Ledger naprawił lukę wpływającą na niektóre przepływy clear signing w swojej aplikacji Ethereum, zanim inna firma zajmująca się bezpieczeństwem ujawniła problem publicznie, powiedział dyrektor ds. technologii Charles Guillemet 23 sierpnia.
Podsumowanie
- Ledger twierdzi, że poprawka w aplikacji Ethereum naprawiła podatne przepływy clear signing przed publicznym ujawnieniem.
- TestMachine twierdzi, że złośliwa aplikacja mogła podmienić dane transakcji, podczas gdy użytkownicy przeglądali ekrany urządzenia Ledger.
- Dyrektor ds. technologii Ledger, Charles Guillemet, mówi, że zaktualizowane oprogramowanie układowe i aplikacje chronią obecnie dotkniętych użytkowników.
- Do 24 sierpnia 2026 r. nie potwierdzono żadnych kradzieży związanych z tą konkretną luką w podpisywaniu.
- Publiczne repozytorium Ledger pokazuje ciągłe poprawki bezpieczeństwa, ale nie identyfikuje jasno każdej wdrożonej łatki.
Guillemet powiedział, że Ledger Donjon, wewnętrzny zespół badawczy ds. bezpieczeństwa firmy, odkrył błąd za pomocą systemu badawczego opartego na sztucznej inteligencji. Ledger wdrożył poprawkę około dwa tygodnie przed jego oświadczeniem, zgodnie z jego postem.
Użytkownicy z aktualnym oprogramowaniem układowym i aplikacjami Ledger są chronieni, powiedział Guillemet. Do 24 sierpnia nie pojawiły się żadne niezależnie zweryfikowane doniesienia o kradzieży środków przez tę konkretną lukę.
Błąd aplikacji Ethereum Ledger wpłynął na clear signing
Clear signing ma na celu wyświetlanie szczegółów transakcji w czytelnym formacie na urządzeniu Ledger przed ich zatwierdzeniem przez użytkownika. Pozwala użytkownikom sprawdzić kwoty, adresy i działania kontraktów inteligentnych zamiast autoryzować nieczytelny hash transakcji.
TestMachine, firma zajmująca się bezpieczeństwem stojąca za narzędziem badawczym Azimuth opartym na sztucznej inteligencji, stwierdziła, że luka mogła podważyć ten proces weryfikacji. Według publicznego wątku firmy, złośliwa aplikacja mogła rzekomo wysłać konkurencyjne polecenie, podczas gdy użytkownik nadal przeglądał oryginalną transakcję.
Zgłoszony problem dotyczył komunikacji Application Protocol Data Unit między podłączoną aplikacją a aplikacją Ethereum Ledger. TestMachine twierdził, że może to pozwolić atakującemu na zastąpienie oczekiwanej transakcji innym działaniem, zanim użytkownik zakończy zatwierdzanie.
W tym scenariuszu urządzenie mogło wyświetlać jedną transakcję, przygotowując inną do podpisania. Jednym z możliwych wyników opisanych przez badaczy było zastąpienie ograniczonej transakcji szerszym zatwierdzeniem tokena.
Ledger przyznał, że błąd istniał w „niektórych przepływach clear signing". Jednak Guillemet nie opublikował szczegółowego opisu technicznego, listy dotkniętych wersji ani porady bezpieczeństwa wyjaśniającej pełne wymagania ataku.
Ledger i TestMachine spierają się o harmonogram ujawnienia
TestMachine stwierdził, że jego system Azimuth znalazł problem podczas autonomicznego skanowania i zweryfikował go na urządzeniu Ledger Flex. Firma twierdziła również, że współdzielony kod sprawia, że inne modele są potencjalnie istotne, w tym Nano X, Nano S Plus, Stax i Apex.
Te oświadczenia pozostają relacją firmy z jej badań. Kompletny publiczny dowód koncepcji demonstrujący kradzież środków na każdym z wymienionych urządzeń nie był dostępny w momencie publikacji.
Guillemet zakwestionował sposób przedstawienia ujawnienia. Powiedział, że TestMachine skontaktował się z programem bug bounty Ledgera po tym, jak firma już wdrożyła poprawkę. Ponadto zarzucił, że badacze nie omówili problemu z zespołem bug bounty Ledgera przed opublikowaniem twierdzeń sugerujących, że problem pozostał nierozwiązany.
„Zostało to naprawione i wdrożone dwa tygodnie temu” – powiedział Guillemet. Opisał twierdzenia, że problem nadal występuje, jako „fabrykowanie strachu dla uwagi”. TestMachine z kolei stwierdził, że podzielił się i zweryfikował odkrycie z Ledgerem, ale odmówił nagrody.
Publiczne repozytorium aplikacji Ethereum Ledgera na GitHubie pokazuje kilka zmian związanych z bezpieczeństwem w sierpniu. Obejmują one poprawki dotyczące stanów podpisywania, obsługi kontekstu aplikacji i finalizacji wiadomości. Dostępne rekordy nie wskazują jednoznacznie, która zmiana odpowiada ujawnionemu problemowi z clear signing, ani nie potwierdzają dokładnej daty wdrożenia w sklepie z aplikacjami urządzeń Ledgera.
Użytkownicy powinni zaktualizować firmware i aplikację Ethereum
Użytkownicy Ledgera powinni zaktualizować oprogramowanie Ledger Wallet, firmware urządzenia oraz zainstalowaną aplikację Ethereum. Zaktualizowanie tylko interfejsu desktopowego lub mobilnego może nie zastąpić nieaktualnej aplikacji działającej na urządzeniu sprzętowym.
Użytkownicy powinni również weryfikować szczegóły transakcji bezpośrednio na ekranie bezpiecznego urządzenia. Przewodnik Ledgera ostrzega, że ślepe podpisywanie pozostaje ryzykowne, ponieważ urządzenie nie może przedstawić każdej akcji kontraktu inteligentnego w czytelnym formacie.
Jak wcześniej informowano, Ethereum wprowadziło czytelne dla człowieka podsumowania transakcji poprzez standard ERC-7730. Ledger pomagał w opracowaniu tego systemu, zanim zarządzanie przeszło do Ethereum Foundation.
Najnowszy incydent różni się od wcześniej opisanego błędu w podpisywaniu Zilliqa, który ujawniał klucze prywatne. Zilliqa stwierdziło, że ta luka dotyczyła ich własnej natywnej aplikacji Ledgera i nie mogła zostać naprawiona dla kluczy już ujawnionych poprzez zarejestrowane podpisy.
Ledger nie ogłosił żadnego procesu kompensacji, awaryjnego zawieszenia transakcji ani migracji aktywów związanych z problemem aplikacji Ethereum. Dalsze potwierdzenie wymagałoby porady technicznej wymieniającej dotknięte wersje, wydaną poprawkę i dokładne warunki potrzebne do wykorzystania luki.






