Ledger twierdzi, że naprawił lukę w podpisywaniu Ethereum
Najważniejsze informacje
- •Ledger twierdzi, że naprawił lukę w swojej aplikacji Ethereum związaną ze sposobem podpisywania transakcji.
- •Problem został po raz pierwszy ujawniony przez badacza bezpieczeństwa w poście na X.
- •Raporty o poprawce opisywały lukę jako umożliwiającą podstawienie transakcji, gdy podpisana transakcja mogła różnić się od tej, którą użytkownik uważał za zatwierdzaną.
- •Aplikacja Ethereum zawierająca lukę jest open source, a jej kod jest utrzymywany w publicznym repozytorium GitHub.
- •Użytkownicy powinni zaktualizować aplikację Ledger Ethereum i firmware urządzenia oraz nadal sprawdzać szczegóły transakcji bezpośrednio na ekranie urządzenia.

Producent portfeli sprzętowych Ledger twierdzi, że naprawił lukę w podpisywaniu Ethereum, związaną ze sposobem, w jaki jego aplikacja Ethereum obsługiwała podpisywanie transakcji. Firma opisuje problem jako rozwiązany, a ten materiał opiera się na tym stwierdzonym poprawieniu oraz towarzyszących mu doniesieniach.
Co Ledger powiedział o luce w podpisywaniu Ethereum
Problem został po raz pierwszy zgłoszony przez badacza bezpieczeństwa w poście na X dotyczącym aplikacji Ethereum firmy Ledger. Ledger później wskazał, że luka została załatana. Powiązane omówienie: XRP Ledger's xrpld 3.3.0 Release Proposes Five Features.
Podpisywanie to etap, w którym portfel sprzętowy zatwierdza transakcję. To moment, w którym urządzenie potwierdza, w praktyce: „tak, wyślij to”. Luka w podpisywaniu oznacza, że ten etap potwierdzenia może nie działać dokładnie tak, jak oczekuje użytkownik. Powiązane omówienie: Bitcoin and Ethereum Prices Surge as Short Liquidations Top $4B.
Zgodnie z doniesieniami o poprawce, problem znajdował się w aplikacji Ethereum działającej na urządzeniach Ledger. Aplikacja jest open source, a jej kod znajduje się w publicznym repozytorium GitHub. Ponieważ aplikacja obsługuje podstawową funkcję bezpieczeństwa dla użytkowników Ethereum, nawet błąd na poziomie oprogramowania może mieć znaczenie nie tylko dla samego Ledger, ponieważ portfele sprzętowe są często używane właśnie po to, by zmniejszyć ryzyko manipulacji transakcjami.
Dlaczego problem z podpisywaniem Ethereum miał znaczenie dla użytkowników portfeli
Portfele sprzętowe są projektowane tak, aby etap zatwierdzania pozostawał offline i był trudny do zmanipulowania. Gdy ten etap jest kwestionowany, kwestionowana jest także podstawowa obietnica urządzenia.
Jeden z raportów opisywał lukę jako umożliwiającą podstawienie transakcji, co oznacza, że transakcja, którą użytkownik uważa za zatwierdzaną, może nie być zgodna z tą, która została faktycznie podpisana, według podsumowania poprawki. To dokładnie taki rodzaj ryzyka, który portfele sprzętowe mają ograniczać.
Nawet naprawiony błąd może osłabić zaufanie. Użytkownicy, którzy widzieli, że The Sandbox zawierał niedawny exploit mostu, wiedzą, że rozwiązany incydent nadal pozostawia pytania o to, jak w ogóle do niego doszło.
Kontrola bezpieczeństwa jest też normalna w przypadku szeroko używanego oprogramowania kryptowalutowego. Niezależni audytorzy niedawno znaleźli dziesiątki błędów w XRP Ledger przed wydaniem wersji, co przypomina, że wykrywanie i łatanie podatności jest częścią dojrzewania tej infrastruktury.
Co oznacza poprawka i na co użytkownicy powinni zwrócić uwagę dalej
Zadeklarowana poprawka zwykle oznacza, że podatny kod został naprawiony i wdrożony w aktualizacji aplikacji lub oprogramowania układowego. Dla większości użytkowników portfeli sprzętowych praktycznym krokiem jest utrzymywanie aktualnych wersji.
Sprawdź, czy aplikacja Ledger Ethereum oraz firmware urządzenia są aktualne w oficjalnym oprogramowaniu Ledger. Zastosowanie aktualizacji to sposób, w jaki poprawka trafia na urządzenie.
Warto też nadal weryfikować transakcje bezpośrednio na ekranie urządzenia, a nie tylko w połączonej aplikacji. Taki lokalny, na urządzeniu, sprawdzian jest właśnie tym, na co podatności związane z podpisywaniem próbują oddziaływać.
Dostępne informacje badawcze są ograniczone, a Ledger nie opublikował szerokich szczegółów technicznych w przejrzanych źródłach. Warto śledzić ewentualne dalsze ujawnienia lub wyjaśnienia, zwłaszcza przy utrzymującym się zainteresowaniu wydarzeniami związanymi z Ethereum na całym rynku. Na razie najbezpieczniejszy wniosek jest prosty: Ledger twierdzi, że problem został naprawiony, a użytkownicy powinni upewnić się, że ich oprogramowanie to odzwierciedla.
Zastrzeżenie: Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Przed podjęciem decyzji zawsze przeprowadzaj własne badania.