Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Компания Ledger устранила ошибку, возникавшую в ряде случаев при прозрачном подписании транзакций в приложении для Ethereum. Об этом заявил технический директор фирмы Шарль Гийме.
Он уточнил, что проблема была обнаружена подразделением Donjon с использованием набора ИИ-инструментов для поиска уязвимостей. Исправление уже включено в версию 1.22.2.
По словам Гийме, пользователи, установившие актуальные обновления прошивки и приложений, полностью защищены.
Уязвимость касалась обработки потоков APDU-команд в приложении Ethereum. В таком случае вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент её подписания.
Например, пользователь мог считать, что подтверждает небольшой перевод, хотя на деле одобрял неограниченный доступ для адреса злоумышленника.
Гийме также раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после выхода исправления, не обсудив случай с командой программы, а затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена.
Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.
CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».
Напомним, 13 августа производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнёра ShipMonk.
Популярные лонгриды: