час назад

Ledger исправила ошибку в приложении Ethereum, из-за которой отображалась одна транзакция, а подписывалась другая

Ledger patched an Ethereum app bug that could show one transaction and sign another

CryptoSlate

Ledger выпустила исправление приложения Ethereum версии 1.22.2, блокирующее уязвимость при подписании. Вредоносный dApp или подключенный хост мог запустить вторую команду на подпись во время активной проверки транзакции. Вторая команда могла заменить данные транзакции, хранившиеся в памяти, не открывая новую проверку. Устройство при этом могло продолжать отображать исходную транзакцию. После нажатия кнопки подтверждения оно могло подписать уже подмененные данные. TestMachine заявила, что для атаки требовался dApp с доступом к WebHID. TestMachine подтвердила наличие проблемы на Ledger Flex. TestMachine утверждала, что общий код распространяет проблему на Nano X, Nano S Plus, Stax и Apex. В помеченном манифесте приложения эти модели указаны вместе с Flex как цели сборки. Исправление Ledger отклоняет новый сеанс подписания во время активной проверки. Оно также отклоняет callback подтверждения, если состояние приложения больше не соответствует ожидаемому состоянию подписания. История кода Ledger показывает одно исправление, которое завершает активную проверку перед возвратом ошибки. Отдельное изменение добавило проверки состояния, поскольку ранее callback подтверждения выполнял подпись без проверки ожидаемого состояния. Сравнение релизов Ledger начинается с версии 1.22.1. Самый ранний затронутый релиз приложения по-прежнему не раскрыт. В журнале изменений Ledger для версии 1.22.2 указана дата Aug. 12. GitHub показывает подписанный тег от Aug. 13. TestMachine сообщила Aug. 22, что исправление еще не было выпущено. Технический директор Ledger Charles Guillemet сообщил Aug. 23, что Ledger Donjon обнаружила ошибку в некоторых сценариях прозрачного подписания. Guillemet сказал, что Donjon развернула исправление примерно двумя неделями ранее. По словам Guillemet, Donjon обнаружила ошибку до того, как TestMachine связалась с программой Ledger по поиску уязвимостей. TestMachine заявила, что ее система Azimuth обнаружила проблему и что компания поделилась находкой с Ledger и проверила ее вместе с компанией. Из источников остается неясным, имела ли TestMachine в виду распространение через Ledger Wallet. Пользователям следует подтвердить, что приложение Ethereum версии 1.22.2 установлено. Guillemet рекомендовал поддерживать в актуальном состоянии прошивку устройства, приложения и клиентское программное обеспечение. В открытых источниках не указана минимальная версия прошивки, специфичная для этой уязвимости. Сообщений о подтвержденной эксплуатации в реальных условиях, потере средств или извлечении закрытых ключей не было. Эта проблема отличается от уязвимости нативного приложения Zilliqa для Ledger, связанной с утечкой nonce Schnorr. Она также отличается от компрометации Connect Kit в 2023 году, связанной с вредоносной библиотекой JavaScript и сообщениями о потерях.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.