Ledger отрицает, что её взломали. Разработчики конкурирующего кошелька OneKey воспроизвели уязвимость в приложении Ethereum версии 1.22.1, но Ledger подчеркнула: уязвимость уже была исправлена в версии 1.22.2 до публикации атаки, и среди пользователей не зафиксировано никаких взломов.
Йиши Ванг, основатель OneKey, опубликовал в соцсети X видео, как его команда Anzen воспроизвела атаку в лабораторных условиях. Суть уязвимости: сбой в синхронизации между отображением транзакции и её буфером памяти. Злоумышленник, получивший доступ к ПО, которое взаимодействует с уязвимым приложением, мог показать пользователю настоящую транзакцию Ethereum, а затем незаметно подменить её реквизиты перед подписанием — и средства уходили на кошелёк хакера.
Уже патчено месяц назад
Технический директор Ledger Чарльз Гийме (Charles Guillemet) возразил, что воспроизведение уже исправленной ошибки — это не взлом. «Уязвимость была в приложении старой версии. Мы выявили её через наш процесс проверки безопасности и исправили в версии 1.22.2 ещё 13 августа, за день до публикации», — написал он в X.
Согласно бюллетеню безопасности Ledger, для эксплуатации бага потребовался бы прямой контроль над связью между кошельком и компьютером — через вредонос, скомпрометированное приложение или враждебный сайт. При этом Ledger не нашла доказательств того, что кто-то использовал уязвимость за пределами лаборатории.
Значение обновлений
Ledger Donjon, внутренняя группа безопасности компании, указала, что этот случай демонстрирует, почему аппаратные кошельки нуждаются в обновлениях: «Всё ПО содержит баги. Аппаратные кошельки — не исключение. Именно поэтому возможность обновлять ПО — основа архитектуры безопасности Ledger. Когда мы или внешние исследователи обнаруживают уязвимость, мы можем закрыть её на всех устройствах в поле».
Ledger рекомендует установить версию приложения Ethereum 1.22.3 или новее, проверить версию на самом устройстве через приложение Ledger Wallet и обновить прошивку. Приложения и прошивка обновляются отдельно.