W skrócie
- OneKey odtworzyło atak polegający na podmianie transakcji przeciwko wersji 1.22.1 aplikacji Ethereum firmy Ledger.
- Ledger twierdzi, że naprawił lukę w wersji 1.22.2 przed opublikowaniem testu przez OneKey i nie widzi dowodów na ataki na użytkowników.
- Ledger zaleca zainstalowanie wersji 1.22.3 lub nowszej aplikacji Ethereum i sprawdzenie wersji aplikacji na urządzeniu.
Producent portfeli kryptowalutowych Ledger odrzuca twierdzenia o włamaniu po tym, jak naukowcy z konkurencyjnej firmy OneKey odtworzyli lukę w podmianie transakcji przy użyciu przestarzałej wersji aplikacji Ethereum firmy Ledger.
W czwartek Yishi Wang, założyciel i dyrektor generalny OneKey, powiedział na X, że zespół bezpieczeństwa Anzen odtworzył atak na wersję 1.22.1 aplikacji Ethereum w laboratorium.

„Błąd polega na wyścigu między logiką wyświetlania transakcji a podstawowym buforem transakcji” – napisał Wang. „Atakujący może nadpisać transakcję oczekującą na podpis, podczas gdy użytkownik nadal przegląda legalną transakcję.”
Oznaczałoby to, że haker, który naruszył oprogramowanie komunikujące się z podatną na ataki aplikacją Ledger, mógłby pokazać użytkownikowi legalną transakcję Ethereum, a następnie zmienić jej szczegóły przed podpisaniem, przekierowując środki do portfela hakera bez widocznej zmiany na urządzeniu.
Dyrektor techniczny Ledger, Charles Guillemet, odrzucił charakterystykę OneKey, twierdząc, że odtworzenie już naprawionego błędu nie jest „hakowaniem Ledger”.
„To, co opisuje ten wątek, to podatność w przestarzałej wersji aplikacji Ethereum” – odpowiedział na X. „Została ona zidentyfikowana w ramach naszego procesu bezpieczeństwa i naprawiona w aplikacji Ethereum 1.22.2, wydanej 13 sierpnia, przed tym postem.”
W biuletynie bezpieczeństwa opublikowanym w czwartek Ledger poinformował, że usterka mogła spowodować, że dotknięta aplikacja wyświetlała jedną transakcję, podczas gdy podpisywała inną. Atakujący musiałby najpierw przejąć kontrolę nad komunikacją między urządzeniem a jego hostem za pomocą złośliwego oprogramowania, naruszonej aplikacji portfela lub wrogiej strony internetowej.
Ledger poinformował, że nie znalazł dowodów na to, aby ktokolwiek wykorzystał tę podatność poza laboratorium.
„Żaden użytkownik nie został zhakowany. Nie było wykorzystania w środowisku naturalnym” – napisał Guillemet. „Przeprowadzenie exploita przeciwko starej wersji po wydaniu poprawki to ćwiczenie laboratoryjne, a nie odkrycie.”
Ledger dodał zabezpieczenia w wersji 1.22.2 aplikacji Ethereum 13 sierpnia, a następnie rozwiązał podstawowy problem w Secure SDK w wersji 26.6.1 21 sierpnia i przebudował swoje aplikacje z poprawionym oprogramowaniem. Firma zaleca wersję 1.22.3 lub nowszą, która również naprawia osobną podatność na wyświetlanie transakcji. Ledger opublikował swój biuletyn 27 sierpnia.
Zapytany o twierdzenia Onekey, Ledger skierował Decrypt do Ledger Donjon, wewnętrznego zespołu badawczego ds. bezpieczeństwa firmy, który w osobnym poście na X stwierdził, że ten epizod pokazał, dlaczego portfele sprzętowe muszą obsługiwać aktualizacje oprogramowania.
„Całe oprogramowanie ma błędy. Portfele sprzętowe nie są wyjątkiem” – napisał zespół. „Dlatego możliwość aktualizacji jest kluczową częścią architektury bezpieczeństwa Ledger: gdy zostanie znaleziona podatność, czy to przez nasz własny zespół Donjon, czy przez zewnętrznych badaczy, możemy załatać każde urządzenie w terenie. Portfel, którego nie można zaktualizować, nie może zostać naprawiony.”

Firma Ledger zaleciła klientom zainstalowanie najnowszego oprogramowania układowego i aplikacji za pośrednictwem Ledger Wallet, zaktualizowanie aplikacji Ethereum do wersji 1.22.3 lub nowszej oraz zweryfikowanie wersji wyświetlanej na urządzeniu. Aplikacje i oprogramowanie układowe aktualizują się osobno.
Wcześniej w tym miesiącu, po tym jak atakujący ukradli ponad 130 milionów dolarów w Bitcoinach od użytkowników portfeli Coldcard z izolacją powietrzną, Guillemet powiedział Decrypt, że incydent był ostrzeżeniem dla branży portfeli sprzętowych.
„Nie polegamy też tylko na własnym słowie” – powiedział. „Nasze laboratorium badawcze Donjon istnieje po to, aby próbować złamać nasze produkty, zanim zrobi to ktokolwiek inny.”






