Ledger заявляє, що вразливість у підписанні Ethereum вже була виправлена

ETH
дослідження вразливостей з використанням ШІчітке підписаннявиправлення безпекиEthereumLedger
2 години томуДжерело: crypto.news
Ledger заявляє, що вразливість у підписанні Ethereum вже була виправлена

Ledger виправив вразливість, що впливала на певні процеси чіткого підпису в його застосунку Ethereum, перш ніж інша компанія з кібербезпеки публічно розкрила цю проблему, повідомив технічний директор Чарльз Гійме 23 серпня.

Резюме

  • Ledger стверджує, що виправлення в його застосунку Ethereum усунуло вразливі процеси чіткого підпису до публічного розкриття.
  • TestMachine стверджує, що шкідливий застосунок міг замінювати дані транзакцій, поки користувачі переглядали екрани пристроїв Ledger.
  • Технічний директор Ledger Чарльз Гійме каже, що оновлене програмне забезпечення та застосунки тепер захищають постраждалих користувачів.
  • Станом на 24 серпня 2026 року не було підтверджених крадіжок, пов'язаних із цією конкретною вразливістю підпису.
  • Публічний репозиторій Ledger показує постійні виправлення безпеки, але не ідентифікує кожен розгорнутий патч чітко.

Гійме сказав, що Ledger Donjon, внутрішня команда дослідження безпеки компанії, виявила помилку за допомогою системи дослідження вразливостей на основі штучного інтелекту. Ledger розгорнув виправлення приблизно за два тижні до його заяви, згідно з його постом.

Користувачі з поточним програмним забезпеченням Ledger та застосунками захищені, сказав Гійме. Станом на 24 серпня не було незалежно підтверджених повідомлень про викрадені кошти через цю конкретну вразливість.

Помилка в застосунку Ledger Ethereum вплинула на чітке підписування

Чітке підписування призначене для відображення деталей транзакції у читабельному форматі на пристрої Ledger перед тим, як користувач їх схвалить. Воно дозволяє користувачам перевіряти суми, адреси та дії смарт-контрактів замість авторизації нечитабельного хешу транзакції.

TestMachine, компанія з безпеки, що стоїть за інструментом дослідження штучного інтелекту Azimuth, заявила, що вразливість могла підірвати цей процес перевірки. Згідно з публічним тредом компанії, шкідливий застосунок нібито міг надсилати конкуруючу команду, поки користувач ще переглядав оригінальну транзакцію.

Повідомлена проблема стосувалася зв'язку через блоки даних протоколу застосунку між підключеним застосунком і застосунком Ethereum від Ledger. TestMachine стверджував, що це могло дозволити зловмиснику замінити очікувану транзакцію іншою дією до завершення схвалення користувачем.

За таким сценарієм пристрій міг відображати одну транзакцію, готуючи іншу для підпису. Один із можливих результатів, описаний дослідниками, включав заміну обмеженої транзакції на ширше схвалення токенів.

Ledger визнав, що існувала помилка в "певних процесах чіткого підпису". Однак Гійме не опублікував детального технічного опису, списку постраждалих версій чи бюлетеня безпеки, що пояснює повні вимоги до атаки.

Ledger і TestMachine сперечаються щодо часової шкали розкриття

TestMachine заявив, що його система Azimuth виявила проблему під час автономного сканування та підтвердила її на Ledger Flex. Компанія також стверджувала, що спільний код робить інші моделі потенційно вразливими, включаючи Nano X, Nano S Plus, Stax та Apex.

Ці заяви залишаються розповіддю компанії про її дослідження. Повне публічне підтвердження концепції, що демонструє крадіжку коштів на кожному названому пристрої, не було доступне на момент публікації.

Гійме поставив під сумнів те, як було представлено розкриття інформації. Він сказав, що TestMachine зв'язався з програмою винагород Ledger після того, як компанія вже випустила своє виправлення. Він також заявив, що дослідники не обговорювали проблему з командою винагород Ledger перед публікацією заяв про те, що вона залишається невирішеною.

«Це було виправлено і розгорнуто два тижні тому», — сказав Гійме. Він описав заяви про те, що проблема залишається активною, як «створення страху для привернення уваги». Натомість TestMachine заявив, що поділився та перевірив висновок з Ledger, але відмовився від винагороди.

Публічний репозиторій Ethereum-додатку Ledger repository показує кілька змін, пов'язаних з безпекою, протягом серпня. Вони включають виправлення, що стосуються станів підписання, обробки контексту додатку та завершення повідомлень. Наявні записи не дозволяють чітко визначити, яка зміна відповідає розкритій проблемі чіткого підписання, або підтвердити точну дату розгортання в магазині додатків пристрою Ledger.

Користувачам слід оновити прошивку та додаток Ethereum

Користувачі Ledger повинні оновити програмне забезпечення Ledger Wallet, прошивку пристрою та встановлений додаток Ethereum. Оновлення лише настільного або мобільного інтерфейсу може не замінити застарілий додаток, що працює на апаратному пристрої.

Користувачі також повинні перевіряти деталі транзакцій безпосередньо на екрані захищеного пристрою. Посібник Ledger guide попереджає, що сліпе підписання залишається ризикованим, оскільки пристрій не може представити кожну дію смарт-контракту у читабельному форматі.

Як повідомлялося раніше, Ethereum впровадив зрозумілі для людини підсумки транзакцій через стандарт ERC-7730. Ledger допоміг розробити систему, перш ніж управління перейшло до Ethereum Foundation.

Останній інцидент відрізняється від раніше повідомленого дефекту підписання Zilliqa, який викрив приватні ключі. Zilliqa заявила, що ця вразливість вплинула на її власний рідний додаток Ledger і не могла бути виправлена для ключів, вже скомпрометованих через записані підписи.

Ledger не оголосив про жоден процес компенсації, екстрене призупинення транзакцій або міграцію активів, пов'язаних з проблемою додатку Ethereum. Подальше підтвердження вимагало б технічного попередження із зазначенням уражених версій, виправленого випуску та точних умов, необхідних для використання вразливості.