Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Компания Ledger устранила ошибку, возникавшую в ряде сценариев при прозрачном подписании транзакций в приложении Ethereum. Эту информацию подтвердил технический директор фирмы Шарль Гийме.
Руководитель отметил, что неполадку обнаружило подразделение Donjon, применившее комплекс ИИ-инструментов для поиска уязвимостей. Обновление уже доступно в версии 1.22.2.
Гийме подчеркнул, что владельцы устройств, установившие актуальные патчи для прошивки и приложений, находятся в полной безопасности.
Причина уязвимости крылась в обработке потоков APDU-команд в приложении Ethereum. В подобной ситуации вредоносный смарт-контракт мог теоретически исказить данные транзакции непосредственно во время ее подтверждения.
К примеру, пользователь мог полагать, что санкционирует небольшой перевод, однако фактически предоставлял неограниченный доступ к своим средствам адресу злоумышленника.
Гийме также выразил недовольство тем, как проблема была предана огласке. По его словам, сторонняя организация запросила вознаграждение уже после выхода исправления, не связавшись предварительно с командой программы, а затем опубликовала сообщение, создающее впечатление, будто неполадка не устранена.
Так, пользователь X под ником TestMachine детально описал вероятный механизм подмены транзакций.
Глава Ledger охарактеризовал случившееся как «нарушение принципов ответственного раскрытия уязвимостей».
Напомним, что 13 августа производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 клиентов, вызванной взломом его логистического партнера ShipMonk.
Популярные новости: