به گزارش بازار، شرکت لجر (Ledger)، تولیدکننده مطرح کیف پولهای سختافزاری ارز دیجیتال، یک آسیبپذیری بحرانی را در اپلیکیشن اتریوم خود شناسایی و برطرف کرد که میتوانست به برنامههای غیرمتمرکز مخرب اجازه دهد در فرآیند تأیید تراکنش، اطلاعات نمایشدادهشده به کاربر را با درخواست دیگری برای امضا جایگزین کنند.
این نقص باعث میشد کاربران جزئیات یک تراکنش را روی نمایشگر کیف پول مشاهده کنند، اما با تأیید نهایی، در واقع تراکنش متفاوتی را امضا کنند. لجر اعلام کرده این مشکل را با انتشار نسخه ۱.۲۲.۲ اپلیکیشن اتریوم برطرف کرده و از کاربران خواسته است دستگاههای خود را بهروزرسانی کنند.
جزئیات فنی حمله و مدلهای آسیبپذیر
طبق گزارش شرکت امنیتی تستماشین (TestMachine)، این حمله از طریق دسترسی WebHID انجام میشد و میتوانست دادههای موجود در حافظه دستگاه را بدون باز شدن پنجره بازبینی جدید، تغییر دهد. بررسیها نشان میدهد که این باگ علاوه بر مدل لجر فلکس (Ledger Flex)، مدلهای نانو ایکس (Nano X)، نانو اس پلاس (Nano S Plus) و استاکس (Stax) را نیز تحت تاثیر قرار داده است. لجر با اضافه کردن بررسیهای وضعیت (State Checks)، از تایید هرگونه تراکنشی که با دادههای نمایش داده شده در مرحله بازبینی مطابقت نداشته باشد، جلوگیری کرده است.
واکنش رسمی لجر و وضعیت امنیت داراییها
چارلز گیلمت (Charles Guillemet)، مدیر فناوری لجر، در حساب کاربری خود در پلتفرم ایکس گفت: تیم امنیتی لجر دونجون (Ledger Donjon) پیش از دریافت گزارشهای خارجی، این باگ را در جریانهای خاص «امضای شفاف» شناسایی کرده و وصله امنیتی آن را حدود دو هفته قبل منتشر کرده بود.
خوشبختانه تاکنون هیچ گزارشی مبنی بر سوءاستفاده از این باگ در دنیای واقعی یا از دست رفتن دارایی کاربران منتشر نشده است. این شرکت تاکید کرده است که این آسیبپذیری ارتباطی با استخراج کلید خصوصی ندارد و صرفاً یک نقص در فرآیند تایید تراکنش بوده است. کاربران باید با مراجعه به Ledger Live، از نصب بودن نسخه ۱.۲۲.۲ اپلیکیشن اتریوم و بهروز بودن فریمور دستگاه خود اطمینان حاصل کنند.



نظر شما