AktualnościKryptoOneKey odtworzyło atak typu transaction replacement na przestarzałej aplikacji Ethereum Ledgera

OneKey odtworzyło atak typu transaction replacement na przestarzałej aplikacji Ethereum Ledgera

Autor: Cointelegraph·

Najważniejsze informacje

  • Zespół OneKey odtworzył w środowisku testowym atak typu transaction replacement na aplikację Ethereum Ledgera w wersji 1.22.1.
  • Luka mogła pozwolić napastnikom na nadpisanie oczekującej transakcji, gdy użytkownik wciąż przeglądał ją na ekranie urządzenia.
  • Ledger oświadczył, że wykorzystanie luki wymagało kontroli nad komunikacją urządzenie-host i że żaden użytkownik nie został rzeczywiście zhakowany.
  • Ledger dodał zabezpieczenia na poziomie aplikacji 13 sierpnia wraz z aplikacją Ethereum 1.22.2 i naprawił pierwotny problem w Secure SDK 26.6.1 21 sierpnia.
  • Ujawnienie nastąpiło po lipcowym exploicie Coldcard i odzwierciedla wzmożone niezależne testowanie deklaracji dotyczących bezpieczeństwa portfeli sprzętowych.
OneKey odtworzyło atak typu transaction replacement na przestarzałej aplikacji Ethereum Ledgera

Zespół bezpieczeństwa wewnętrznego OneKey, dostawcy otwartoźródłowych portfeli sprzętowych, poinformował, że w środowisku testowym udało mu się pomyślnie odtworzyć exploit wymierzony w przestarzałą wersję aplikacji Ethereum Ledgera działającej na urządzeniu.

Założyciel i CEO OneKey, Yishi Wang, powiedział, że zespół przeprowadził „atak typu transaction replacement” na aplikację Ethereum Ledgera w wersji 1.22.1, wykorzystując wcześniej załataną lukę, która mogła pozwolić napastnikom na nadpisanie transakcji oczekującej na podpis w trakcie, gdy użytkownik wciąż przeglądał na ekranie prawidłową transakcję. Urządzenia Ledgera to portfele sprzętowe wymagające fizycznego potwierdzenia transakcji przez użytkownika przed ich wysłaniem do sieci blockchain. Ataki typu transaction replacement są w tym kontekście istotne, ponieważ uderzają w model zaufania, na którym opierają się portfele sprzętowe — czyli założenie, że to, co użytkownik weryfikuje na ekranie urządzenia, jest dokładnie tym, co zostanie podpisane i wysłane.

W odpowiedzi na badanie Ledger oświadczył, że wykorzystanie luki wymagało kontroli nad komunikacją między urządzeniem a komputerem-hostem — na przykład poprzez złośliwe oprogramowanie, skompromitowane oprogramowanie portfela lub złośliwą stronę internetową. Firma dodała zabezpieczenia na poziomie aplikacji w wersji 1.22.2 aplikacji Ethereum, wydanej 13 sierpnia, po czym naprawiła pierwotny problem w Secure SDK 26.6.1 21 sierpnia. Incydent przypomina, że nawet portfele sprzętowe zależą od aktualnego oprogramowania układowego i towarzyszących aplikacji, ponieważ luki są zazwyczaj wykorzystywalne jedynie w przestarzałych wersjach.

„Żaden użytkownik Ledgera nie został zhakowany. To, co opisano, to laboratoryjne odtworzenie luki w przestarzałej wersji aplikacji Ethereum” — napisał Ledger w poście na X: https://x.com/Ledger/status/2093007184779006334

Test bezpieczeństwa nastąpił po ujawnionym w lipcu exploicie Coldcard, w którym napastnicy wykorzystali błąd firmware wprowadzony w marcu 2021 roku, osłabiający losowość seeda w niektórych portfelach Coldcard, przez co wynikające z nich klucze prywatne były podatne na ataki brute-force.

Ledger wcześniej oświadczył, że jego urządzenia nie były dotknięte luką Coldcard, ponieważ frazy odzyskiwania są generowane przy użyciu certyfikowanego źródła losowości wbudowanego w chip bezpieczeństwa urządzenia.

Luka odtworzona przez OneKey nie ma związku z generowaniem seeda, a dotyczy sposobu obsługi transakcji podczas procesu podpisywania. Łącznie te ujawnienia przyczyniły się do zaostrzenia kontroli bezpieczeństwa portfeli sprzętowych w całej branży — niezależni badacze coraz częściej weryfikują deklaracje producentów w warunkach laboratoryjnych zamiast polegać wyłącznie na audytach dostawców.