Аппаратный криптокошелёк Ledger устранил уязвимость в приложении для Ethereum (ETH), затрагивавшую отдельные сценарии «прозрачной подписи» (clear signing), ещё до того, как информация о проблеме была публично раскрыта. Об этом 23 августа заявил технический директор компании Шарль Гийме.
По его словам, баг обнаружила внутренняя исследовательская команда Ledger Donjon с помощью системы анализа уязвимостей на базе искусственного интеллекта. Патч был развёрнут примерно за две недели до публикации заявления. Пользователи с актуальной прошивкой устройства и обновлённым Ethereum-приложением уже защищены.
Речь идёт о функции clear signing, которая должна показывать детали транзакции в читаемом виде на экране устройства перед подтверждением. Исследователи из TestMachine, разработавшие ИИ-инструмент Azimuth, заявили, что вредоносное приложение теоретически могло подменить команду, пока пользователь просматривал исходную транзакцию. В результате устройство могло показывать одну операцию, а готовить к подписи другую — например, заменить ограниченную транзакцию на более широкое одобрение токенов.
TestMachine утверждает, что проблема была обнаружена при автономном сканировании приложения Ledger для Ethereum и подтверждена на модели Ledger Flex. Компания также заявила, что из-за общего кода потенциально затронуты Nano X, Nano S Plus, Stax и Apex, и отказалась от вознаграждения за найденную уязвимость. Полное публичное доказательство кражи средств на всех перечисленных устройствах на момент публикации не представлено.
Между Ledger и TestMachine возник спор о порядке раскрытия информации. Гийме утверждает, что TestMachine обратилась в программу вознаграждений уже после того, как исправление было выпущено, и не обсуждала проблему с командой до публикации заявлений, создающих впечатление, что уязвимость остаётся активной. «Это было исправлено и развёрнуто две недели назад», — заявил он, назвав подобные утверждения «нагнетанием страха ради внимания». В TestMachine, в свою очередь, заявляют, что поделились находкой и верифицировали её с командой Ledger, но отказались от вознаграждения.
В открытом репозитории Ethereum-приложения Ledger в августе действительно отражены несколько изменений безопасности, включая исправления состояний подписи, обработки контекста приложений и завершения сообщений. Однако опубликованные записи не позволяют точно определить, какой именно патч относится к данной проблеме и когда он был доставлен во все устройства через магазин приложений.
Ledger рекомендует пользователям обновить Ledger Live, прошивку устройства и установленное приложение Ethereum, а также проверять детали транзакции непосредственно на защищённом экране. Компания напоминает, что «слепая подпись» остаётся рискованной, поскольку устройство не всегда может отобразить все действия смарт-контракта в читаемом виде. Случай отличается от ранее выявленной уязвимости в приложении Zilliqa, которая затрагивала приватные ключи. О компенсациях, экстренной приостановке операций или миграции активов в связи с проблемой в Ethereum-приложении не объявлялось.