Currencies38739
Market Cap$ 2.79T+3.09%
24h Spot Volume$ 54.03B+9.37%
DominanceBTC57.29%+0.01%ETH10.73%-2.02%
ETH Gas0.09 Gwei
Cryptorank
/

Разработчики Ledger объявили об устранении уязвимости в подписях аппаратных кошельков

Разработчики Ledger объявили об устранении уязвимости в подписях аппаратных кошельков

Share:

Predictions Markets

See what traders are focused on

View analytics →
Prediction Banner

Ошибку нашла группа Ledger Donjon с помощью системы обнаружения уязвимостей, созданной на основе искусственного интеллекта, утверждает топ-менеджер. Проблема затрагивала функцию прозрачной подписи, которая должна отображать на экране детали транзакции — сумму, адрес и действия смарт-контракта, — прежде чем их подтвердит пользователь.

Ledger развернула патч примерно за две недели до того, как об этом стало известно публично. Пользователи с актуальными версиями прошивки и приложений находятся под защитой, заверили разработчики. По состоянию на 24 августа неизвестно подтвержденных случаев кражи, связанных с этой уязвимостью.

Исследователи TestMachine, использовавшие ИИ-инструмент Azimuth, сообщили, что хакеры могли бы заменять данные транзакций и отправлять конкурирующую, нужную им команду, в тот момент, когда пользователь Ledger еще просматривал исходную транзакцию. В результате устройство могло отображать одну транзакцию, а подписывать другую. В TestMachine заявили, что уязвимость затрагивает несколько моделей аппаратных кошельков, включая Nano X, Nano S Plus, Stax и Apex. 

Сама Ledger не опубликовала подробного технического описания уязвимости и списка затронутых версий кошелька. Технический директор Ledger рассказал, что TestMachine связалась с Ledger уже после того, как компания выпустила исправление. Он назвал заявление TestMachine об актуальности проблемы «нагнетанием страха ради привлечения внимания». В свою очередь

Аналитики TestMachine заявили, что поделились результатами своих исследований с Ledger и отказались от вознаграждения.

Представители Ledger рекомендовали владельцам кошельков обновить программное обеспечение Ledger Wallet, прошивку устройства и установленное приложение на Эфириуме. Причем, обновления одного лишь десктопного или мобильного интерфейса может быть недостаточно для устаревшего приложения на самом устройстве. Пользователям следует проверять детали транзакций непосредственно на защищенном экране устройства. Слепая подпись (blind signing) может быть опасна, поскольку устройство не всегда способно отобразить каждое действие смарт-контракта в читаемом формате, посетовали специалисты Ledger.

Ранее анонимный блокчейн-исследователь ZachXBT предложил подписчикам отказаться от использования аппаратных кошельков Ledger. Блокчейн-сыщик опасается, что слишком частые обновления меняют интерфейс и иногда нарушают базовые функции устройства.


Read the article at Bits.media

In This News

Coins

$ 2.49K

+1.01%

Funds

Predictions Markets

See what traders are focused on

View analytics →
Prediction Banner

Share:

In This News

Coins

$ 2.49K

+1.01%

Funds

Predictions Markets

See what traders are focused on

View analytics →
Prediction Banner

Share:

Read More

Binance доверит ИИ-агентам совершать сделки за клиентов

Binance доверит ИИ-агентам совершать сделки за клиентов

Платформа разрешила разработчикам подключать ИИ-приложения к финансовой инфраструктур...
Майнинг Zcash оказался в 4,5 раза прибыльнее добычи биткоина

Майнинг Zcash оказался в 4,5 раза прибыльнее добычи биткоина

Устройство Antminer S23 Pro последнего поколения при добыче биткоина приносит около $...