Ledger称以太坊签名漏洞已修复

cryptonewscryptonews

Ledger首席技术官Charles Guillemet于8月23日表示,在另一家安全公司公开披露该问题之前,Ledger已修复了其以太坊应用程序中影响某些明文签名流程的漏洞。

吉列梅特表示,公司内部安全研究团队 Ledger Donjon 使用人工智能漏洞研究系统发现了该漏洞。根据他的帖子,Ledger 大约在他发表声明前两周部署了修复程序。

Guillemet表示,使用最新版Ledger固件和应用程序的用户将受到保护。截至8月24日,尚未出现经独立核实的因该漏洞导致资金被盗的报告。

 

Ledger 以太坊应用程序漏洞影响了清除签名

清晰签名旨在用户批准交易之前,以可读格式在 Ledger 设备上显示交易详情。它允许用户查看金额、地址和智能合约操作,而无需授权不可读的交易哈希值。

开发人工智能研究工具 Azimuth 的安全公司 TestMachine 表示,该漏洞可能会破坏这一审查流程。根据该公司公开的讨论帖,恶意应用程序可能在用户仍在审查原始交易时发送与之冲突的指令。

据报道,该问题涉及连接应用程序与 Ledger 以太坊应用程序之间的应用协议数据单元 (APPD) 通信。TestMachine 声称,这可能允许攻击者在用户完成批准之前,将预期交易替换为其他操作。

在这种情况下,设备可以在准备另一笔交易进行签名的同时,显示一笔交易的信息。研究人员描述的一种可能结果是,用更广泛的代币授权来替代有限的交易。

Ledger承认“某些明文签名流程”中存在漏洞。然而,Guillemet并未发布详细的技术说明、受影响的版本列表或安全公告,解释完整的攻击要求。

 

账本和测试机器争议披露时间表

TestMachine公司表示,其Azimuth系统在一次自主扫描中发现了该问题,并在Ledger Flex设备上进行了验证。该公司还声称,共享的代码可能也会导致其他型号设备出现类似问题,包括Nano X、Nano S Plus、Stax和Apex设备。

这些声明仍然是该公司对其研究的描述。截至发稿时,尚未有完整的公开概念验证报告,证明所有提及的设备都存在资金盗窃行为。

Guillemet对披露方式提出异议。他表示,TestMachine是在Ledger公司发布修复程序后才联系其漏洞赏金计划的。他还声称,研究人员在发布暗示问题尚未解决的声明之前,并未与Ledger的漏洞赏金团队讨论过此事。

“这个问题两周前就已经修复并部署完毕了,”吉列梅特说道。他认为有关问题仍然存在的说法是“为了博取关注而制造恐慌”。相比之下,TestMachine公司表示,他们已与Ledger分享并验证了这一发现,但拒绝了赏金。

Ledger 的公开以太坊应用仓库显示,8 月份进行了多项与安全相关的更改。这些更改包括修复签名状态、应用上下文处理和消息最终化等方面的问题。现有记录并未明确指出哪项更改对应于已披露的明文签名问题,也未确认这些更改在 Ledger 设备应用商店中的确切部署日期。

 

用户应更新固件和以太坊应用程序

Ledger 用户应更新 Ledger 钱包软件、设备固件和已安装的以太坊应用程序。仅更新桌面或移动界面可能无法替换硬件设备上运行的过时应用程序。

用户还应直接在安全设备屏幕上核实交易详情。Ledger 的指南警告说,盲签名仍然存在风险,因为设备无法以可读格式显示每个智能合约操作。

以太坊通过 ERC-7730 标准引入了人类可读的交易摘要。在管理权移交给以太坊基金会之前,Ledger 曾参与该系统的开发。

最新事件与之前报道的Zilliqa签名漏洞导致私钥泄露的事件有所不同。Zilliqa表示,该漏洞影响的是其原生Ledger应用程序,并且对于已通过签名泄露的密钥无法修复。

Ledger尚未就以太坊应用程序问题宣布任何补偿方案、紧急交易暂停或资产迁移计划。要进一步确认,需要发布技术公告,列明受影响的版本、已修复的版本以及利用该漏洞所需的具体条件。

以上内容仅用作资讯或教育之目的,不构成与BTCC相关的任何投资建议。BTCC竭力但不能保证上述全部内容的真实性、准确性和原创性。