Ledger稱以太坊簽章漏洞已修復
cryptonewsLedger技術長Charles Guillemet於8月23日表示,在另一家安全公司公開揭露此問題之前,Ledger已修正了其以太坊應用程式中影響某些明文簽名流程的漏洞。
吉列梅特表示,公司內部安全研究團隊 Ledger Donjon 使用人工智慧漏洞研究系統發現了這個漏洞。根據他的帖子,Ledger 大約在他發表聲明前兩週部署了修復程序。
Guillemet表示,使用最新版Ledger韌體和應用程式的用戶將受到保護。截至8月24日,尚未出現經獨立核實的因該漏洞導致資金被竊的報告。
Ledger 以太坊應用程式漏洞影響了清除簽名
清晰簽名旨在用戶批准交易之前,以可讀格式在 Ledger 裝置上顯示交易詳情。它允許用戶查看金額、地址和智慧合約操作,而無需授權不可讀的交易雜湊。
開發人工智慧研究工具 Azimuth 的安全公司 TestMachine 表示,該漏洞可能會破壞這項審查流程。根據該公司公開的討論帖,惡意應用程式可能在用戶仍在審查原始交易時發送與之衝突的指令。
據報道,該問題涉及連接應用程式與 Ledger 以太坊應用程式之間的應用協定資料單元 (APPD) 通訊。 TestMachine 聲稱,這可能允許攻擊者在用戶完成批准之前,將預期交易替換為其他操作。
在這種情況下,設備可以在準備另一筆交易進行簽署的同時,顯示一筆交易的資訊。研究人員描述的一種可能結果是,用更廣泛的代幣授權來取代有限的交易。
Ledger承認「某些明文簽章流程」中存在漏洞。然而,Guillemet並未發布詳細的技術說明、受影響的版本清單或安全公告,以解釋完整的攻擊要求。
帳本和測試機器爭議揭露時間表
TestMachine公司表示,其Azimuth系統在一次自主掃描中發現了該問題,並在Ledger Flex設備上進行了驗證。該公司還聲稱,共享的代碼也可能導致其他型號設備出現類似問題,包括Nano X、Nano S Plus、Stax和Apex設備。
這些聲明仍然是該公司對其研究的描述。截至發稿時,尚未有完整的公開概念驗證報告,證明所有提及的設備都存在資金竊盜行為。
Guillemet對揭露方式提出異議。他表示,TestMachine是在Ledger公司發布修復程序後才聯繫其漏洞賞金計畫的。他還聲稱,研究人員在發布暗示問題尚未解決的聲明之前,並未與Ledger的漏洞賞金團隊討論過此事。
「這個問題兩週前就已經修復並部署完畢了,」吉列梅特說。他認為有關問題仍然存在的說法是「為了博取關注而製造恐慌」。相比之下,TestMachine公司表示,他們已與Ledger分享並驗證了這項發現,但拒絕了賞金。
Ledger 的公開以太坊應用程式倉庫顯示,8 月進行了多項與安全相關的變更。這些變更包括修復簽名狀態、應用程式上下文處理和訊息最終化等方面的問題。現有記錄並未明確指出哪項變更對應於已揭露的明文簽章問題,也未確認這些變更在 Ledger 裝置應用程式商店中的確切部署日期。
用戶應更新韌體和以太坊應用程式
Ledger 用戶應更新 Ledger 錢包軟體、裝置韌體和已安裝的以太坊應用程式。僅更新桌面或行動介面可能無法取代硬體裝置上執行的過時應用程式。
用戶還應直接在安全設備螢幕上核實交易詳情。 Ledger 的指南警告說,盲簽章仍然存在風險,因為裝置無法以可讀格式顯示每個智慧合約操作。
以太坊透過 ERC-7730 標準引入了人類可讀的交易摘要。在管理權移交給以太坊基金會之前,Ledger 曾參與該系統的開發。
最新事件與先前報告的Zilliqa簽章漏洞導致私鑰外洩的事件有所不同。 Zilliqa表示,該漏洞影響的是其原生Ledger應用程序,對於已透過簽名洩露的金鑰無法修復。
Ledger尚未就以太坊應用程式問題宣布任何補償方案、緊急交易暫停或資產遷移計劃。要進一步確認,需要發布技術公告,列明受影響的版本、已修復的版本以及利用漏洞所需的特定條件。
以上內容僅用作資訊或教育之目的,不構成與BTCC相關的任何投資建議。 BTCC竭力但無法保證上述全部內容的真實性、準確性和原創性。