OneKey воспроизвела атаку на устаревшее приложение Ledger Ethereum

Разработчики аппаратного кошелька OneKey заявили, что воспроизвели эксплойт против устаревшей версии приложения Ledger для EthereumETH$2,455.17+0.58% в своей лабораторной среде. Уязвимость была устранена ещё в обновлении Ethereum-приложения Ledger версии 1.22.2, а средства пользователей не пострадали.

Как работает подмена транзакции на устаревших версиях

Специалисты OneKey продемонстрировали возможность проведения атаки с подменой транзакции (transaction replacement attack) на устройствах Ledger с запущенной старой версией Ethereum-приложения. Этот метод позволяет злоумышленнику изменить параметры уже подписанной транзакции, если устройство не проверяет актуальные данные повторно.

В лабораторных условиях команда OneKey подтвердила, что сценарий работает именно на устаревших версиях программного обеспечения. При этом подчёркивается, что актуальные версии приложения уже защищены от подобного вектора атаки.

Почему средства пользователей не пострадали

Проблема была закрыта в версии приложения Ledger для Ethereum 1.22.2. По имеющимся данным, в результате проведённого исследования и воспроизведения эксплойта потери пользовательских средств не зафиксированы.

Эксплойт работает только на устаревших версиях приложения Ledger для Ethereum, актуальные версии уже защищены.

Пользователям аппаратных кошельков рекомендуется своевременно обновлять не только прошивку устройства, но и отдельные приложения для работы с блокчейнами, поскольку именно они часто становятся целью атак.

Что это значит для владельцев аппаратных кошельков

Подобные исследования со стороны конкурирующих производителей аппаратных кошельков подчёркивают важность постоянного обновления программного обеспечения. Атака с подменой транзакции относится к классу уязвимостей, связанных с интерфейсом отображения данных на экране устройства.

Владельцам Ledger и других аппаратных кошельков стоит проверять актуальность версий приложений в Ledger Live и обращать внимание на предупреждения о необходимости обновления. Даже при использовании физического носителя ключей, устаревшее ПО может свести на нет всю защиту.

Продолжение исследований в области безопасности аппаратных кошельков, вероятно, приведёт к ужесточению стандартов проверки транзакций на стороне устройств. Ожидается, что производители будут внедрять дополнительные механизмы верификации данных, чтобы исключить возможность подобных подмен даже на старых версиях программного обеспечения.

Поделиться:
Зарабатываю на крипте и описываю свой опыт Следите за активностями в Telegram-канале mmguru 💎
Подписаться