Ledger отверг обвинения в хакерской атаке после воспроизведения уязвимости OneKey
Ledger отверг обвинения в том, что он был взломан, после того как команда безопасности Anzen компании OneKey воспроизвела уязвимость замены транзакций в устаревшей версии приложения Ethereum Ledger.
Резюме
- OneKey воспроизвел атаку замены транзакции против версии 1.22.1 приложения Ethereum Ledger в лабораторных испытаниях.
- Ledger утверждает, что приложение Ethereum версии 1.22.2 добавило меры предосторожности до того, как OneKey публично описал свою попытку воспроизведения в интернете.
- Злоумышленнику необходимо было контролировать связь между устройством и хостом с помощью вредоносного ПО, враждебных веб-страниц или скомпрометированного программного обеспечения кошелька.
- Безопасная версия SDK 26.6.1 блокировала переплетенные команды до того, как они достигли отдельных приложений устройств Ledger.
- Ledger не нашел доказательств того, что уязвимость была использована против пользователей или привела к потерям криптовалюты где-либо.
Основатель OneKey Иши Ван заявил 27 августа, что исследователи завершили атаку против приложения Ethereum версии 1.22.1 в лаборатории. Ledger подтвердил наличие уязвимости, но заявил, что уже исправил затронутое приложение до того, как OneKey опубликовал свою демонстрацию.
Уязвимость Ethereum Ledger нарушила гарантию доверительного отображения
Уязвимость касалась связи между устройством Ledger и его подключенным хостом. Приложения Ledger получают инструкции, называемые командами Application Protocol Data Unit (APDU), от программного обеспечения кошелька, веб-страниц или других интерфейсов.
Затронутое приложение могло принять вторую команду APDU, пока пользователь просматривал ранее выполненную операцию на экране устройства. Новая команда могла перезаписать параметры подписи, хранящиеся в общей памяти, не обновляя отображаемую информацию.
В этом сценарии пользователь мог просмотреть транзакцию A и одобрить ее, в то время как приложение генерировало подпись, охватывающую транзакцию B. Устройство не предупреждало пользователя о том, что основная информация изменилась.
Ledger классифицировал проблему как состояние гонки «время проверки — время использования». В своем бюллетене он заявил, что уязвимость нарушила защиту доверительного отображения, которую аппаратные кошельки используют, чтобы позволить клиентам проверять суммы, адреса и действия с контрактами перед подписанием.
Проблема не раскрывала фразы-ключи и не извлекала закрытые ключи из защищенного элемента. Вместо этого она могла привести к тому, что защищенный ключ подписывал параметры, отличные от тех, что были показаны пользователю.
Эксплуатация требовала скомпрометированной связи
Злоумышленнику необходимо было контролировать связь между приложением Ledger и его хостом. Ledger перечислил вредоносное ПО, скомпрометированное приложение кошелька или враждебную веб-страницу с доступом WebHID или WebUSB в качестве возможных путей.
Атаку нельзя было провести удаленно против отключенного устройства. Пользователь также должен был одобрить транзакцию, пока вредоносное ПО манипулировало его ожидающим контекстом подписи.
Ledger заявил, что дефект находился в обработке ввода и вывода его Secure SDK, а не в операционной системе устройства или прошивке. Приложения, собранные с использованием затронутых версий SDK, зависели от собственных проверок состояния, чтобы отклонять команды, поступающие во время активного просмотра.
Это означает, что уязвимость была специфична для приложения. Приложение оставалось защищенным, если каждая точка входа для асинхронной команды правильно проверяла свое состояние, даже если оно было собрано с использованием затронутого SDK.
Ledger оспаривает, считается ли тест взломом
Ван описал лабораторный результат, сказав: «мы взломали Ledger». Он также сказал, что компания исправила проблему в приложении Ethereum версии 1.22.3.
Технический директор Ledger Шарль Гийемет оспорил это описание. Он сказал: «воспроизведение уже исправленной уязвимости не является „взломом Ledger“» и охарактеризовал работу OneKey как лабораторное упражнение против более старого приложения.
История версий поддерживает более точный график. Приложение Ethereum версии 1.22.2, выпущенное 13 августа, было первым обновлением приложения, содержащим проверки состояния, предназначенные для остановки задокументированного пути замены транзакций.
Затем Ledger выпустил Secure SDK 26.6.1 21 августа. Это обновление блокирует переплетенные команды до того, как код приложения их получит. Приложения были затем пересобраны с использованием исправленного SDK.
Ledger теперь рекомендует приложение Ethereum версии 1.22.3 или более поздней версии, поскольку новое обновление содержит более широкую защиту SDK и устраняет еще одну уязвимость отображения транзакций. Таким образом, OneKey был прав, что версия 1.22.3 защищена, но первое исправление на уровне приложения появилось в версии 1.22.2.
Как ранее сообщало crypto.news, Ledger уже заявил, что уязвимость подписи Ethereum была исправлена до публичного раскрытия.
Цена --
Пользователи должны обновить приложения через Ledger Live
Ledger заявил, что не нашел доказательств того, что злоумышленники использовали LSB 023 против клиентов. Никакие потери криптовалюты не были публично связаны с этой конкретной проблемой.
Пользователи должны открыть Ledger Live, установить последние приложения для устройств и проверить версию приложения Ethereum на аппаратном кошельке. Обновление прошивки само по себе не заменяет приложения, собранные с использованием затронутого SDK.
Разработчики третьих сторон также должны пересмотреть свою обработку состояния и пересобрать приложения с Secure SDK 26.6.1 или более поздней версии. Ledger заявил, что уязвимость была введена в августе 2025 года и затронула версии SDK до 26.6.0.
Это раскрытие следует за другими исправлениями безопасности аппаратных кошельков. В связанных материалах BitBox исправил две уязвимости, касающиеся установки прошивки и обработки адресов Bitcoin, также не сообщая о подтвержденной эксплуатации.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Ставка JPMorgan на ETF Bitcoin IBIT едва не избежала 6% вычета

