Зертханалық жағдайда OneKey Anzen командасы аппараттық әмиян Ledger-дің 1.22.1 нұсқасындағы Ethereum қосымшасына қарсы транзакцияны алмастырудың күрделі шабуылын қайта жаңғырта алды. Бұл зерттеушілер қауіпсіздіктің маңызды компонентінде жарыс жағдайын (race condition) пайдалануды көрсететін сирек жағдай.

Осы осалдықтың мәні транзакцияны көрсету логикасы мен негізгі деректер буфері арасындағы қайшылықта жатыр. Пайдаланушы экранда бір операцияны көріп, оны растаған сәтте, шабуылдаушы буфердегі деректерді алмастыратын жаңа APDU-командасын жібере алады. Нәтижесінде аппараттық әмиян иесі мақұлдаған транзакциядан мүлдем өзгеше транзакцияға қол қояды. Мұндай шабуыл векторы әсіресе қауіпті, өйткені ол индустрияда «алтын стандарт» саналатын аппараттық қорғаныс құралдарына деген сенімнің өзін әлсіретеді.

Ledger Donjon қауіпсіздік командасы мәселенің бар екенін жедел растады, бірақ нақты пайдаланушылардың ешқайсысы зардап шекпегенін атап өтті. Сценарий қатаң зертханалық болып қалды, ал осалдық қосымшаның ескірген нұсқасында локализацияланған. Багты жоятын патч 13 тамызда 1.22.2 релизінде шықты — зерттеушілер ақпаратты жария түрде ашқанға дейін.

Ledger-дің ресми қауіпсіздік бюллетенінде мәселе тек жаңа командаларды жіберу кезінде транзакцияларды растау процесіне әсер еткені атап өтілген. Компания барлық құрылғы иелеріне бағдарламалық жасақтаманы жаңартып, аппараттық микробағдарламаның өзектілігін тексеруді қатты ұсынады. Бұл стандартты, бірақ өте маңызды процедура, оны көптеген пайдаланушылар, өкінішке орай, елемейді.

Еске сала кетейік, 17 тамызда BitBox өндірушісі де өз әмияндарының микробағдарламасындағы екі маңызды осалдықты жабатын Dixence жаңартуын шығарды. Қателер ИИ-модельдерін қолдана отырып, ішкі аудиттер барысында анықталды, бұл осалдықтарды іздеуде автоматтандырылған құралдардың рөлінің артып келе жатқанын көрсетеді.

Менің талдауым: Бұл оқиға — тіпті ең қорғалған аппараттық шешімдердің де абсолютті панацея емес екендігінің жарқын еске салуы. Жарыс жағдайы — дәстүрлі тестілеу кезінде анықтау қиын қателер класы, ал оның Ledger-дің Ethereum қосымшасында болуы микробағдарлама деңгейінде кодты тереңірек аудиттеу қажеттігін көрсетеді. Индустрия мұндай багтарға нөлдік төзімділікке қарай жылжуда және жақын арада аппараттық әмиян өндірушілерінің барлығы үшін қауіпсіздік стандарттарының қатаңдауын көреміз деп күтемін.