Ledger: уязвимость в Ethereum-приложении закрыли за две недели до публичного раскрытия

2 часа назад 3 источника neutral

Главное по теме:

  • Паники нет: отсутствие взломов и быстрый патч снижают давление на ETH и индустрию.
  • Держателям Ledger важно обновить прошивку и Ethereum-приложение, а не только интерфейс.
  • Конфликт с исследователями напоминает: проверяйте транзакции вручную, несмотря на clear signing.

Аппаратный криптокошелёк Ledger устранил уязвимость в приложении для Ethereum (ETH), затрагивавшую отдельные сценарии «прозрачной подписи» (clear signing), ещё до того, как информация о проблеме была публично раскрыта. Об этом 23 августа заявил технический директор компании Шарль Гийме.

По его словам, баг обнаружила внутренняя исследовательская команда Ledger Donjon с помощью системы анализа уязвимостей на базе искусственного интеллекта. Патч был развёрнут примерно за две недели до публикации заявления. Пользователи с актуальной прошивкой устройства и обновлённым Ethereum-приложением уже защищены.

Речь идёт о функции clear signing, которая должна показывать детали транзакции в читаемом виде на экране устройства перед подтверждением. Исследователи из TestMachine, разработавшие ИИ-инструмент Azimuth, заявили, что вредоносное приложение теоретически могло подменить команду, пока пользователь просматривал исходную транзакцию. В результате устройство могло показывать одну операцию, а готовить к подписи другую — например, заменить ограниченную транзакцию на более широкое одобрение токенов.

TestMachine утверждает, что проблема была обнаружена при автономном сканировании приложения Ledger для Ethereum и подтверждена на модели Ledger Flex. Компания также заявила, что из-за общего кода потенциально затронуты Nano X, Nano S Plus, Stax и Apex, и отказалась от вознаграждения за найденную уязвимость. Полное публичное доказательство кражи средств на всех перечисленных устройствах на момент публикации не представлено.

Между Ledger и TestMachine возник спор о порядке раскрытия информации. Гийме утверждает, что TestMachine обратилась в программу вознаграждений уже после того, как исправление было выпущено, и не обсуждала проблему с командой до публикации заявлений, создающих впечатление, что уязвимость остаётся активной. «Это было исправлено и развёрнуто две недели назад», — заявил он, назвав подобные утверждения «нагнетанием страха ради внимания». В TestMachine, в свою очередь, заявляют, что поделились находкой и верифицировали её с командой Ledger, но отказались от вознаграждения.

В открытом репозитории Ethereum-приложения Ledger в августе действительно отражены несколько изменений безопасности, включая исправления состояний подписи, обработки контекста приложений и завершения сообщений. Однако опубликованные записи не позволяют точно определить, какой именно патч относится к данной проблеме и когда он был доставлен во все устройства через магазин приложений.

Ledger рекомендует пользователям обновить Ledger Live, прошивку устройства и установленное приложение Ethereum, а также проверять детали транзакции непосредственно на защищённом экране. Компания напоминает, что «слепая подпись» остаётся рискованной, поскольку устройство не всегда может отобразить все действия смарт-контракта в читаемом виде. Случай отличается от ранее выявленной уязвимости в приложении Zilliqa, которая затрагивала приватные ключи. О компенсациях, экстренной приостановке операций или миграции активов в связи с проблемой в Ethereum-приложении не объявлялось.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.