Ledger опроверг слухи о взломе: уязвимость была исправлена

Ledger опроверг слухи о взломе: уязвимость была исправлена — изображение Decrypt

Разработчик криптокошельков Ledger заявил, что слухи о взломе компании не соответствуют действительности. Уязвимость, продемонстрированная конкурентом OneKey, была исправлена до публикации теста.

Исследователи из компании OneKey воспроизвели уязвимость в Ethereum-приложении Ledger версии 1.22.1, которая могла позволить злоумышленнику заменить транзакцию, ожидающую подписания. Однако Ledger утверждает, что данная уязвимость была устранена в версии 1.22.2, выпущенной 13 августа.

Основатель OneKey, Иши Ван, сообщил, что их команда безопасности Anzen смогла воспроизвести атаку в лабораторных условиях. Уязвимость связана с состоянием гонки между логикой отображения транзакции и буфером транзакций, что позволяет злоумышленнику подменить данные транзакции.

По словам Вана, злоумышленник может показать пользователю легитимную транзакцию, а затем заменить её детали перед подписанием, что приведет к перенаправлению средств на кошелек хакера. Однако Ledger подчеркивает, что для успешного выполнения атаки злоумышленник должен контролировать коммуникации между устройством и его хостом.

Технический директор Ledger, Шарль Гийемет, отметил, что воспроизведение уже исправленной уязвимости не является взломом. Он указал, что уязвимость была выявлена и устранена в рамках внутреннего процесса безопасности компании.

Ledger также сообщила, что не обнаружила доказательств эксплуатации уязвимости за пределами лаборатории. В компании уверены, что ни один пользователь не пострадал от атаки, и что инцидент с OneKey не является основанием для паники.

Компания выпустила обновление Ethereum-приложения до версии 1.22.3, которое также исправляет другую уязвимость, связанную с отображением транзакций. Ledger рекомендует пользователям обновить свои устройства до последней версии программного обеспечения.

Внутренняя команда безопасности Ledger, Donjon, подчеркнула важность обновляемости аппаратных кошельков для защиты от уязвимостей. Они отметили, что все программное обеспечение имеет ошибки, и возможность обновления является ключевым элементом архитектуры безопасности Ledger.

Ledger призывает пользователей устанавливать последние версии прошивки и приложений через Ledger Wallet и проверять версии на своих устройствах, чтобы обеспечить безопасность своих активов.

Источники

  • Источник статьи: Decrypt
  • Источник изображения: Decrypt

Материал носит информационный характер и не является инвестиционной рекомендацией.

Служба поддержки Maze Broker
Остались вопросы? Напишите нам и мы ответим в кратчайшие сроки!