Крипто әлеміндегі жаңалықтар

24.08.2026
08:01

Ledger Ethereum қосымшасындағы критикалық осалдықты жабды: оқиғаның мәліметтері мен жауапкершілікті талдау

hack

Аппараттық криптоәмияндар әлемінде тағы да алаңдаушылық туындап отыр. Бұл жолы назарда сала көшбасшысы — Ledger компаниясы, ол Ethereum-мен жұмыс істеуге арналған қосымшасындағы маңызды қатені жедел түрде жойды. Мәселе транзакцияларды «мөлдір» қол қою сценарийлеріне әсер ететін осалдық туралы болып отыр, мұнда пайдаланушы операцияның нақты шарттарына қатысты адастырылуы мүмкін.

Мәселенің мәні: APDU-командаларымен манипуляциялар

Ledger компаниясының техникалық директоры Шарль Гийме дефекттің компанияның ішкі бөлімшесі Donjon тарапынан анықталғанын растады. Мамандар осалдықтарды іздеу үшін өздерінің жеке ИИ-құралдар жиынтығын қолданды, бұл киберқауіпсіздікте жасанды интеллекттің рөлінің артып келе жатқанын көрсетеді. Мәселе Ethereum-қосымшасындағы APDU-командалар ағындарын (Application Protocol Data Unit хабарлама форматы) өңдеуде болды. Теориялық тұрғыдан, зиянды смарт-контракт құрылғыда қол қою кезінде транзакция деректерін алмастыра алатын еді.

Мына сценарийді елестетіңіз: сіз шағын ақша аударымын растап жатқаныңызға сенімдісіз, бірақ іс жүзінде сіздің қолыңыз шабуылдаушының мекенжайына әмиянға шексіз қол жеткізуді авторизациялайды. Дәл осы шабуыл векторы багты DeFi-протоколдарымен белсенді жұмыс істейтін пайдаланушылар үшін өте қауіпті етті.

Реакция және түзету

Түзету 1.22.2 қосымша нұсқасында орналастырылған. Гийменің айтуынша, прошивканың соңғы патчтарын және қосымшалардың жаңартуларын орнатқан пайдаланушылар бұл қауіптен толық қорғалған. Алайда, оқиға айналасында ақпаратты жария ету этикасына қатысты үлкен жанжал өршіді.

Смарт-контракт қауіпсіздігіне маманданған сыртқы компания Ledger фикс шығарғаннан кейін ғана сыйақы сұрап өтініш жасады. Олар bug bounty бағдарламасының командасымен мәліметтерді талқылау үшін байланыспады, оның орнына мәселе әлі шешілмеген деген жалған әсер қалдыратын жария тред жариялады. Гийме мұны «осалдықтарды жауапты жария ету принциптерін бұзу» (responsible disclosure) деп атады, бұл мүлдем әділ — мұндай әрекеттер экожүйеге деген сенімді жояды және пайдаланушылар арасында дүрбелең тудырады.

Контекст және қорытындылар

Оқиға басқа жаңалық аясында болды: тамыз айының ортасында Ledger-дің бәсекелесі — Trezor компаниясы логистикалық серіктесі ShipMonk-тың бұзылуына байланысты 14 000-ға жуық клиенттің жеке деректерінің ағып кетуі туралы хабарлады. Бұл бізге криптоиндустриядағы қауіпсіздік бағдарламалық және аппараттық аспектілерді қамтитын кешенді міндет екенін еске салады.

Менің талдауым: Осалдық тез жабылғанымен, оның болған фактісінің өзі децентрализацияланған қаржымен жұмыс істеуге арналған шынымен қауіпсіз құрылғыларды жасаудың күрделілігін көрсетеді. Пайдаланушылар мұны сигнал ретінде қабылдауы керек: әрқашан әмияндарыңыздағы прошивка мен қосымшалардың жаңартылуын тексеріңіз. Ал сыртқы компанияның вендормен үйлестірусіз жария жариялау әрекеті — бұл зерттеушілердің табылғандарды хабарламай, жасыруына әкелуі мүмкін алаңдатарлық үрдіс, бұл ақыр соңында барлығына зиян келтіреді.