Ledger аппараттық әмияндары Ethereum қосымшасындағы транзакцияларды мөлдір қол қою логикасындағы қауіпті қатені жоятын жаңарту алды. Компанияның техникалық директоры Шарль Гийме багтың анықталып, осалдықтарды іздеу үшін ИИ-құралдарын қолданған ішкі Donjon қауіпсіздік бөлімшесінің күшімен залалсыздандырылғанын растады. Патч қазірдің өзінде 1.22.2 қосымша нұсқасына енгізілген.
Мәселенің мәні
Осалдық APDU-командаларын — құрылғымен өзара әрекеттесу үшін қолданылатын қызметтік хабарламаларды өңдеуде жасырынған. Белгілі бір сценарийлерде зиянды смарт-контракт қол қою кезінде транзакция деректерін алмастыра алатын. Бұл пайдаланушы шағын аударымды растауға сенімді болған кезде, іс жүзінде злоумышленниктің мекенжайына өз қаражатына шексіз қол жеткізуді мақұлдайтын шабуылға мүмкіндік ашты. Негізінен, бұл құрылғы бір соманы көрсетіп, ал желіге мүлдем басқа нұсқау кеткен кездегі қол қоюдың «мөлдірлігімен» классикалық манипуляция туралы.
Гийме атап өткендей: құрылғы иелері, прошивка мен қосымшалардың жаңартылған нұсқаларын орнатқандар, толық қорғалған. Алайда оқиға тағы бір маңызды мәселені — ақпаратты ашудың этикасын ашып көрсетті.
Жауапты ашу төңірегіндегі жанжал
Топ-менеджердің айтуынша, осалдық туралы алғаш мәлімдеген сыртқы «ақылды» қауіпсіздік компаниясы дұрыс әрекет етпеген. Ол Ledger командасымен алдын ала байланыспастан, түзету шығарылғаннан кейін ғана сыйақыға жүгінген. Оның орнына мәселе шешілмеген деген жалған әсер қалдыратын жария тред жасалды. TestMachine бүркеншік атындағы пайдаланушы транзакцияларды алмастырудың әлеуетті механизмін егжей-тегжейлі сипаттап, бұл дүрбелеңді одан әрі күшейтті. Гийме мұны «осалдықтарды жауапты ашу принциптерін бұзу» деп тікелей атады.
Бұл жағдай — тіпті ең сенімді аппараттық әмияндардың да күрделі шабуыл векторларынан сақтандырылмағанын тағы бір еске салу. Бірақ бұл жерде зерттеушілердің мінез-құлқы көрсеткіштірек: хайп пен баунти үшін жарыс бүкіл экожүйенің қауіпсіздігіне деген сенімді бұзбауы керек. Айта кету керек, оқиға Ledger-дің бәсекелесі Trezor-да деректердің ағып кетуі аясында болды, онда ShipMonk логистикалық серіктесінің бұзылуынан 14 000-ға жуық клиент зардап шекті. Индустриядағы киберқауіпсіздік мәселелері барған сайын өткір болып келеді, ал өндірушілер кодты қорғау мен беделді қорғау арасында тепе-теңдік сақтауға мәжбүр.