Prodhuesi i wallet-ave hardware Ledger ka hedhur poshtë pretendimet se sistemi i tij ishte hakuar, pasi studiuesit e kompanisë rivale OneKey arritën të riprodhojnë një dobësi teknike duke përdorur një version të vjetëruar të aplikacionit Ethereum të Ledger-it.


Themeluesi dhe drejtori i OneKey, Yishi Wang, shkroi në X se ekipi i sigurisë i kompanisë së tij, i quajtur Anzen, kishte rikrijuar në laborator një sulm ndaj versionit 1.22.1 të aplikacionit Ethereum. Sipas tij, problemi lidhej me një "race condition" mes logjikës që shfaq transaksionin dhe buffer-it që e ruan atë në sfond.

Kjo do të thoshte se një sulmues, i cili kishte kompromentuar softuerin që komunikon me pajisjen e prekur, mund t'i shfaqte përdoruesit një transaksion Ethereum të ligjshëm, për ta zëvendësuar më pas fshehurazi me një tjetër përpara nënshkrimit. Në këtë mënyrë, fondet mund të dërgoheshin drejt wallet-it të sulmuesit pa u vënë re asnjë ndryshim në ekranin e pajisjes.

Përgjigja e Ledger-it

Drejtori i Teknologjisë i Ledger, Charles Guillemet, e kundërshtoi këtë përshkrim, duke thënë se riprodhimi i një defekti tashmë të rregulluar nuk përbën "hakerim të Ledger-it". Ai shpjegoi në X se bëhet fjalë për një cenueshmëri të gjetur në një version të vjetër të aplikacionit Ethereum, e cila ishte identifikuar përmes procesit të brendshëm të sigurisë dhe ishte rregulluar me versionin 1.22.2, të publikuar më 13 gusht, pra përpara se OneKey ta bënte publike çështjen.

Në një njoftim sigurie të botuar të enjten, Ledger konfirmoi se defekti mund të bënte që një aplikacion i prekur të shfaqte një transaksion në ekran, ndërkohë që në realitet nënshkruhej një tjetër. Për ta shfrytëzuar këtë të metë, sulmuesi duhet të kishte kontroll paraprak mbi komunikimin mes pajisjes dhe kompjuterit host, për shembull përmes malware-it, një aplikacioni wallet të kompromentuar ose një website-i keqdashës.

Kompania theksoi se nuk ka asnjë provë që dikush e ka shfrytëzuar këtë dobësi jashtë kushteve laboratorike. "Asnjë përdorues nuk u hakua. Asnjë shfrytëzim në terren real," shkroi Guillemet, duke shtuar se ekzekutimi i një exploit-i ndaj një versioni të vjetër, pasi rregullimi ishte publikuar tashmë, është thjesht një ushtrim laboratorik dhe jo një zbulim i ri sigurie.

Rregullimet dhe rekomandimet

Ledger shtoi masa mbrojtëse në versionin 1.22.2 të aplikacionit Ethereum më 13 gusht, ndërsa problemin themelor e adresoi më vonë në versionin 26.6.1 të Secure SDK-së, të lëshuar më 21 gusht, duke rindërtuar aplikacionet me softuerin e korrigjuar. Kompania rekomandon përditësimin në versionin 1.22.3 ose më të ri, i cili rregullon edhe një cenueshmëri tjetër të veçantë lidhur me shfaqjen e transaksioneve.

Ekipi i brendshëm i kërkimit të sigurisë, Ledger Donjon, theksoi se ky episod tregon rëndësinë e mundësisë për përditësim të wallet-ave hardware. "Çdo softuer ka gabime, edhe wallet-at hardware nuk përbëjnë përjashtim. Prandaj aftësia për t'u përditësuar është pjesë thelbësore e arkitekturës sonë të sigurisë," shpjegoi ekipi, duke shtuar se një wallet që nuk mund të përditësohet, nuk mund të rregullohet kurrë.

Ledger u ka kërkuar përdoruesve të instalojnë firmware-in dhe aplikacionet më të fundit përmes Ledger Wallet, të përditësojnë aplikacionin Ethereum në versionin 1.22.3 ose më të ri, dhe të verifikojnë gjithmonë versionin e shfaqur në pajisje. Firmware-i dhe aplikacionet përditësohen në mënyrë të veçantë, jo automatikisht së bashku.

#ethereum#kripto#cryptolbanian
A ju pëlqeu?
Ndajeni artikullin me miqtë tuaj
Ndaje