Ledger заявляет, что уязвимость в подписи Ethereum уже была исправлена

ETH
исследование уязвимостей с помощью ИИчеткая подписьисправление безопасностиEthereumLedger
1 час назадИсточник: crypto.news
Ledger заявляет, что уязвимость в подписи Ethereum уже была исправлена

Ledger исправил уязвимость, затрагивающую определенные потоки четкой подписи в своем приложении Ethereum, прежде чем другая компания по безопасности раскрыла эту проблему публично, заявил технический директор Чарльз Гийме 23 августа.

Резюме

  • Ledger утверждает, что патч для приложения Ethereum исправил уязвимые потоки четкой подписи до публичного раскрытия.
  • TestMachine утверждает, что вредоносное приложение могло заменить данные транзакции, пока пользователи просматривали экраны устройств Ledger.
  • Технический директор Ledger Чарльз Гийме говорит, что обновленные прошивка и приложения теперь защищают пострадавших пользователей.
  • По состоянию на 24 августа 2026 года не было подтвержденных краж, связанных с этой конкретной уязвимостью подписи.
  • Публичный репозиторий Ledger показывает продолжающиеся исправления безопасности, но не идентифицирует четко каждый развернутый патч.

Гийме сказал, что Ledger Donjon, внутренняя команда компании по исследованию безопасности, обнаружила ошибку с помощью системы исследования уязвимостей на основе искусственного интеллекта. Ledger развернул исправление примерно за две недели до его заявления, согласно его посту.

Пользователи с текущей прошивкой и приложениями Ledger защищены, сказал Гийме. По состоянию на 24 августа не было независимо подтвержденных сообщений о краже средств через эту конкретную уязвимость.

Ошибка в приложении Ledger Ethereum затронула четкую подпись

Четкая подпись предназначена для отображения деталей транзакции в читаемом формате на устройстве Ledger перед их одобрением пользователем. Она позволяет пользователям проверять суммы, адреса и действия смарт-контрактов вместо авторизации нечитаемого хэша транзакции.

TestMachine, компания по безопасности, стоящая за инструментом исследования искусственного интеллекта Azimuth, заявила, что уязвимость может подорвать этот процесс проверки. Согласно публичной ветке компании, вредоносное приложение могло отправлять конкурирующую команду, пока пользователь все еще просматривал исходную транзакцию.

Сообщенная проблема касалась связи через блоки данных протокола приложения между подключенным приложением и приложением Ethereum от Ledger. TestMachine утверждал, что это могло позволить злоумышленнику заменить ожидаемую транзакцию другим действием до завершения одобрения пользователем.

В этом сценарии устройство могло отображать одну транзакцию, готовя другую для подписи. Один из возможных результатов, описанных исследователями, включал замену ограниченной транзакции более широким одобрением токена.

Ledger признал, что ошибка существовала в "определенных потоках четкой подписи". Однако Гийме не опубликовал подробное техническое описание, список затронутых версий или бюллетень безопасности, объясняющий полные требования к атаке.

Ledger и TestMachine спорят о сроках раскрытия

TestMachine заявил, что его система Azimuth обнаружила проблему во время автономного сканирования и подтвердила ее на Ledger Flex. Компания также утверждала, что общий код делает другие модели потенциально затронутыми, включая Nano X, Nano S Plus, Stax и Apex.

Эти заявления остаются отчетом компании о ее исследовании. Полное публичное доказательство концепции, демонстрирующее кражу средств на каждом названном устройстве, не было доступно на момент публикации.

Гийме оспорил то, как было представлено раскрытие информации. Он сказал, что TestMachine связался с программой вознаграждений Ledger после того, как компания уже выпустила исправление. Он также заявил, что исследователи не обсуждали проблему с командой вознаграждений Ledger перед публикацией заявлений, предполагающих, что проблема осталась нерешенной.

«Это было исправлено и развернуто две недели назад», — сказал Гийме. Он описал утверждения о том, что проблема остается активной, как «создание страха для привлечения внимания». TestMachine, напротив, заявил, что поделился и проверил выводы с Ledger, но отказался от вознаграждения.

Публичный репозиторий Ethereum-приложения Ledger репозиторий показывает несколько изменений, связанных с безопасностью, в августе. Они включают исправления, касающиеся состояний подписи, обработки контекста приложения и завершения сообщений. Доступные записи не позволяют четко определить, какое изменение соответствует раскрытой проблеме четкой подписи, или подтвердить точную дату развертывания в магазине приложений устройств Ledger.

Пользователям следует обновить прошивку и приложение Ethereum

Пользователям Ledger следует обновить программное обеспечение Ledger Wallet, прошивку устройства и установленное приложение Ethereum. Обновление только настольного или мобильного интерфейса может не заменить устаревшее приложение, работающее на аппаратном устройстве.

Пользователям также следует проверять детали транзакций непосредственно на защищенном экране устройства. Руководство Ledger руководство предупреждает, что слепая подпись остается рискованной, поскольку устройство не может отображать каждое действие смарт-контракта в читаемом формате.

Как сообщалось ранее, Ethereum представил читаемые сводки транзакций через стандарт ERC-7730. Ledger помог разработать эту систему до того, как управление перешло к Ethereum Foundation.

Последний инцидент отличается от ранее сообщавшегося дефекта подписи Zilliqa, который раскрывал закрытые ключи. Zilliqa заявила, что эта уязвимость затронула ее собственное нативное приложение Ledger и не могла быть исправлена для ключей, уже раскрытых через записанные подписи.

Ledger не объявил о каком-либо процессе компенсации, экстренной приостановке транзакций или миграции активов, связанных с проблемой приложения Ethereum. Для дальнейшего подтверждения потребуется технический совет, называющий затронутые версии, исправленный выпуск и точные условия, необходимые для использования уязвимости.