Ledger: Ethereum-Signatur-Schwachstelle bereits behoben

ETH
KI-Schwachstellenforschungklares SignierenSicherheitsupdateEthereumLedger
vor 2 StundenQuelle: crypto.news
Ledger: Ethereum-Signatur-Schwachstelle bereits behoben

Ledger hat eine Schwachstelle behoben, die bestimmte Clear-Signing-Abläufe in seiner Ethereum-Anwendung betraf, bevor ein anderes Sicherheitsunternehmen das Problem öffentlich offenlegte, sagte Chief Technology Officer Charles Guillemet am 23. August.

Zusammenfassung

  • Ledger sagt, dass der Patch für seine Ethereum-App verwundbare Clear-Signing-Abläufe behoben hat, bevor eine öffentliche Offenlegung erfolgte.
  • TestMachine behauptet, dass eine bösartige Anwendung Transaktionsdaten ersetzen konnte, während Benutzer die Bildschirme der Ledger-Geräte überprüften.
  • Ledgers Chief Technology Officer Charles Guillemet sagt, dass aktualisierte Firmware und Anwendungen betroffene Benutzer jetzt schützen.
  • Bis zum 24. August 2026 waren keine bestätigten Diebstähle im Zusammenhang mit dieser spezifischen Signatur-Schwachstelle aufgetaucht.
  • Ledgers öffentliches Repository zeigt fortlaufende Sicherheitsfixes, identifiziert jedoch nicht jeden bereitgestellten Patch klar.

Guillemet sagte, dass Ledger Donjon, das interne Sicherheitsforschungsteam des Unternehmens, den Fehler mithilfe eines KI-gestützten Schwachstellenforschungssystems entdeckt habe. Ledger habe den Fix etwa zwei Wochen vor seiner Aussage bereitgestellt, so sein Beitrag.

Benutzer mit aktueller Ledger-Firmware und aktuellen Anwendungen sind geschützt, sagte Guillemet. Bis zum 24. August waren keine unabhängig verifizierten Berichte über gestohlene Gelder durch diese spezifische Schwachstelle aufgetaucht.

Ledger-Ethereum-App-Fehler betraf Clear Signing

Clear Signing soll Transaktionsdetails in einem lesbaren Format auf einem Ledger-Gerät anzeigen, bevor der Benutzer sie genehmigt. Es ermöglicht Benutzern, Beträge, Adressen und Smart-Contract-Aktionen zu überprüfen, anstatt einen unlesbaren Transaktions-Hash zu autorisieren.

TestMachine, das Sicherheitsunternehmen hinter dem KI-Forschungstool Azimuth, sagte, dass die Schwachstelle diesen Überprüfungsprozess untergraben könnte. Laut dem öffentlichen Thread des Unternehmens könnte eine bösartige Anwendung angeblich einen konkurrierenden Befehl senden, während ein Benutzer die ursprüngliche Transaktion noch überprüfte.

Das gemeldete Problem betraf die Application Protocol Data Unit-Kommunikation zwischen der verbundenen Anwendung und der Ethereum-App von Ledger. TestMachine behauptete, dass dies einem Angreifer ermöglichen könnte, eine erwartete Transaktion durch eine andere Aktion zu ersetzen, bevor der Benutzer die Genehmigung abgeschlossen hat.

In diesem Szenario könnte ein Gerät eine Transaktion anzeigen, während es eine andere zum Signieren vorbereitet. Ein von Forschern beschriebenes mögliches Ergebnis war das Ersetzen einer begrenzten Transaktion durch eine breitere Token-Genehmigung.

Ledger räumte ein, dass ein Fehler in "bestimmten Clear-Signing-Abläufen" existierte. Guillemet veröffentlichte jedoch keine detaillierte technische Beschreibung, eine Liste betroffener Versionen oder ein Sicherheitsbulletin, das die vollständigen Angriffsvoraussetzungen erklärte.

Ledger und TestMachine streiten über die Offenlegungs-Timeline

TestMachine sagte, dass sein Azimuth-System das Problem während eines autonomen Scans gefunden und auf einem Ledger Flex validiert habe. Das Unternehmen behauptete auch, dass gemeinsamer Code andere Modelle potenziell betroffen mache, darunter Nano X, Nano S Plus, Stax und Apex-Geräte.

Diese Aussagen bleiben die Darstellung des Unternehmens zu seiner Forschung. Ein vollständiger öffentlicher Proof of Concept, der den Diebstahl von Geldern auf jedem genannten Gerät demonstriert, war zum Zeitpunkt der Veröffentlichung nicht verfügbar.

Guillemet bestritt, wie die Offenlegung präsentiert wurde. Er sagte, TestMachine habe Ledgers Bug-Bounty-Programm kontaktiert, nachdem das Unternehmen seinen Fix bereits ausgeliefert hatte. Er behauptete weiterhin, dass die Forscher das Problem nicht mit Ledgers Bounty-Team besprochen hätten, bevor sie Behauptungen veröffentlichten, die darauf hindeuteten, dass es weiterhin ungelöst sei.

„Es wurde vor zwei Wochen behoben und bereitgestellt“, sagte Guillemet. Er beschrieb Behauptungen, dass das Problem weiterhin aktiv sei, als „Angstmacherei für Aufmerksamkeit“. TestMachine hingegen sagte, es habe den Befund mit Ledger geteilt und verifiziert, aber eine Belohnung abgelehnt.

Ledgers öffentliches Ethereum-Anwendungs-Repository zeigt mehrere sicherheitsrelevante Änderungen im August. Dazu gehören Fixes, die Signierzustände, Anwendungskontextbehandlung und Nachrichtenfinalisierung betreffen. Die verfügbaren Aufzeichnungen identifizieren nicht eindeutig, welche Änderung dem offengelegten Clear-Signing-Problem entspricht oder das genaue Bereitstellungsdatum im Geräteanwendungs-Store von Ledger bestätigen.

Benutzer sollten Firmware und die Ethereum-App aktualisieren

Ledger-Benutzer sollten die Ledger-Wallet-Software, die Gerätefirmware und die installierte Ethereum-Anwendung aktualisieren. Nur die Desktop- oder Mobile-Oberfläche zu aktualisieren, ersetzt möglicherweise nicht eine veraltete Anwendung, die auf dem Hardware-Gerät läuft.

Benutzer sollten Transaktionsdetails auch direkt auf dem sicheren Gerätebildschirm überprüfen. Ledgers Leitfaden warnt, dass Blind Signing riskant bleibt, da das Gerät nicht jede Smart-Contract-Aktion in einem lesbaren Format darstellen kann.

Wie bereits berichtet, hat Ethereum menschenlesbare Transaktionszusammenfassungen durch den ERC-7730-Standard eingeführt. Ledger half bei der Entwicklung des Systems, bevor die Verwaltung an die Ethereum Foundation überging.

Der jüngste Vorfall unterscheidet sich von dem zuvor gemeldeten Zilliqa-Signierfehler, der private Schlüssel offenlegte. Zilliqa sagte, dass diese Schwachstelle seine eigene native Ledger-Anwendung betraf und nicht für Schlüssel korrigiert werden konnte, die bereits durch aufgezeichnete Signaturen offengelegt wurden.

Ledger hat keinen Entschädigungsprozess, keine Notfall-Aussetzung von Transaktionen oder keine Vermögensmigration im Zusammenhang mit dem Ethereum-App-Problem angekündigt. Eine weitere Bestätigung würde einen technischen Hinweis erfordern, der die betroffenen Versionen, die gepatchte Version und die genauen Bedingungen nennt, die zur Ausnutzung des Fehlers erforderlich sind.