레저 측은 이더리움 서명 결함이 이미 수정되었다고 밝혔습니다.

cryptonewscryptonews

레저(Ledger)의 최고기술책임자(CTO)인 찰스 길레멧은 8월 23일, 다른 보안 회사가 해당 문제를 공개적으로 발표하기 전에 레저의 이더리움 애플리케이션에서 특정 클리어 서명 흐름에 영향을 미치는 취약점을 수정했다고 밝혔습니다.

기예메는 회사 내부 보안 연구팀인 레저 돈존이 인공지능 기반 취약점 연구 시스템을 이용해 해당 버그를 발견했다고 밝혔습니다. 그의 게시글에 따르면 레저 돈존은 그의 발표 약 2주 전에 수정 패치를 배포했습니다.

기예메는 최신 레저 펌웨어와 애플리케이션을 사용하는 사용자는 보호된다고 밝혔습니다. 8월 24일 현재까지 이 특정 취약점을 통해 자금이 도난당했다는 독립적으로 검증된 보고는 없었습니다.

 

Ledger 이더리움 앱 버그로 인해 클리어 서명에 문제가 발생했습니다.

클리어 서명은 사용자가 승인하기 전에 Ledger 장치에서 거래 세부 정보를 읽기 쉬운 형식으로 표시하기 위한 것입니다. 이를 통해 사용자는 읽을 수 없는 거래 해시를 승인하는 대신 금액, 주소 및 스마트 계약 작업을 확인할 수 있습니다.

인공지능 연구 도구인 Azimuth를 개발한 보안 회사 TestMachine은 해당 취약점이 검토 프로세스를 무산시킬 수 있다고 밝혔습니다. TestMachine의 공개 자료에 따르면, 악성 애플리케이션이 사용자가 원래 거래를 검토하는 동안 경쟁 명령을 전송할 수 있다고 합니다.

보고된 문제는 연결된 애플리케이션과 Ledger의 이더리움 앱 간의 애플리케이션 프로토콜 데이터 단위(APDU) 통신과 관련된 것이었습니다. TestMachine은 이로 인해 공격자가 사용자가 승인을 완료하기 전에 예상되는 거래를 다른 작업으로 대체할 수 있다고 주장했습니다.

그러한 시나리오에서 기기는 하나의 거래를 표시하는 동시에 다른 거래에 대한 서명을 준비할 수 있습니다. 연구원들이 제시한 가능한 결과 중 하나는 제한적인 거래를 더 광범위한 토큰 승인으로 대체하는 것이었습니다.

Ledger는 "특정 클리어 서명 흐름"에 버그가 존재함을 인정했습니다. 그러나 Guillemet은 자세한 기술적 설명, 영향을 받는 버전 목록 또는 전체 공격 요건을 설명하는 보안 권고를 발표하지 않았습니다.

 

Ledger 및 TestMachine 분쟁 공개 일정

TestMachine은 자사의 Azimuth 시스템이 자율 스캔 중에 해당 문제를 발견했으며 Ledger Flex에서 이를 검증했다고 밝혔습니다. 또한, 해당 회사는 공유된 코드로 인해 Nano X, Nano S Plus, Stax 및 Apex 장치를 포함한 다른 모델에서도 문제가 발생할 가능성이 있다고 주장했습니다.

해당 내용은 회사 측 연구 결과에 대한 설명일 뿐입니다. 모든 기기에서 자금 탈취가 발생함을 입증하는 완전한 공개 개념 증명 자료는 발행 시점까지 제공되지 않았습니다.

기예메는 정보 공개 방식에 이의를 제기했습니다. 그는 테스트머신이 레저가 이미 수정 패치를 배포한 후에 레저의 현상금 프로그램 담당자에게 연락했다고 말했습니다. 또한 연구원들이 문제가 해결되지 않은 것처럼 보이는 주장을 발표하기 전에 레저의 현상금 팀과 해당 문제에 대해 논의하지 않았다고 주장했습니다.

기예메는 "문제는 2주 전에 해결되어 배포되었다"고 말했습니다. 그는 문제가 여전히 해결되지 않았다는 주장을 "관심을 끌기 위한 공포 조장"이라고 일축했습니다. 반면 테스트머신은 레저 측과 문제를 공유하고 검증했지만, 포상금 제안은 거절했다고 밝혔습니다.

Ledger의 공개 이더리움 애플리케이션 저장소에는 8월 한 달 동안 여러 보안 관련 변경 사항이 기록되어 있습니다. 이러한 변경 사항에는 서명 상태, 애플리케이션 컨텍스트 처리 및 메시지 최종화와 관련된 수정 사항이 포함됩니다. 하지만 공개된 기록만으로는 어떤 변경 사항이 공개된 클리어 서명 문제와 관련된 것인지, 또는 Ledger의 기기용 애플리케이션 스토어에 정확히 언제 배포되었는지 명확히 확인할 수 없습니다.

 

사용자는 펌웨어와 이더리움 앱을 업데이트해야 합니다.

Ledger 사용자는 Ledger Wallet 소프트웨어, 기기 펌웨어 및 설치된 이더리움 애플리케이션을 업데이트해야 합니다. 데스크톱 또는 모바일 인터페이스만 업데이트하는 경우 하드웨어 기기에서 실행 중인 오래된 애플리케이션으로 대체되지 않을 수 있습니다.

사용자는 보안 장치 화면에서 거래 세부 정보를 직접 확인해야 합니다. Ledger의 가이드에서는 장치가 모든 스마트 계약 작업을 읽기 쉬운 형식으로 표시할 수 없기 때문에 블라인드 서명이 여전히 위험하다고 경고합니다.

이더리움은 ERC-7730 표준을 통해 사람이 읽을 수 있는 거래 요약 기능을 도입했습니다. Ledger는 이 시스템 개발을 지원했으며, 이후 관리 권한은 이더리움 재단으로 이관되었습니다.

이번 사건은 이전에 보고된 질리카 서명 취약점으로 인해 개인 키가 노출된 사건과는 다릅니다. 질리카는 해당 취약점이 자사 네이티브 레저 애플리케이션에 영향을 미쳤으며, 기록된 서명을 통해 이미 노출된 키에 대해서는 수정할 수 없다고 밝혔습니다.

Ledger는 이더리움 앱 문제와 관련하여 보상 절차, 긴급 거래 중단 또는 자산 이전과 같은 내용을 발표하지 않았습니다. 추가적인 확인을 위해서는 영향을 받는 버전, 패치된 릴리스 및 취약점을 악용하는 데 필요한 정확한 조건을 명시한 기술 자문이 필요합니다.

이 콘텐츠는 정보 및 교육 목적으로만 제공되며 BTCC와 관련된 투자 자문을 하지 않습니다. BTCC는 위 내용의 진실성, 정확성 및 독창성을 보장하기 위해 최선을 다하지만, 보장할 수는 없습니다.