Ledger Ethereum қосымшасындағы маңызды осалдықты жабды: пайдаланушылар не білуі керек

Ledger аппараттық әмияндары Ethereum-мен жұмыс істеуге арналған қосымшадағы қауіпті олқылықты жабатын жаңарту алды. Компанияның техникалық директоры Шарль Гийме бұл баг транзакцияларды мөлдір қол қоюдың жекелеген сценарийлеріне әсер еткенін растады және түзету 1.22.2 нұсқасында таратылғанын хабарлады.
Мәселені ішкі Donjon командасы — Ledger-дің киберқауіпсіздік жөніндегі мамандандырылған бөлімшесі анықтады, ол осалдықтарды іздеу үшін өзінің жасанды интеллект құралдарының жиынтығын қолданды. Гийменің айтуынша, прошивка мен қосымшалардың соңғы патчтарын орнатқан пайдаланушылар толық қорғалған.
Қауіп механизмі және ықтимал тәуекелдер
Осалдық Ethereum қосымшасындағы APDU-командаларын (Application Protocol Data Unit хабарлама форматы) өңдеуде жасырынған. Белгілі бір жағдайларда зиянды смарт-контракт теориялық тұрғыдан қол қою сәтінде транзакция деректерін алмастыра алады. Іс жүзінде бұл шағын аударымды растауға сенімді пайдаланушы өз қаражатына шексіз қол жеткізуді шабуылдаушының мекенжайына білмей бере алатынын білдірді.
Ерекше алаңдаушылықты багтың анықталу фактісі емес, сыртқы зерттеушілердің бұл оқиғаны қалай ұсынғаны тудырады. Гийме мәселенің жария түрде ашылуын сынға алды: оның деректері бойынша, өзін смарт-контракт қауіпсіздігі бойынша сарапшы ретінде көрсететін үшінші тарап компаниясы түзету шыққаннан кейін ғана сыйақы сұраған. Сонымен қатар, ол Bug Bounty бағдарламасының командасымен байланыспаған, содан кейін шешілмеген мәселе туралы жалған әсер қалдыратын тред жариялаған.
Атап айтқанда, TestMachine бүркеншік атымен X пайдаланушысы транзакцияларды алмастырудың ықтимал механизмін егжей-тегжейлі сипаттап, бұл FUD толқынын күшейтті. Гийме мұндай әрекеттерді «осалдықтарды жауапты ашудың қағидаттарын бұзу» деп атады.
Контекст және менің бағалауым
Оқиға бәсекелес Trezor-дағы жақында болған деректер ағып кетуі аясында орын алды, онда 13 тамызда ShipMonk логистикалық серіктесінің бұзылуы салдарынан 14 000-ға жуық клиент зардап шекті. Бұл тіпті ең сенімді аппараттық шешімдердің де іргелес буындарға жасалған шабуылдардан сақтандырылмағанын еске салады.
Менің ойымша, Ledger-дің бұл жердегі реакциясы көрсеткіш: компания мәселені жасырмай, жедел патч шығарып, жағдайды ашық түсіндірді. Алайда, мөлдір қол қою механизмдерінде мұндай осалдықтардың болу фактісінің өзі: аппараттық әмиян — сенімді, бірақ абсолютті емес кедергі екенін көрсетеді. Пайдаланушылар прошивканы үнемі жаңартып, «сыни багтар» туралы кез келген хабарламаларға, әсіресе олар өндірушімен үйлестірілмеген анонимді көздерден келсе, сыни тұрғыдан қарауы керек.