Ledger устранила уязвимость в подписях своих аппаратных кошельков

Шарль Гийом, технический директор компании Ledger, сообщил об успешном устранении уязвимости, касающейся прозрачных подписей в приложении для Эфириума. Уязвимость была выявлена командой Ledger Donjon с применением системы обнаружения, построенной на искусственном интеллекте. Эта ошибка затрагивала функцию прозрачной подписи, которая должна демонстрировать пользователю детали транзакции, такие как сумма, адрес и действия смарт-контракта, перед их подтверждением.
Патч для устранения этой проблемы был развернут примерно за две недели до того, как информация о ней стала доступна общественности. Разработчики уверили пользователей, что те, кто использует актуальные версии прошивки и приложений, находятся под защитой. На 24 августа не зарегистрировано случаев кражи, связанных с данной уязвимостью.
Исследователи TestMachine, используя инструмент Azimuth, указали, что злоумышленники могли заменять данные транзакций и отправлять свои команды в момент, когда пользователь Ledger просматривал исходные детали транзакции. Это могло привести к тому, что устройство отображало одну транзакцию, а подписывало другую. В TestMachine сообщили, что уязвимость затрагивает несколько моделей аппаратных кошельков, включая Nano X, Nano S Plus, Stax и Apex.
Ledger не опубликовала подробное техническое описание уязвимости и список затронутых версий кошелька. Технический директор компании отметил, что TestMachine связалась с ними лишь после выхода исправления, и раскритиковал их заявление о серьезности проблемы, назвав его "нагнетанием страха ради привлечения внимания". Аналитики TestMachine, в свою очередь, подтвердили, что поделились результатами своих исследований с Ledger и не стали требовать вознаграждения.
Представители Ledger настоятельно рекомендовали пользователям обновить программное обеспечение Ledger Wallet, прошивку устройства и установленное приложение на Эфириуме. Обновление только десктопного или мобильного интерфейса может оказаться недостаточным для устаревшего приложения на самом устройстве. Специалисты также предостерегли о рисках слепой подписи, так как устройство не всегда может отобразить каждое действие смарт-контракта в читаемом формате. Ранее анонимный блокчейн-исследователь ZachXBT рекомендовал подписчикам избегать использования аппаратных кошельков Ledger, опасаясь, что частые обновления могут нарушить базовые функции устройства.
Читайте также
Все новости
Strategy запускает кроссовки Air Jordan за $250, но не принимает BTC
Компания Strategy, известная как один из крупнейших корпоративных держателей Биткоина, представила свою новую продукцию — кроссовки Nike Air Jordan, стоимостью $250, которые можно приобрести только через банковские карты и Apple Pay. Несмотря на то, что кроссовки имеют символику Биткоина, оплата в криптовалюте не предусмотрена. На момент публикации все размеры были распроданы, и кроссовки стали популярным […]
Биткоин падает ниже $77 000: влияние PPI и рост доходности облигаций
Биткоин опустился ниже $77 000 на старте торгов в США в четверг. Основной причиной данного снижения стали макроэкономические факторы: индекс цен производителей (PPI) за август превысил прогноз, нефть WTI подскочила до $100 за баррель, а доходность 30-летних облигаций США достигла максимума с июня 2007 года. По данным TradingView, пара BTC/USD снизилась примерно на 2%, следуя […]
Суд приговорил мужчину к 15 годам за похищение родителей подозреваемого в краже биткоинов
Суд округа Коннектикут вынес приговор 26-летнему Адаму Изе из Калифорнии, который получил 15 лет тюрьмы и три года условно за участие в похищении родителей человека, подозреваемого в краже биткоинов на сотни миллионов долларов. Инцидент произошел в августе 2024 года, когда полиция города Данбери задержала шесть мужчин из Флориды, которые угнали автомобиль Lamborghini Urus с двумя […]
