Криптовалюты

Ledger заявила, что уязвимость в Ethereum app уже закрыта и взлома не было

OneKey показала лабораторную атаку на устаревшую версию Ethereum app для Ledger, но компания утверждает, что исправление вышло до публикации и реальных атак не зафиксировано

Один основной источник · Как мы проверяем новости

Ledger заявила, что уязвимость в Ethereum app уже закрыта и взлома не было
Иллюстрация к материалу RedBTC News

Что произошло

Основатель и CEO OneKey Yishi Wang написал в X, что команда безопасности Anzen воспроизвела в лаборатории атаку на Ethereum app версии 1.22.1 для Ledger.

Wang описал проблему как состояние гонки между логикой отображения транзакции и базовым буфером транзакции. По его словам, злоумышленник мог бы подменить транзакцию, ожидающую подписи, пока пользователь проверяет легитимную операцию.

Ledger Chief Technology Officer Charles Guillemet отверг такую трактовку и заявил, что воспроизведение уже исправленной ошибки не является «взломом Ledger». Он отметил, что речь идет об уязвимости в устаревшей версии Ethereum app.

Детали уязвимости

В бюллетене безопасности Ledger говорится, что ошибка могла привести к ситуации, когда затронутое приложение показывает одну транзакцию, а подписывает другую.

Для реализации атаки злоумышленнику сначала нужно было бы получить контроль над коммуникацией между устройством и хостом — через вредоносное ПО, скомпрометированное приложение кошелька или враждебный сайт.

Ledger утверждает, что не обнаружила доказательств использования уязвимости вне лаборатории. Guillemet также написал, что запуск эксплойта против старой версии после выхода исправления является лабораторным упражнением, а не новым обнаружением.

Что рекомендует Ledger

Ledger добавила защитные меры в Ethereum app версии 1.22.2 13 августа, а затем устранила базовую проблему в Secure SDK версии 26.6.1 21 августа и пересобрала приложения с исправленным программным обеспечением.

Компания рекомендует использовать версию 1.22.3 или более позднюю, поскольку она также исправляет отдельную уязвимость, связанную с отображением транзакций.

Ledger Donjon, внутренняя исследовательская команда компании, заявила, что этот эпизод показывает, почему аппаратные кошельки должны поддерживать обновления программного обеспечения.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co