Ledger, 25 Ağustos'ta önceki sürümde kalan iki imzalama açığı olan LSB-024 ve LSB-025'i kapatmak için Ethereum uygulamasının 1.22.3 sürümünü yayınladı. Güncelleme, rakip cüzdan üreticisi OneKey'in ayrı bir komut iç içe geçme açığı olan LSB-023'ü, Ledger'ın 13 Ağustos'ta 1.22.2 sürümünde zaten yamalamış olduğu eski 1.22.1 sürümünde yeniden üretmesinin ardından geldi. Ledger'ın güvenlik ekibi, hiçbir Ledger kullanıcısının hacklenmediğini ve doğada istismara dair kanıt bulunmadığını söyledi. Chief Technology Officer Charles Guillemet, eski yazılım üzerinde yapılan bir laboratuvar yeniden üretimi ile canlı bir saldırı arasında keskin bir çizgi çizdi.
Neden önemli
LSB-024 ve LSB-025, OneKey'in gösterdiği hatadan tür olarak farklı. LSB-024, 257 girişli kötü amaçlı bir işlem dizisinin 8 bitlik sayacı sarmasına ve cihaz yalnızca son işlemi gösterirken tüm bir toplu işlemi imzalamasına izin verdi. LSB-025, uygulama talep edilen işlemin gerçekten bir transfer olup olmadığını hiç doğrulamadığı için bir takas sağlayıcısının beklenen ödeme yerine token onayı koymasına izin verdi. İkisi de ele geçirilmiş bir ana bilgisayar gerektiriyordu, hiçbiri kendi başına para taşıyamazdı ve Ledger gerçek kullanıcı kaybı olmadığını doğruladı.
Sürüm geçmişi, rahatsız edici kısım. Ledger'ın kendi kayıtları, LSB-024 düzeltmesinin 5 Mayıs'ta ve LSB-025 takas doğrulama düzeltmesinin 25 Mayıs'ta, 1.22.2'nin 13 Ağustos'ta yayınlanmasından aylar önce birleştirildiğini gösteriyor. Bültenler bu boşluğu açıklamıyor ve şirket gecikmeyi bir süreç başarısızlığı olarak ele almak yerine güncellenebilirliğe bir özellik olarak yaslanıyor.
Piyasa etkisi
Ledger müşterileri için operasyonel okuma somut: üretici yazılımı güncellemeleri Ethereum uygulamasını yüklemiyor, bu nedenle kullanıcıların 1.22.3 sürümünü Ledger Live üzerinden yüklemeleri ve sürümü cihaz üzerinde doğrulamaları gerekiyor. Daha geniş donanım cüzdanı kategorisi için bu olay rakiplere bir anlatı çizgisi veriyor. OneKey, Trezor ve multisig ekibi kör imzalama risklerine karşı pazarlama yaptı ve Ledger ölçeğindeki bir satıcının, rakibin yeniden üretimine karşı kendini savunduğu aynı gün iki yamasız imzalama yolunu açıklaması, soğuk depolama kullanıcılarını çeşitlendirmeye yönelten türden bir haber döngüsü.
Sıkça sorulan sorular
-
Ledger'ın Ethereum uygulaması 1.22.3 neyi düzeltti?
İki imzalama açığını kapattı: LSB-024 (tek görüntülenen işlemin arkasına tüm bir toplu işlemi gizleyebilen bir dizi sayısı taşması) ve LSB-025 (beklenen ödeme yerine bir token onayı koyabilen bir takas yolu). İkisini istismar etmek için de ele geçirilmiş bir ana bilgisayar gerekiyordu.
-
Bu, OneKey'in gösterdiği hata türünden nasıl farklı?
OneKey, eski 1.22.1 sürümündeki bir komut iç içe geçme açığı olan LSB-023'ü yeniden üretti. Ledger bunu 13 Ağustos'ta 1.22.2 sürümünde zaten yamalamıştı. LSB-024 ve LSB-025, 1.22.3 sürümüne kadar açık kalan ayrı açıklardır.
-
Gerçekten herhangi bir Ledger kullanıcısı hacklendi mi?
Ledger'ın güvenlik ekibi, hiçbir Ledger kullanıcısının hacklenmediğini ve OneKey gösterisinin eski yazılıma karşı yapılmış bir laboratuvar yeniden üretimi olduğunu söyledi. CTO Charles Guillemet de aynı çizgiyi çizdi. Ledger, doğada istismar edildiğine dair kanıt bulunmadığını bildiriyor.
-
Mayıs-Ağustos arasındaki boşluk neden önemli?
Ledger'ın kendi kayıtları, LSB-024 düzeltmesinin 5 Mayıs'ta ve LSB-025 takas doğrulama düzeltmesinin 25 Mayıs'ta, 1.22.2 sürümünün 13 Ağustos'ta yayınlanmasından aylar önce birleştirildiğini gösteriyor. Bültenler, bu değişikliklerin neden önceki sürümde yer almadığını açıklamıyor.
-
Ledger kullanıcıları nasıl güncelleme yapmalı?
Ethereum uygulaması 1.22.3'ü Ledger Live üzerinden yükleyin ve sürümü cihaz üzerinde doğrulayın. Bir donanım cüzdanı üretici yazılımı güncellemesi Ethereum uygulamasının yerini almaz, bu nedenle yalnızca üretici yazılımını güncellemek yeterli değildir.
CryptoSlate