Компания Ledger заявляет, что ошибка в системе подписи Ethereum уже исправлена.

cryptonewscryptonews

Технический директор Ledger Чарльз Гийеме 23 августа заявил, что компания устранила уязвимость, затрагивающую некоторые процессы прозрачной подписи в своем приложении Ethereum, еще до того, как другая компания, занимающаяся вопросами безопасности, публично сообщила об этой проблеме.

Гийеме заявил, что внутренняя исследовательская группа по безопасности компании Ledger Donjon обнаружила ошибку, используя систему поиска уязвимостей на основе искусственного интеллекта. По его словам, Ledger внедрила исправление примерно за две недели до его заявления.

Пользователи с актуальной прошивкой и приложениями Ledger защищены, заявил Гийеме. По состоянию на 24 августа не было получено ни одного независимо подтвержденного сообщения о краже средств через эту конкретную уязвимость.

 

В приложении Ledger Ethereum обнаружена ошибка, затрагивающая функцию Clear Signing.

Подписание в открытом формате предназначено для отображения деталей транзакций в читаемом виде на устройстве Ledger до того, как пользователь их подтвердит. Это позволяет пользователям проверять суммы, адреса и действия смарт-контрактов вместо авторизации нечитаемого хеша транзакции.

Компания TestMachine, разработчик инструмента для исследования искусственного интеллекта Azimuth, заявила, что уязвимость может подорвать этот процесс проверки. Согласно публичному обсуждению компании, вредоносное приложение может отправить конкурирующую команду, пока пользователь еще проверяет исходную транзакцию.

Сообщалось о проблеме, связанной с обменом данными по протоколу Application Protocol (API) между подключенным приложением и приложением Ledger Ethereum. TestMachine утверждает, что это может позволить злоумышленнику заменить ожидаемую транзакцию другим действием до того, как пользователь завершит подтверждение.

В этом сценарии устройство может отображать одну транзакцию, одновременно подготавливая другую к подписанию. Один из возможных результатов, описанных исследователями, предполагает замену ограниченной транзакции более широким подтверждением с помощью токена.

Компания Ledger признала наличие ошибки в «некоторых процессах прозрачной подписи». Однако Гийеме не опубликовал подробного технического описания, списка затронутых версий или уведомления о безопасности, объясняющего все требования для осуществления атаки.

 

Хронология раскрытия информации по спору между Ledger и TestMachine

Компания TestMachine заявила, что ее система Azimuth обнаружила проблему во время автономного сканирования и подтвердила ее на устройстве Ledger Flex. Компания также утверждала, что использование общего кода потенциально актуально и для других моделей, включая Nano X, Nano S Plus, Stax и Apex.

Эти заявления остаются официальной версией компании о проведенных исследованиях. Полное публичное подтверждение концепции, демонстрирующее кражу средств на каждом указанном устройстве, на момент публикации не было доступно.

Гийеме оспорил способ представления информации. Он заявил, что TestMachine связалась с программой вознаграждений Ledger уже после того, как компания выпустила исправление. Он также утверждал, что исследователи не обсуждали этот вопрос с командой Ledger по вознаграждениям, прежде чем публиковать заявления, которые указывали на то, что проблема оставалась нерешенной.

«Проблема была исправлена и внедрена две недели назад», — сказал Гийеме. Он назвал утверждения о том, что проблема остается актуальной, «нагнетанием страха ради привлечения внимания». Компания TestMachine, напротив, заявила, что поделилась результатами исследования с Ledger и подтвердила их достоверность, но отказалась от вознаграждения.

В публичном репозитории приложений Ethereum от Ledger за август были обнаружены несколько изменений, связанных с безопасностью. К ним относятся исправления, касающиеся состояний подписи, обработки контекста приложения и финализации сообщений. Имеющиеся записи не позволяют однозначно определить, какое именно изменение соответствует выявленной проблеме с прозрачной подписью, и не подтверждают точную дату развертывания в магазине приложений для устройств Ledger.

 

Пользователям следует обновить прошивку и приложение Ethereum.

Пользователям Ledger следует обновить программное обеспечение Ledger Wallet, прошивку устройства и установленное приложение Ethereum. Обновление только настольного или мобильного интерфейса может не заменить устаревшее приложение, работающее на аппаратном устройстве.

Пользователям также следует проверять детали транзакций непосредственно на защищенном экране устройства. В руководстве Ledger предупреждается, что слепое подписание остается рискованным, поскольку устройство не может отобразить каждое действие смарт-контракта в читаемом формате.

В рамках стандарта ERC-7730 Ethereum были введены удобочитаемые сводки транзакций. Компания Ledger участвовала в разработке системы, прежде чем управление ею перешло к фонду Ethereum Foundation.

Последний инцидент отличается от ранее выявленной уязвимости в системе подписи Zilliqa, которая привела к раскрытию закрытых ключей. В Zilliqa заявили, что уязвимость затронула их собственное приложение Ledger и не может быть исправлена для ключей, уже раскрытых через записанные подписи.

Компания Ledger пока не объявляла о каких-либо компенсационных выплатах, экстренной приостановке транзакций или переносе активов, связанных с проблемой в приложении Ethereum. Для дальнейшего подтверждения потребуется техническое уведомление с указанием затронутых версий, исправленной версии и точных условий, необходимых для использования уязвимости.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.