Уразливість гаманця Ledger: користувачі повинні оновити додаток Ethereum до версії 1.22.2

By: mihanblockchain.com|2026/08/25 13:30:00
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Виявлено уразливість безпеки в додатку Ethereum для апаратних гаманців Ledger, яка в певних умовах могла дозволити шкідливому dApp підписати транзакцію, відмінну від тієї, що відображалася на екрані пристрою. Ledger випустила версію 1.22.2 додатку Ethereum для усунення цієї проблеми, і користувачі повинні якомога швидше її встановити.

За повідомленням Mihan Blockchain, ця уразливість стосувалася способу одночасного оброблення запитів на підпис. У сценарії атаки деталі основної транзакції все ще відображалися на екрані пристрою, але другий запит міг замінити їх у пам'яті, в результаті чого на пристрій надсилалися інші дані для підпису.

Як працювала уразливість?

Згідно з доповіддю компанії безпеки TestMachine, для використання цього багу потрібен був dApp з доступом WebHID, функціональність, яка дозволяє безпосередній зв'язок деяких веб-додатків з апаратними пристроями.

У цьому сценарії зловмисник міг надіслати другий запит на підпис, коли користувач перевіряв транзакцію. Цей запит без початку нового процесу перевірки замінював дані попередньої транзакції в пам'яті. В результаті користувач все ще бачив інформацію про початкову транзакцію на екрані, але, вибравши опцію підтвердження, підписував замінені дані.

TestMachine також повідомила, що відтворила цей сценарій на Ledger Flex.

Які зміни внесла Ledger для усунення проблеми?

Зміни, зафіксовані в офіційному коді Ledger, свідчать про те, що компанія додала два контрольні механізми безпеки для запобігання атакам. По-перше, додаток більше не дозволяє новому запиту на підпис переривати процес перевірки транзакції. По-друге, при отриманні команди підтвердження перевіряється поточний стан процесу підпису, і якщо він не відповідає очікуваному стану, запит буде відхилено.

Ці виправлення були внесені в версію 1.22.2 додатку Ethereum, випущену 12 серпня. Однак TestMachine стверджує, що ця версія ще не повністю доступна для користувачів.

За словами TestMachine, через використання спільного коду цей дефект може також вплинути на моделі Nano X, Nano S Plus, Stax і Apex. Офіційний файл версії 1.22.2 також називає ці моделі поряд з Ledger Flex як цільові пристрої для додатку Ethereum.

Ledger досі не вказала, яка була перша вразлива версія цього додатку. Тому невідомо, скільки попередніх версій мали цей баг.

Різниця в розповідях Ledger і TestMachine щодо виявлення уразливості

Шарль Гійом (Charles Guillemet), головний технолог Ledger, 23 серпня оголосив, що внутрішня команда безпеки Ledger Donjon виявила цей баг до того, як компанія TestMachine зв'язалася з програмою з програми Bug Bounty.

Гійом зазначив, що ця команда виявила та усунула проблему в деяких процесах "прозорого підпису" приблизно за два тижні до його коментаря. У відповідь TestMachine заявила, що система Azimuth виявила цю уразливість і поділилася своїми знахідками з Ledger, підтвердивши їх.

Незважаючи на цю різницю в розповідях щодо часу та способу виявлення уразливості, обидві сторони підтвердили наявність проблеми та її виправлення в коді додатку.

Слід зазначити, що на даний момент не було підтверджених випадків зловживання цією уразливістю у реальному світі, крадіжки активів користувачів або витоку приватних ключів. Однак, оскільки дефект безпосередньо пов'язаний з процесом підтвердження та підпису транзакцій, оновлення додатку має особливе значення.

Користувачі Ledger повинні перевірити версію додатку Ethereum на своєму пристрої і, якщо вони використовують старішу версію, оновити її до 1.22.2. Ledger також рекомендує користувачам завжди оновлювати не лише додаток Ethereum, а й операційну систему пристрою, інші додатки та пов'язані клієнтські програми до останньої версії.

Крім того, ця уразливість відрізняється від іншої уразливості безпеки, яка раніше була виявлена в рідному додатку Zilliqa Ledger, і не має відношення до атаки 2023 року на Connect Kit.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]