Telegram (AI) YouTube Facebook X
En
hack

Ledger устранила уязвимость в Ethereum-приложении

Компания Ledger исправила баг в некоторых сценариях прозрачного подписания транзакций в приложении Ethereum. Об этом сообщил технический директор фирмы Шарль Гийме. 

Топ-менеджер уточнил, что проблему обнаружило подразделение Donjon с помощью набора ИИ-инструментов для поиска уязвимостей. Исправление уже развернули в версии 1.22.2.

По словам Гийме, пользователи с актуальными патчами прошивки и приложений полностью защищены.

Уязвимость была связана с обработкой потоков в APDU-командах приложения Ethereum. В таком сценарии вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент подписания. 

Например, пользователь мог думать, что подтверждает небольшой перевод, хотя фактически одобрял неограниченный доступ для адреса атакующего.

Гийме отдельно раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после релиза исправления, не обсудила кейс с командой программы и затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена. 

Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.

CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».

Напомним, 13 августа производитель аппаратных кошельков Trezor рассказал об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнера ShipMonk. 

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK