Preise werden geladen…
🩸BEARISH

Ledger Ethereum-App 1.22.3 schließt kritische Bugs

Ledger hat den Fix für einen Fehler am 5. Mai und den anderen am 25. Mai zusammengeführt. Die Auslieferung erfolgte im August. Die Lücke zwischen Merge und Release ist die unbequeme Lektüre für Hardware-Wallet-Kunden.

Ledger hat die Ethereum-App in Version 1.22.3 am 25. August veröffentlicht, um zwei Signaturschwachstellen, LSB-024 und LSB-025, zu schließen, die in der vorherigen Version noch vorhanden waren. Das Update kommt, nachdem der konkurrierende Wallet-Hersteller OneKey eine separate Befehlsverschachtelungs-Schwachstelle, LSB-023, gegen die ältere 1.22.1-Version reproduziert hatte, die Ledger bereits in Version 1.22.2 am 13. August gepatcht hatte. Ledgers Sicherheitsteam sagte, kein Ledger-Nutzer sei gehackt worden, und verwies auf fehlende Beweise für eine Ausnutzung in freier Wildbahn. Der Chief Technology Officer Charles Guillemet zog eine klare Linie zwischen einer Laboreproduktion auf veralteter Software und einem Live-Angriff.

Warum es wichtig ist

LSB-024 und LSB-025 unterscheiden sich ihrer Art nach von dem von OneKey demonstrierten Fehler. LSB-024 erlaubte es, einen 8-Bit-Zähler mit einem bösartigen Operationsarray von 257 Einträgen zu umwickeln, sodass ein ganzer Batch signiert wurde, während das Gerät nur die letzte Operation anzeigte. LSB-025 ermöglichte es einem Swap-Anbieter, eine Token-Genehmigung für eine erwartete Zahlung zu substituieren, weil die App nie verifizierte, dass die angeforderte Aktion tatsächlich eine Überweisung war. Beide erforderten einen kompromittierten Host, keiner konnte eigenständig Gelder bewegen, und Ledger bestätigte keine Verluste bei tatsächlichen Nutzern.

Die Versionshistorie ist die unbequeme Lektüre. Ledgers eigene Aufzeichnungen zeigen, dass der LSB-024-Fix am 5. Mai und der LSB-025-Swap-Validierungs-Fix am 25. Mai zusammengeführt wurden, Monate bevor 1.22.2 am 13. August ausgeliefert wurde. Die Bulletins erklären die Lücke nicht, und das Unternehmen stützt sich eher auf die Updatefähigkeit als Feature, anstatt die Verzögerung als Prozessversagen zu behandeln.

Marktauswirkung

Für Ledger-Kunden ist die operative Lesart konkret: Firmware-Updates installieren nicht die Ethereum-App, daher müssen Nutzer die Version 1.22.3 über Ledger Live einspielen und die Version auf dem Gerät verifizieren. Für die breitere Hardware-Wallet-Kategorie liefert die Episode den Wettbewerbern eine Erzähllinie. OneKey, Trezor und das Multisig-Lager haben alle gegen Blind-Signing-Risiken geworben, und ein Anbieter von Ledgers Größenordnung, der am selben Tag zwei ungepatchte Signaturpfade offenlegt, an dem er sich gegen eine Reproduktion eines Konkurrenten verteidigt, ist genau die Art von Nachrichtenzyklus, der Cold-Storage-Nutzer zur Diversifizierung treibt.

Verwandte Tokens
$ETH

Häufig gestellte Fragen

  1. Was hat Ledgers Ethereum-App 1.22.3 behoben?

    Sie schloss zwei Signaturfehler, LSB-024 (ein Array-Zähler-Überlauf, der einen ganzen Batch hinter einer angezeigten Operation verbergen konnte) und LSB-025 (ein Swap-Pfad, der eine Token-Genehmigung für eine erwartete Zahlung substituieren konnte). Beide erforderten zur Ausnutzung einen kompromittierten Host.

  2. Wie unterscheidet sich das von dem von OneKey demonstrierten Fehler?

    OneKey reproduzierte LSB-023, eine Befehlsverschachtelungs-Schwachstelle in der älteren 1.22.1-Version. Ledger hatte diese bereits in Version 1.22.2 am 13. August gepatcht. LSB-024 und LSB-025 sind separate Schwachstellen, die bis zur 1.22.3-Veröffentlichung offen blieben.

  3. Wurde tatsächlich ein Ledger-Nutzer gehackt?

    Ledgers Sicherheitsteam sagte, kein Ledger-Nutzer sei gehackt worden, und die OneKey-Demonstration sei eine Laboreproduktion gegen veraltete Software gewesen. CTO Charles Guillemet zog dieselbe Linie. Ledger berichtet keine Beweise für Ausnutzung in freier Wildbahn.

  4. Warum ist die Lücke zwischen Mai und August wichtig?

    Ledgers eigene Aufzeichnungen zeigen, dass der LSB-024-Fix am 5. Mai und der LSB-025-Swap-Validierungs-Fix am 25. Mai zusammengeführt wurden, Monate bevor Version 1.22.2 am 13. August ausgeliefert wurde. Die Bulletins erklären nicht, warum diese Änderungen nicht in der früheren Version landeten.

  5. Wie sollten Ledger-Nutzer aktualisieren?

    Spielen Sie die Ethereum-App 1.22.3 über Ledger Live ein und verifizieren Sie die Version auf dem Gerät. Ein Hardware-Wallet-Firmware-Update ersetzt die Ethereum-Anwendung nicht, daher reicht ein alleiniges Firmware-Update nicht aus.

Quellenangabe
Aggregiert von CryptoSlate · Verifiziert · Zuletzt aktualisiert vor 9h
Original öffnen →