AktualnościKryptoLedger zaprzecza doniesieniom o hacku: luka w aplikacji Ethereum została załatana przed eksploatacją

Ledger zaprzecza doniesieniom o hacku: luka w aplikacji Ethereum została załatana przed eksploatacją

Autor: Decrypt·

Najważniejsze informacje

  • Zespół bezpieczeństwa Anzen OneKey odtworzył w warunkach laboratoryjnych lukę stanu wyścigu umożliwiającą podmianę transakcji w aplikacji Ethereum Ledgera w wersji 1.22.1.
  • Wykorzystanie luki wymagało, by atakujący już wcześniej skompromitował komputer hosta lub połączenie między urządzeniem a jego oprogramowaniem.
  • Ledger oświadczył, że luka została naprawiona w aplikacji Ethereum 1.22.2 wydanej 13 sierpnia, a pierwotny problem rozwiązano w Secure SDK w wersji 26.6.1 21 sierpnia.
  • Ledger poinformował, że nie znalazł dowodów na wykorzystanie luki poza laboratorium i że żaden użytkownik nie został zhakowany.
  • Ledger zaleca aktualizację aplikacji Ethereum do wersji 1.22.3 lub nowszej oraz instalację najnowszego firmware'u przez Ledger Wallet.
Ledger zaprzecza doniesieniom o hacku: luka w aplikacji Ethereum została załatana przed eksploatacją

Producent portfeli kryptowalutowych Ledger odrzucił twierdzenia, jakoby został zhakowany, po tym jak badacze z konkurencyjnej firmy OneKey odtworzyli lukę umożliwiającą podmianę transakcji, korzystając z nieaktualnej wersji aplikacji Ethereum Ledgera.

W czwartek Yishi Wang, założyciel i CEO OneKey, napisał na X, że zespół bezpieczeństwa Anzen tej firmy odtworzył atak na aplikację Ethereum w wersji 1.22.1 w warunkach laboratoryjnych.

„Błąd polega na stanie wyścigu między logiką wyświetlania transakcji a buforem transakcji” – napisał Wang. „Atakujący może nadpisać transakcję oczekującą na podpis, podczas gdy użytkownik nadal przegląda legalną transakcję.”

Taka luka pozwoliłaby hakerowi, który już skompromitował oprogramowanie komunikujące się z podatną aplikacją Ledgera, wyświetlić użytkownikowi legalną transakcję Ethereum, a następnie podmienić jej szczegóły przed podpisaniem – kierując środki do portfela atakującego bez wyświetlania zmiany na urządzeniu. Warunek wstępny jest istotny: sama luka nie daje atakującemu dostępu, a jej wykorzystanie zakłada, że komputer hosta lub połączenie zostały już skompromitowane.

Dyrektor techniczny Ledgera Charles Guillemet odrzucił interpretację OneKey, argumentując, że odtworzenie już załatanej usterki nie oznacza „zhakowania Ledgera”.

„To, co opisuje ten wątek, to luka w nieaktualnej wersji aplikacji Ethereum” – odpowiedział na X. „Została wykryta w ramach naszego procesu bezpieczeństwa i naprawiona w aplikacji Ethereum 1.22.2, wydanej 13 sierpnia, czyli przed tym postem.”

W opublikowanym w czwartek biuletynie bezpieczeństwa Ledger wyjaśnił, że luka może powodować, że podatna aplikacja wyświetla jedną transakcję, podpisując inną. Wykorzystanie jej wymagałoby od atakującego przejęcia kontroli nad komunikacją między urządzeniem a hostem – poprzez malware, skompromitowaną aplikację portfela lub złośliwą stronę internetową.

Ledger oświadczył, że nie znalazł dowodów, by ktoś wykorzystał tę lukę poza laboratorium.

„Żaden użytkownik nie został zhakowany. Brak eksploatacji w warunkach rzeczywistych” – napisał Guillemet. „Uruchomienie exploita na starej wersji po wydaniu poprawki to ćwiczenie laboratoryjne, a nie odkrycie.”

Według firmy zabezpieczenia dodano w aplikacji Ethereum w wersji 1.22.2 13 sierpnia, a następnie pierwotny problem rozwiązano w Secure SDK w wersji 26.6.1 21 sierpnia i przebudowano aplikacje Ledgera z poprawionym oprogramowaniem. Firma zaleca wersję 1.22.3 lub nowszą, która naprawia także osobną lukę w wyświetlaniu transakcji. Biuletyn opublikowano 27 sierpnia.

Zapytany o twierdzenia OneKey, Ledger skierował Decrypt do zespołu Ledger Donjon, wewnętrznego zespołu badawczego ds. bezpieczeństwa, który w osobnym poście na X stwierdził, że ta sytuacja pokazuje, dlaczego portfele sprzętowe muszą obsługiwać aktualizacje oprogramowania.

„Każde oprogramowanie ma błędy. Portfele sprzętowe nie są wyjątkiem” – napisał zespół. „Dlatego możliwości aktualizacji to kluczowy element architektury bezpieczeństwa Ledgera: gdy znajdowana jest luka, niezależnie czy przez nasz zespół Donjon, czy przez zewnętrznych badaczy, możemy załatać każde urządzenie w użyciu. Portfela, którego nie można zaktualizować, nie da się naprawić.”

Ledger poradził klientom instalację najnowszego firmware'u i aplikacji przez Ledger Wallet, aktualizację aplikacji Ethereum do wersji 1.22.3 lub nowszej oraz weryfikację wersji wyświetlanej na urządzeniu. Aplikacje i firmware aktualizują się osobno.

Wcześniej w tym miesiącu, po tym jak atakujący ukradli ponad 130 milionów dolarów w Bitcoinie użytkownikom portfeli air-gapped Coldcard, Guillemet powiedział w rozmowie z Decrypt, że ten incydent był ostrzeżeniem dla branży portfeli sprzętowych.

„Nie opieramy się też wyłącznie na własnym słowie” – powiedział. „Nasze laboratorium badawcze Donjon istnieje po to, by próbować złamać nasze produkty, zanim zrobi to ktoś inny.” Spór między dwoma producentami portfeli toczy się w warunkach wzmożonej kontroli bezpieczeństwa portfeli sprzętowych w całej branży, a najbliższym praktycznym krokiem dla użytkowników Ledgera jest sprawdzenie, czy ich aplikacja Ethereum ma wersję 1.22.3 lub nowszą.