Lido расширяет доверие к стейкингу Ethereum с помощью сертификации Web3SOC

Spark активировал новый домен spark.finance и интегрировал функции кредитования

Coinbase: «финансы были созданы для людей, которые спят»

Nillion запустил первую фазу Encrypted Markets Dusk на тестовой сети Sepolia

Sanctum стал основным протоколом на Solana, но доходы упали на 39,7%

Комиссии Ethereum и Solana оплачиваются посредниками

Наблюдается приток 3,161 миллиарда долларов в ETF BlackRock

Почему Coinbase делает ставку на агентскую финансовую систему

Форум по инвестиционным возможностям BIT прошел в Гонконге, обсуждая следующие этапы рынка и возможности распределения активов

Rayls запускает частный блокчейн Sovereign для финансовых учреждений

Уолл-стрит увеличивает присутствие в криптовалюте, но потоки денег в альткойны становятся все более сосредоточенными

Bankless: Chain-on Gacha FWA снова разжигает рынок NFT

Вступление в силу 107-го предложения TRON: совместимость TVM с функциями Prague и Osaka

Рыночная капитализация RLUSD превысила 2 миллиарда долларов по мере продвижения перехода XRP Ledger, объем торгов ETF XRP достиг рекордного уровня

Solana перед выбором: сохранить стекинг или уменьшить количество SOL?

Как построить систему доверия в эпоху AI-трейдинга?

IRS нацелился на кошельки: 86% облагаемых налогом криптоторгов остаются вне рамок декларации

XRP Ledger преодолел 5 миллиардов транзакций: резкий рост притока RWA обгоняет Ethereum и ускоряет развитие

План Ethereum по утроению скорости сети может незаметно разрушить миллионы существующих смарт-контрактов

Объем платежей в стейблкоинах достиг 10,2 трлн долларов, ETH и SOL по-прежнему требуют комиссий

В KuCoin поступило 88 000 долларов украденных средств

Предложение об абстракции аккаунтов Ethereum EIP-8141 включено в обновление Hegotá

Потенциальные налогооблагаемые операции с криптоактивами в 2025 году составят около 73 трлн иен — Chainalysis

Стейблкоин евро на Ethereum: 579 миллионов, более чем в два раза больше, чем у Solana и Base

Alliance: AI Agent — это недостающий элемент Web3

Polymarket отзывает контракты NFL, сертифицируя контракты на цены Bitcoin, Ethereum и Solana

Общий объем депозитов Robinhood Chain составляет 626 миллионов долларов, увеличивается объем торгов DeFi

Вероятность получения стейблкоинов в кризисных странах увеличилась на 1,8%







