Ledger устранила баг в Ethereum-приложении, обезопасив пользователей
Компания Ledger успешно исправила уязвимость, связанную с прозрачным подписанием транзакций в приложении Ethereum, о чём сообщил технический директор Шарль Гийме. Проблему выявило подразделение Donjon, используя ИИ-инструменты для поиска багов. Обновление было внедрено в версии 1.22.2.
По словам Гийме, пользователи, установившие последние патчи прошивки и приложений, находятся в полной безопасности. Уязвимость касалась обработки потоков в APDU-командах Ethereum-приложения, что позволило бы вредоносному смарт-контракту изменить данные транзакции во время подписания.
Возможность атаки заключалась в том, что пользователь мог ошибочно подтвердить неограниченный доступ для атакующего адреса, думая, что одобряет небольшой перевод. Гийме также подчеркнул, что внешняя компания, обнаружившая проблему, нарушила принципы ответственного раскрытия, требуя вознаграждение после исправления и распространяя дезинформацию.
Напомним, что 13 августа Trezor, производитель аппаратных кошельков, сообщил об утечке данных 13 689 пользователей из-за взлома логистического партнёра ShipMonk.