Менің аналитикалық тобым аппараттық криптоәмияндардың қауіпсіздігін терең зерттеу барысында Ledger қосымшасының 1.22.1 нұсқасындағы Ethereum-ға әсер ететін қауіпті транзакция алмастыру шабуылын анықтап, зертханалық жағдайда қайта жаңғыртты. Бұл теориялық болжам емес — біз эксплойтті бақыланатын ортада тұрақты қайталауға қол жеткіздік.
Багтың мәні: критикалық компоненттегі жарыс жағдайы
Мәселенің түбірі құрылғы экранындағы транзакцияны көрсету логикасы мен негізгі деректер буфері арасындағы жарыс жағдайында (race condition) жатыр. Шабуылдаушы пайдаланушы алдыңғы операцияны әлі растап жатқан кезде жаңа APDU-командасын (стандартты деректер блогы) жібере алады. Нәтижесінде аппараттық әмиян иесіне бір транзакцияны көрсетеді, ал іс жүзінде мүлдем басқасына — басқа алушы деректемелерімен немесе сомамен — қол қояды.
Ledger реакциясы және түзету мәртебесі
Ledger Donjon қауіпсіздік қызметі табылған осалдықтың дұрыстығын жедел растады. Атап өту маңызды: мәселе 13 тамызда шығарылған 1.22.2 патчінде жойылған. Ресми деректер бойынша, бірде-бір нақты пайдаланушы зардап шеккен жоқ — тіркелген сценарий тек зертханалық болып қалды және нақты қаражатқа шабуылдарда қолданылмады.
Дегенмен, қауіпсіздік бюллетенінде компания Ledger құрылғыларының барлық иелеріне Ethereum қосымшасын соңғы нұсқаға жаңартып, аппараттық микробағдарламаның жаңа екенін тексеруді қатаң ұсынады. Бұл өте маңызды, себебі көптеген пайдаланушылар жаңартуларды елемейді, бұл оларды патч шыққаннан кейін де осал етеді.
Айта кету керек, бұл саладағы соңғы апталардағы алғашқы оқиға емес. Бұған дейін, 17 тамызда, BitBox өндірушісі ИИ-модельдерін қолданатын ішкі аудиттер барысында табылған екі ауыр осалдықты жабатын Dixence микробағдарлама жаңартуын шығарды. Бұл жүйелік мәселені көрсетеді: тіпті ең қорғалған аппараттық әмияндар да тұрақты аудит пен уақтылы жаңартуды қажет етеді.
Менің сараптамалық қорытындым: Бұл оқиға — «суық сақтаудың» абсолютті панацея емес екендігінің тағы бір еске салуы. Жарыс жағдайы деңгейіндегі осалдықтар әсіресе қауіпті, өйткені олар пайдаланушының құрылғы экранына деген сенімін пайдаланады. Барлық криптоактив иелеріне микробағдарлама мен қосымшалардың жаңартуларын ай сайын тексеру әдетін енгізуді, сондай-ақ алушы мекенжайларын бірнеше құрылғыда әрқашан қайта тексеруді ұсынамын. Сала күрделірек шабуыл векторларына қарай жылжуда, ал қауіпсіздік гигиенасын елемеу қымбатқа түсуі мүмкін.