لِجر اعلام کرد آسیب‌پذیری گزارش‌شده در اپ اتریوم این شرکت پیش از هر بهره‌برداری واقعی وصله شده و تا کنون مدرکی از هک کاربران در دنیای واقعی مشاهده نشده است. شرکت از کاربران خواسته نسخه اپ را به‌سرعت بررسی و در صورت نیاز به‌روزرسانی کنند.

چه رخ داده است؟

تیم امنیتی OneKey با آزمایش روی نسخه 1.22.1 اپ اتریوم لِجر، حمله‌ای از نوع «جایگزینی تراکنش» را بازتولید کرد؛ در این سناریو مهاجم می‌تواند حین نمایش تراکنش معتبر برای کاربر، محتوای تراکنش در صف امضا را بازنویسی کند تا مبلغ به آدرسی که مهاجم کنترل می‌کند ارسال شود.

واکنش لِجر و وضعیت وصله‌ها

چارلز گیلمِت، مدیر ارشد فناوری لِجر، اعلام کرد مشکل در نسخه منسوخ اپ وجود داشته و تیم داخلی آن را شناسایی کرده است. به گفته لِجر، تدابیر حفاظتی اولیه در نسخه 1.22.2 در تاریخ 13 اوت منتشر شد و سپس اصلاحات زیربنایی در Secure SDK اعمال شد؛ شرکت می‌گوید آزمایش‌های OneKey پس از رفع رسمی انجام شده و هیچ نشانه‌ای از بهره‌برداری واقعی یافت نشده است.

جزییات فنی آسیب‌پذیری

توضیحات فنی OneKey نشان می‌دهد باگ ناشی از یک «شرایط مسابقه» میان منطق نمایش تراکنش در دستگاه و بافر تراکنش بوده است. به عبارت ساده‌تر، هم‌زمانی بین نمایش تراکنش و پردازش داده‌ها می‌تواند امکان جایگزینی تراکنش را فراهم کند.

نوع حمله

  • جایگزینی تراکنش: مهاجم تراکنش نمایش‌داده‌شده را در صف امضا با تراکنش دیگری جایگزین می‌کند.

شرایط لازم برای بهره‌برداری

  • کنترل مسیر ارتباطی بین دستگاه سخت‌افزاری و میزبان (کامپیوتر یا موبایل) از طریق بدافزار، کیف‌پول میزبان به‌خطر افتاده یا وب‌سایت مخرب.
  • وجود نسخه‌های آسیب‌پذیر اپ (مثل 1.22.1 یا نسخه‌های قدیمی‌تر) بدون اعمال وصله‌های بعدی.
نمایی از دستگاه کیف‌پول سخت‌افزاری لِجر در حال اتصال

مراحل اصلاح و تاریخچه انتشار

  • اعمال تدابیر حفاظتی در اپ اتریوم نسخه 1.22.2 — منتشرشده در 13 اوت.
  • رفع مسئله زیربنایی در Secure SDK نسخه 26.6.1 — 21 اوت و بازسازی اپ‌ها با SDK جدید.
  • توصیه نهایی شرکت: نصب اپ اتریوم نسخه 1.22.3 یا بالاتر؛ این نسخه یک آسیب‌پذیری مجزای نمایش تراکنش را نیز اصلاح می‌کند. بولتن رسمی در 27 اوت منتشر شد.

آیا کاربران در خطر هستند؟

لِجر تاکید می‌کند بهره‌برداری موفقیت‌آمیز نیازمند کنترل مسیر ارتباطی میان دستگاه و میزبان است؛ بنابراین داشتن صرفاً نسخه قدیمی اپ به‌تنهایی به معنی هک قطعی نیست. تا این لحظه گزارش رسمی از حمله در فضای واقعی منتشر نشده است. تیم امنیتی Ledger Donjon می‌گوید قابلیت به‌روزرسانی اپ یکی از ستون‌های امنیت کیف‌پول‌های سخت‌افزاری است؛ اپی که قابل آپدیت نباشد پس از کشف باگ قابل اصلاح نخواهد بود.

لوگوی اپ اتریوم و نمایش نسخه اپ روی دستگاه

راهنمای سریع: چطور بررسی و به‌روزرسانی کنیم

  1. Ledger Live یا برنامه مرتبط روی میزبان را باز کنید و دستگاه لِجر را متصل کنید.
  2. نسخه اپ اتریوم را روی نمایشگر دستگاه کنترل کنید؛ هدف، 1.22.3 یا بالاتر است.
  3. در صورت مشاهده نسخه پایین‌تر، ابتدا فرم‌ور و سپس اپ‌ها را از طریق برنامه رسمی به‌روزرسانی کنید. فرم‌ور و اپ‌ها جداگانه به‌روزرسانی می‌شوند.
  4. هنگام به‌روزرسانی از منابع رسمی استفاده کنید و هیچ‌گاه در این فرایند درخواست امضای تراکنش را قبول نکنید.

نکات ایمنی اضافی:

  • مطمئن شوید میزبان (کامپیوتر یا موبایل) فاقد بدافزار است و از نرم‌افزارهای امنیتی به‌روز استفاده می‌کنید.
  • تنها از سایت‌ها و منابع رسمی لِجر برای دانلود و به‌روزرسانی استفاده کنید.

سابقه رخدادهای مشابه

این خبر در زمانی منتشر شد که حساسیت نسبت به حملات پیچیده علیه کیف‌پول‌های سخت‌افزاری افزایش یافته است. ماه جاری حمله‌ای به برخی کاربران Coldcard گزارش شد که خسارات قابل‌توجهی به‌همراه داشت و ضرورت به‌روزرسانی منظم و رعایت شیوه‌های امنیتی را یادآور شد. برای مطالعه بیشتر درباره کیف‌پول‌های رمزارز می‌توانید صفحه Cryptocurrency wallet در ویکی‌پدیا را ببینید.

خلاصه و توصیه‌های عملی

اگر دستگاه لِجر دارید، هم‌اکنون نسخه اپ اتریوم را بررسی و در صورت نیاز به‌روزرسانی کنید تا در برابر هرگونه سوءاستفاده احتمالی محافظت شده باشید. اقدام سریع تولیدکنندگان نرم‌افزار برای انتشار وصله و رعایت توصیه‌های امنیتی توسط کاربران، مؤثرترین راه کاهش ریسک است.

برای اطلاعات تکمیلی درباره اتریوم و استانداردهای تراکنشی، صفحه Ethereum در ویکی‌پدیا مرجع مناسبی است.