أعلنت شركة ليدجر أن ثغرة التوقيع في إيثيريوم قد تم إصلاحها بالفعل.

cryptonewscryptonews

قال تشارلز غيليميت، كبير مسؤولي التكنولوجيا، في 23 أغسطس/آب، إن شركة ليدجر قامت بإصلاح ثغرة أمنية تؤثر على بعض عمليات التوقيع الواضحة في تطبيق إيثيريوم الخاص بها قبل أن تكشف شركة أمنية أخرى عن المشكلة علنًا.

قال غيليميه إن فريق ليدجر دونجون، فريق أبحاث الأمن الداخلي بالشركة، اكتشف الثغرة باستخدام نظام بحث عن الثغرات الأمنية يعتمد على الذكاء الاصطناعي. وقد قام ليدجر بتطبيق الإصلاح قبل أسبوعين تقريبًا من تصريحه، وفقًا لما ذكره في منشوره.

أكد غيليميه أن مستخدمي أجهزة ليدجر المزودة بأحدث البرامج الثابتة والتطبيقات يتمتعون بالحماية. ولم ترد أي تقارير موثقة بشكل مستقل عن سرقة أموال عبر هذه الثغرة الأمنية تحديداً حتى 24 أغسطس.

 

تطبيق Ledger Ethereum يعاني من خلل يؤثر على عملية التوقيع الواضح

تهدف خاصية التوقيع الواضح إلى عرض تفاصيل المعاملات بصيغة قابلة للقراءة على جهاز Ledger قبل موافقة المستخدم عليها. وتتيح هذه الخاصية للمستخدمين التحقق من المبالغ والعناوين وإجراءات العقد الذكي بدلاً من المصادقة على رمز تجزئة المعاملة غير القابل للقراءة.

أعلنت شركة TestMachine، المتخصصة في أمن المعلومات والمطورة لأداة أبحاث الذكاء الاصطناعي Azimuth، أن هذه الثغرة الأمنية قد تُقوّض عملية المراجعة. ووفقًا لما نشرته الشركة، يُزعم أن تطبيقًا خبيثًا قد يُرسل أمرًا مُخالفًا أثناء مراجعة المستخدم للمعاملة الأصلية.

تتعلق المشكلة المبلغ عنها باتصال وحدة بيانات بروتوكول التطبيق بين التطبيق المتصل وتطبيق إيثيريوم الخاص بشركة ليدجر. وادّعت شركة تيست ماشين أن هذا قد يسمح للمهاجم باستبدال معاملة متوقعة بإجراء آخر قبل أن يُكمل المستخدم عملية الموافقة.

في ظل هذا السيناريو، يمكن للجهاز عرض معاملة واحدة أثناء تجهيز معاملة أخرى للتوقيع. ومن النتائج المحتملة التي وصفها الباحثون استبدال معاملة محدودة بموافقة أوسع على الرمز المميز.

أقرت شركة ليدجر بوجود خلل في "بعض عمليات التوقيع الواضحة". ومع ذلك، لم ينشر غيليميه وصفًا تقنيًا مفصلاً أو قائمة بالإصدارات المتأثرة أو إشعارًا أمنيًا يشرح متطلبات الهجوم بالكامل.

 

الجدول الزمني للكشف عن النزاعات المتعلقة بدفتر الأستاذ وجهاز الاختبار

أعلنت شركة TestMachine أن نظامها Azimuth اكتشف المشكلة أثناء فحص تلقائي، وقامت بالتحقق منها على جهاز Ledger Flex. كما زعمت الشركة أن الكود المشترك يجعل طرازات أخرى ذات صلة محتملة، بما في ذلك أجهزة Nano X وNano S Plus وStax وApex.

لا تزال هذه التصريحات تمثل رواية الشركة لأبحاثها. ولم يكن هناك دليلٌ عامٌّ كاملٌ على إمكانية سرقة الأموال عبر جميع الأجهزة المذكورة متاحًا وقت النشر.

اعترض غيليميه على طريقة عرض المعلومات. وقال إن شركة تيست ماشين تواصلت مع برنامج مكافآت ليدجر بعد أن كانت الشركة قد أصدرت بالفعل تحديثها. كما زعم أن الباحثين لم يناقشوا المشكلة مع فريق مكافآت ليدجر قبل نشر ادعاءات تشير إلى أنها لا تزال قائمة.

قال غيليميه: "تم إصلاح المشكلة ونشرها قبل أسبوعين". ووصف الادعاءات بأن المشكلة لا تزال قائمة بأنها "إثارة للخوف لجذب الانتباه". في المقابل، قالت شركة تيست ماشين إنها شاركت النتائج مع شركة ليدجر وتحققت منها، لكنها رفضت المكافأة.

يُظهر مستودع تطبيقات إيثيريوم العام التابع لشركة ليدجر عدة تغييرات متعلقة بالأمان خلال شهر أغسطس. تشمل هذه التغييرات إصلاحات تتعلق بحالات التوقيع، ومعالجة سياق التطبيق، وإنهاء الرسائل. لا تُحدد السجلات المتاحة بوضوح أي تغيير يُعالج مشكلة التوقيع الواضح المُعلنة، ولا تُؤكد تاريخ النشر الدقيق عبر متجر تطبيقات الأجهزة التابع لشركة ليدجر.

 

ينبغي على المستخدمين تحديث البرامج الثابتة وتطبيق إيثيريوم

ينبغي على مستخدمي Ledger تحديث برنامج محفظة Ledger، وبرنامج تشغيل الجهاز، وتطبيق Ethereum المثبت. قد لا يؤدي تحديث واجهة سطح المكتب أو الهاتف المحمول فقط إلى استبدال تطبيق قديم يعمل على الجهاز.

ينبغي على المستخدمين أيضًا التحقق من تفاصيل المعاملات مباشرةً على شاشة الجهاز الآمنة. ويحذر دليل Ledger من أن التوقيع الأعمى لا يزال محفوفًا بالمخاطر لأن الجهاز لا يستطيع عرض جميع إجراءات العقد الذكي بتنسيق قابل للقراءة.

قدّمت إيثيريوم ملخصات معاملات قابلة للقراءة البشرية من خلال معيار ERC-7730. وساهمت شركة ليدجر في تطوير النظام قبل أن تنتقل إدارته إلى مؤسسة إيثيريوم.

يختلف الحادث الأخير عن ثغرة التوقيع التي تم الإبلاغ عنها سابقًا في تطبيق Zilliqa والتي كشفت عن المفاتيح الخاصة. وأوضحت Zilliqa أن هذه الثغرة أثرت على تطبيق Ledger الخاص بها، ولم يكن من الممكن إصلاحها للمفاتيح التي تم كشفها بالفعل من خلال التوقيعات المسجلة.

لم تُعلن شركة ليدجر عن أي إجراءات تعويض، أو تعليق طارئ للمعاملات، أو نقل للأصول فيما يتعلق بمشكلة تطبيق إيثيريوم. ويتطلب تأكيد إضافي إصدار بيان فني يحدد الإصدارات المتأثرة، والإصدار الذي تم إصلاحه، والشروط الدقيقة اللازمة لاستغلال الثغرة.

هذا المحتوى لأغراض معلوماتية وتعليمية فقط، ولا يمثل نصيحة استثمارية تتعلق بـ BTCC. تبذل BTCC قصارى جهدها ولكنها لا تضمن صحة أو دقة أو أصالة المحتوى المذكور أعلاه.