OneKey Anzen аналитикалық тобы зертханалық сынақтар барысында Ledger аппараттық әмиянының 1.22.1 нұсқасындағы Ethereum қосымшасында транзакцияларды алмастырудың критикалық шабуылын сәтті қайта жаңғыртты. Бұл жаңалық тіпті ең қорғалған құрылғыларды пайдаланушылар кездесуі мүмкін жасырын қауіптерге жарық түсіреді.
Мәселенің мәні: критикалық компоненттегі жарыс жағдайы
Анықталған баг транзакция туралы деректерді көрсету логикасы мен құрылғының негізгі буфері арасындағы жарыс жағдайында (race condition) жатыр. Практикалық сценарийде бұл шабуылдаушы әмиян иесі алдыңғы операцияны экранда әлі растап жатқан кезде жаңа APDU-командасын жібере алады дегенді білдіреді. Нәтижесінде пайдаланушы бір соманы немесе алушы мекенжайын көреді, ал мүлдем басқа транзакцияға қол қояды. Бұл аппараттық интерфейске деген сенімге жасалатын классикалық шабуыл, ол «не көрсең, соған қол қоясың» тұжырымдамасының өзін жоққа шығарады.
Ledger реакциясы және түзету мәртебесі
Ledger Donjon ішкі қауіпсіздік тобының мамандары осалдықтың бар екенін жедел растады. Мәселенің 13 тамызда — ақпарат жарияланғанға дейін екі апта бұрын шығарылған 1.22.2 патчінде жойылғанын атап өту маңызды. Ресми мәлімдемелер бойынша, бірде-бір нақты пайдаланушы зардап шеккен жоқ, ал шабуыл тек ескірген бағдарламалық қамтамасыз ету нұсқасында қайта жаңғыртылған зертханалық сценарий болып қалды.
Ресми қауіпсіздік бюллетенінде компания барлық құрылғы иелеріне Ethereum қосымшасын соңғы нұсқаға жаңартып, аппараттық микробағдарламаның жаңалығын тексеруді қатты ұсынады. Бұл стандартты, бірақ өте маңызды процедура, оны көптеген пайдаланушылар аппараттық әмияндардың «қол жетпестігіне» сүйеніп, елемей жібереді.
Индустрия контексті: жүйелік сын-қатерлер
Бұл оқиға — жекелеген жағдай емес. Бірнеше күн бұрын, 17 тамызда, аппараттық әмияндар өндірушісі BitBox ЖИ-модельдерін қолданатын ішкі аудиттер барысында анықталған микробағдарламадағы екі маңызды осалдықты жабатын Dixence жаңартуын шығарды. Сала айқын түрде жаңа кезеңге енуде, мұнда тіпті ең қорғалған құрылғылар да микробағдарламалар мен қосымшаларды үнемі жаңартып отыруды талап етеді.
Менің пікірім: Бұл жағдай аппараттық қауіпсіздік статикалық емес екенін еске салатын жарқын мысал. Нақты құрбандар болмаса да, мұндай табылғандар зерттеушілер мен әзірлеушілер арасындағы қарулану жарысы ешқашан тоқтамайтынын көрсетеді. Инвесторлар мен криптоактив иелері тұрақты жаңартуларды опция ретінде емес, қауіпсіздік гигиенасының міндетті элементі ретінде қабылдауы керек, әсіресе протоколдар мен қосымшалар деңгейіндегі шабуылдардың күрделенуі жағдайында.