Ledger, Ethereum imzalama hatasının zaten düzeltildiğini söylüyor.

cryptonewscryptonews

Ledger'ın Baş Teknoloji Sorumlusu Charles Guillemet, 23 Ağustos'ta yaptığı açıklamada, Ethereum uygulamasındaki bazı açık imzalama akışlarını etkileyen bir güvenlik açığının, başka bir güvenlik şirketi sorunu kamuoyuna açıklamadan önce giderildiğini belirtti.

Guillemet, şirketin iç güvenlik araştırma ekibi Ledger Donjon'un, yapay zeka tabanlı bir güvenlik açığı araştırma sistemi kullanarak hatayı keşfettiğini söyledi. Paylaşımına göre Ledger, bu açıklamadan yaklaşık iki hafta önce düzeltmeyi uygulamaya koymuştu.

Guillemet, mevcut Ledger ürün yazılımı ve uygulamalarına sahip kullanıcıların koruma altında olduğunu belirtti. 24 Ağustos itibariyle, bu özel güvenlik açığı yoluyla çalınan fonlarla ilgili bağımsız olarak doğrulanmış herhangi bir rapor ortaya çıkmamıştı.

 

Ledger Ethereum Uygulamasında Clear Signing'i Etkileyen Bir Hata

Açık imzalama, kullanıcının onaylamasından önce Ledger cihazında işlem ayrıntılarını okunabilir bir biçimde göstermeyi amaçlar. Kullanıcıların okunamaz bir işlem özetini onaylamak yerine tutarları, adresleri ve akıllı sözleşme işlemlerini kontrol etmelerine olanak tanır.

Azimuth yapay zeka araştırma aracının arkasındaki güvenlik şirketi TestMachine, bu güvenlik açığının inceleme sürecini baltalayabileceğini söyledi. Şirketin kamuoyuna açıkladığı açıklamaya göre, kötü niyetli bir uygulama, kullanıcı orijinal işlemi incelerken rakip bir komut gönderebilir.

Bildirilen sorun, bağlı uygulama ile Ledger'ın Ethereum uygulaması arasındaki Uygulama Protokolü Veri Birimi iletişimiyle ilgiliydi. TestMachine, bunun bir saldırganın kullanıcının onayını tamamlamadan önce beklenen bir işlemi başka bir işlemle değiştirmesine olanak sağlayabileceğini iddia etti.

Bu senaryoda, bir cihaz bir işlemi görüntülerken diğerini imzalamaya hazırlayabilir. Araştırmacılar tarafından açıklanan olası sonuçlardan biri, sınırlı bir işlemin daha geniş bir belirteç onayıyla değiştirilmesini içeriyordu.

Ledger, "belirli açık imzalama akışlarında" bir hata olduğunu kabul etti. Ancak Guillemet, saldırının tüm gereksinimlerini açıklayan ayrıntılı bir teknik açıklama, etkilenen sürüm listesi veya güvenlik uyarısı yayınlamadı.

 

Ledger ve TestMachine Anlaşmazlıklarının Açıklanma Zaman Çizelgesi

TestMachine, Azimuth sisteminin sorunu otonom bir tarama sırasında tespit ettiğini ve Ledger Flex üzerinde doğruladığını belirtti. Şirket ayrıca, paylaşılan kodun Nano X, Nano S Plus, Stax ve Apex cihazları da dahil olmak üzere diğer modelleri de potansiyel olarak etkileyebileceğini iddia etti.

Bu açıklamalar, şirketin araştırmasına ilişkin kendi beyanları olarak kalmaktadır. Yayınlandığı sırada, adı geçen her cihazda fon hırsızlığını gösteren eksiksiz bir kamuya açık kavram kanıtı mevcut değildi.

Guillemet, açıklamanın sunulma biçimine itiraz etti. TestMachine'in, şirket düzeltmeyi zaten yayınladıktan sonra Ledger'ın ödül programıyla iletişime geçtiğini söyledi. Ayrıca, araştırmacıların, sorunun çözülmemiş olduğunu öne süren iddiaları yayınlamadan önce Ledger'ın ödül ekibiyle konuyu görüşmediklerini iddia etti.

Guillemet, "Sorun iki hafta önce giderildi ve devreye alındı," dedi. Sorunun hala aktif olduğu yönündeki iddiaları ise "dikkat çekmek için korku yaymak" olarak nitelendirdi. Buna karşılık TestMachine, bulguyu Ledger ile paylaştığını ve doğruladığını ancak ödül teklifini reddettiğini belirtti.

Ledger'ın herkese açık Ethereum uygulama deposu, Ağustos ayı boyunca güvenlik ile ilgili çeşitli değişiklikler gösteriyor. Bunlar arasında imzalama durumları, uygulama bağlamı işleme ve mesaj sonlandırma ile ilgili düzeltmeler yer alıyor. Mevcut kayıtlar, hangi değişikliğin açıklanan açık imzalama sorununa karşılık geldiğini veya Ledger'ın cihaz uygulama mağazasında tam olarak ne zaman devreye alındığını net bir şekilde belirtmiyor.

 

Kullanıcılar Firmware ve Ethereum Uygulamasını Güncellemelidir

Ledger kullanıcıları Ledger Wallet yazılımını, cihaz donanım yazılımını ve yüklü Ethereum uygulamasını güncellemelidir. Yalnızca masaüstü veya mobil arayüzü güncellemek, donanım cihazında çalışan eski bir uygulamayı değiştirmeyebilir.

Kullanıcılar ayrıca işlem ayrıntılarını doğrudan güvenli cihaz ekranında doğrulamalıdır. Ledger'ın kılavuzu, cihazın her akıllı sözleşme işlemini okunabilir bir biçimde sunamadığı için kör imzalama işleminin riskli olmaya devam ettiği konusunda uyarıyor.

Ethereum, ERC-7730 standardı aracılığıyla insan tarafından okunabilir işlem özetlerini tanıttı. Ledger, sistemin geliştirilmesine yardımcı oldu, daha sonra yönetim Ethereum Vakfı'na geçti.

Son olay, daha önce bildirilen ve özel anahtarları açığa çıkaran Zilliqa imzalama hatasından farklıdır. Zilliqa, bu güvenlik açığının kendi yerel Ledger uygulamasını etkilediğini ve kaydedilmiş imzalar aracılığıyla zaten açığa çıkmış olan anahtarlar için düzeltilemeyeceğini belirtmişti.

Ledger, Ethereum uygulaması sorunuyla ilgili olarak herhangi bir tazminat süreci, acil işlem askıya alma veya varlık taşıma duyurusu yapmadı. Daha fazla doğrulama için etkilenen sürümleri, yamalı sürümü ve güvenlik açığından yararlanmak için gereken kesin koşulları belirten bir teknik uyarıya ihtiyaç duyulacaktır.

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.