1.22.2 додатку Ethereum, випущену 12 серпня. Однак TestMachine стверджує, що ця версія ще не повністю доступна для користувачів.
За словами TestMachine, через використання спільного коду цей дефект може також вплинути на моделі Nano X, Nano S Plus, Stax і Apex. Офіційний файл версії 1.22.2 також називає ці моделі поряд з Ledger Flex як цільові пристрої для додатку Ethereum.
Ledger досі не вказала, яка була перша вразлива версія цього додатку. Тому невідомо, скільки попередніх версій мали цей баг.
Різниця в розповідях Ledger і TestMachine щодо виявлення уразливості
Шарль Гійом (Charles Guillemet), головний технолог Ledger, 23 серпня оголосив, що внутрішня команда безпеки Ledger Donjon виявила цей баг до того, як компанія TestMachine зв'язалася з програмою з програми Bug Bounty.
Гійом зазначив, що ця команда виявила та усунула проблему в деяких процесах "прозорого підпису" приблизно за два тижні до його коментаря. У відповідь TestMachine заявила, що система Azimuth виявила цю уразливість і поділилася своїми знахідками з Ledger, підтвердивши їх.
Незважаючи на цю різницю в розповідях щодо часу та способу виявлення уразливості, обидві сторони підтвердили наявність проблеми та її виправлення в коді додатку.
Слід зазначити, що на даний момент не було підтверджених випадків зловживання цією уразливістю у реальному світі, крадіжки активів користувачів або витоку приватних ключів. Однак, оскільки дефект безпосередньо пов'язаний з процесом підтвердження та підпису транзакцій, оновлення додатку має особливе значення.
Користувачі Ledger повинні перевірити версію додатку Ethereum на своєму пристрої і, якщо вони використовують старішу версію, оновити її до 1.22.2. Ledger також рекомендує користувачам завжди оновлювати не лише додаток Ethereum, а й операційну систему пристрою, інші додатки та пов'язані клієнтські програми до останньої версії.
Крім того, ця уразливість відрізняється від іншої уразливості безпеки, яка раніше була виявлена в рідному додатку Zilliqa Ledger, і не має відношення до атаки 2023 року на Connect Kit.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Запуск перевірки адрес Zilliqa, перший етап плану міграції бірж завершиться до кінця серпня

Семирічна помилка Ledger дозволяє зловмисникам відновити приватний ключ з п'яти підписів за кілька секунд

Zilliqa впала після попередження про вразливість гаманця Ledger

У додатку Zilliqa Ledger виявлено вразливість генерації випадкових чисел, що впливає на безпеку рідних транзакцій

Важливі новини з учорашнього вечора та сьогоднішнього ранку (20-21 липня)

Чому гаманці зі стейблкоїнами не мають страхування депозитів

Безпековий інцидент з холодним гаманцем партнера Zilliqa CEX, частина ZIL вкрадена

Кіберзлочинність: Бельгія вимагає криптоадреси від незаконних сайтів

Circle випустила 5 млрд USDC за тиждень: крипторинок знову чекає альтсезон

Банки покращили свою рентабельність, але залишається тривога через заборгованість: ключові моменти останніх звітів

CME орієнтується на ETF: з'являються перші регульовані FCA мульти-активні криптоіндекси

Чому шлях SEC на $75 мільйонів у криптовалюті не є тим самим, що пропонує Конгрес

Криптофонди: 3,2 мільярда доларів за тиждень, Bank of America не бачила цього з жовтня 2025 року

Що варто зберігати: Розрив на залишках, розпад і дилема колекціонера

Фундаментальний аналіз криптовалют: як оцінювати цифрові активи перед покупкою

Штучний інтелект змушує диверсифікувати зберігання біткоїнів

Switchboard призупинив операції ораклів на SUI та Aptos після потенційного компрометації

Національний банк заборонив рекламу незареєстрованих криптовалютних та платіжних бізнесів

OKI проти IKE проти IKZE: що вибрати у 2026 році? Податки, ліміти та розрахунки на 2027 рік

Чарльз Шваб розширює криптоплатформу за межі біткоїна та ефіру

Natura змінює CEO: Карлуччі повертається після десятиліття

Фокус: інфляція знижується, але падіння ВВП викликає більше занепокоєння

Прогнозування ринкового регулювання викликало політичну гру

Уоррен Баффет відсвяткував 96 років: інвестиції, які зробили його легендою Уолл-Стріт

Після відновлення акцій MiniMax на 92%: що залишилося, коли модельна компанія позбулася моделі

ФБР та австралійська поліція висунули обвинувачення двом особам у справі TeamPCP

Meta виявилася в скрутному становищі після звільнень у сфері AI: інциденти з безпеки зросли на 40%, час на виправлення помилок зріс на 70%

Біткойн тримається на рівні $78,000, оскільки напруга в Ормузькій протоці підвищує ціну на нафту вище $90

Заробіток на криптовалюті обернувся для росіянки втратою 4,5 млн рублів







