لِجر اعلام کرد آسیبپذیری گزارششده در اپ اتریوم این شرکت پیش از هر بهرهبرداری واقعی وصله شده و تا کنون مدرکی از هک کاربران در دنیای واقعی مشاهده نشده است. شرکت از کاربران خواسته نسخه اپ را بهسرعت بررسی و در صورت نیاز بهروزرسانی کنند.
چه رخ داده است؟
تیم امنیتی OneKey با آزمایش روی نسخه 1.22.1 اپ اتریوم لِجر، حملهای از نوع «جایگزینی تراکنش» را بازتولید کرد؛ در این سناریو مهاجم میتواند حین نمایش تراکنش معتبر برای کاربر، محتوای تراکنش در صف امضا را بازنویسی کند تا مبلغ به آدرسی که مهاجم کنترل میکند ارسال شود.
واکنش لِجر و وضعیت وصلهها
چارلز گیلمِت، مدیر ارشد فناوری لِجر، اعلام کرد مشکل در نسخه منسوخ اپ وجود داشته و تیم داخلی آن را شناسایی کرده است. به گفته لِجر، تدابیر حفاظتی اولیه در نسخه 1.22.2 در تاریخ 13 اوت منتشر شد و سپس اصلاحات زیربنایی در Secure SDK اعمال شد؛ شرکت میگوید آزمایشهای OneKey پس از رفع رسمی انجام شده و هیچ نشانهای از بهرهبرداری واقعی یافت نشده است.
جزییات فنی آسیبپذیری
توضیحات فنی OneKey نشان میدهد باگ ناشی از یک «شرایط مسابقه» میان منطق نمایش تراکنش در دستگاه و بافر تراکنش بوده است. به عبارت سادهتر، همزمانی بین نمایش تراکنش و پردازش دادهها میتواند امکان جایگزینی تراکنش را فراهم کند.
نوع حمله
- جایگزینی تراکنش: مهاجم تراکنش نمایشدادهشده را در صف امضا با تراکنش دیگری جایگزین میکند.
شرایط لازم برای بهرهبرداری
- کنترل مسیر ارتباطی بین دستگاه سختافزاری و میزبان (کامپیوتر یا موبایل) از طریق بدافزار، کیفپول میزبان بهخطر افتاده یا وبسایت مخرب.
- وجود نسخههای آسیبپذیر اپ (مثل 1.22.1 یا نسخههای قدیمیتر) بدون اعمال وصلههای بعدی.
مراحل اصلاح و تاریخچه انتشار
- اعمال تدابیر حفاظتی در اپ اتریوم نسخه 1.22.2 — منتشرشده در 13 اوت.
- رفع مسئله زیربنایی در Secure SDK نسخه 26.6.1 — 21 اوت و بازسازی اپها با SDK جدید.
- توصیه نهایی شرکت: نصب اپ اتریوم نسخه 1.22.3 یا بالاتر؛ این نسخه یک آسیبپذیری مجزای نمایش تراکنش را نیز اصلاح میکند. بولتن رسمی در 27 اوت منتشر شد.
آیا کاربران در خطر هستند؟
لِجر تاکید میکند بهرهبرداری موفقیتآمیز نیازمند کنترل مسیر ارتباطی میان دستگاه و میزبان است؛ بنابراین داشتن صرفاً نسخه قدیمی اپ بهتنهایی به معنی هک قطعی نیست. تا این لحظه گزارش رسمی از حمله در فضای واقعی منتشر نشده است. تیم امنیتی Ledger Donjon میگوید قابلیت بهروزرسانی اپ یکی از ستونهای امنیت کیفپولهای سختافزاری است؛ اپی که قابل آپدیت نباشد پس از کشف باگ قابل اصلاح نخواهد بود.
راهنمای سریع: چطور بررسی و بهروزرسانی کنیم
- Ledger Live یا برنامه مرتبط روی میزبان را باز کنید و دستگاه لِجر را متصل کنید.
- نسخه اپ اتریوم را روی نمایشگر دستگاه کنترل کنید؛ هدف، 1.22.3 یا بالاتر است.
- در صورت مشاهده نسخه پایینتر، ابتدا فرمور و سپس اپها را از طریق برنامه رسمی بهروزرسانی کنید. فرمور و اپها جداگانه بهروزرسانی میشوند.
- هنگام بهروزرسانی از منابع رسمی استفاده کنید و هیچگاه در این فرایند درخواست امضای تراکنش را قبول نکنید.
نکات ایمنی اضافی:
- مطمئن شوید میزبان (کامپیوتر یا موبایل) فاقد بدافزار است و از نرمافزارهای امنیتی بهروز استفاده میکنید.
- تنها از سایتها و منابع رسمی لِجر برای دانلود و بهروزرسانی استفاده کنید.
سابقه رخدادهای مشابه
این خبر در زمانی منتشر شد که حساسیت نسبت به حملات پیچیده علیه کیفپولهای سختافزاری افزایش یافته است. ماه جاری حملهای به برخی کاربران Coldcard گزارش شد که خسارات قابلتوجهی بههمراه داشت و ضرورت بهروزرسانی منظم و رعایت شیوههای امنیتی را یادآور شد. برای مطالعه بیشتر درباره کیفپولهای رمزارز میتوانید صفحه Cryptocurrency wallet در ویکیپدیا را ببینید.
خلاصه و توصیههای عملی
اگر دستگاه لِجر دارید، هماکنون نسخه اپ اتریوم را بررسی و در صورت نیاز بهروزرسانی کنید تا در برابر هرگونه سوءاستفاده احتمالی محافظت شده باشید. اقدام سریع تولیدکنندگان نرمافزار برای انتشار وصله و رعایت توصیههای امنیتی توسط کاربران، مؤثرترین راه کاهش ریسک است.
برای اطلاعات تکمیلی درباره اتریوم و استانداردهای تراکنشی، صفحه Ethereum در ویکیپدیا مرجع مناسبی است.





