Менің аналитикалық тобым және мен аппараттық әмияндар саласындағы қауіпсіздік оқиғаларын мұқият қадағалап отырамыз. Бұл жолы назар орталығында Ledger-ге қатысты маңызды жаңалық тұр.
Анықталған мәселенің мәні
OneKey Anzen зерттеушілер тобы зертханалық жағдайда Ledger әмиянының 1.22.1 нұсқасындағы Ethereum қосымшасында транзакцияны алмастыру шабуылын қайта жаңғырта алды. Бұл классикалық race condition сценарийі — құрылғы экранындағы деректерді көрсету логикасы мен оның ішкі буфері арасында пайда болатын жарыс жағдайы. Нәтижесінде аппараттық әмиян пайдаланушыға растау үшін бір транзакцияны көрсетіп, іс жүзінде мүлдем басқа транзакцияға қол қоюы мүмкін.
Техникалық тұрғыдан шабуыл құрылғы иесі алдыңғы операцияны экранда әлі растап жатқан кезде жаңа APDU-командасын жіберуге негізделген. Мұндай вектор злоумышникке деректер ағынын басқаруға мүмкіндік беріп, жәбірленушіні нақты неге авторизация жасап жатқаны туралы адастырады.
Ledger реакциясы және түзету мәртебесі
Ledger Donjon қауіпсіздік тобы осалдықтың бар екенін жедел растады. Атап өту маңызды: мәселе 13 тамызда шығарылған 1.22.2 жаңартуында әлдеқашан жойылған. Ресми мәлімдемелер бойынша, бірде-бір нақты пайдаланушы зардап шеккен жоқ — барлық сынақтар тек бақыланатын ортада жүргізілді, ал осалдықтың өзі ішкі қауіпсіздік тексеру процесінде анықталды.
Компания сипатталған сценарий қосымшаның ескірген нұсқасына қатысты екенін және шығарылған патч бұл векторды толығымен жабатынын атап өтеді. Дегенмен, Ledger барлық құрылғы иелеріне бағдарламалық жасақтаманы жаңартып, аппараттық микробағдарламаның өзектілігін тексеруді қатты ұсынады.
Контекст және қорытындылар
Бұл жаңалық — жалғыз жағдай емес. Еске сала кетейін, 17 тамызда аппараттық әмияндар өндірушісі BitBox да ИИ-модельдерін қолдана отырып, ішкі аудиттер барысында анықталған екі маңызды осалдықты жабатын Dixence жаңартуын шығарды. Бұл үрдісті растайды: аппараттық қауіпсіздік индустриясы қателерді белсенді іздеуге көшуде, ал мұндай зертханалық зерттеулер — эволюцияның қалыпты кезеңі.
Менің сараптамалық пікірім: инцидент қаражат жоғалтуға әкелмегенімен, ол тіпті ең сенімді аппараттық әмияндар да бағдарламалық жасақтамадағы қателерден сақтандырылмағанын еске салатын маңызды ескерту болып табылады. Инвесторларға микробағдарламалар мен қосымшаларды үнемі жаңартып отыру әдетін қалыптастыруға, сондай-ақ алушы мекенжайларын компьютер экранында ғана емес, құрылғының өзінде тексеруге кеңес беремін. Қауіпсіздік — бұл процесс, статикалық күй емес.