مقالات

blog-image

لجر آسیب‌پذیری اپلیکیشن اتریوم را با نسخه 1.22.2 برطرف کرد

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 8 دقیقه
  • ساخته شده در : 03 شهریور 1405 به روز شده در : 03 شهریور 1405
  • 2
آنچه در این مقاله می‌خوانید:

    لجر باگ اپلیکیشن اتریوم را برطرف کرد؛ نمایش یک تراکنش و امضای تراکنشی دیگر

    این خبر و تحلیل بر اساس گزارش و بررسی سایت کریپتو نیوز تهیه شده است.

    شرکت لجر (Ledger) با انتشار نسخه 1.22.2 اپلیکیشن اتریوم، یک نقص امنیتی در فرایند امضای تراکنش‌ها را برطرف کرده است؛ نقصی که در شرایط خاص می‌توانست باعث شود اطلاعات یک تراکنش روی صفحه کیف پول سخت‌افزاری نمایش داده شود، اما دستگاه در نهایت داده‌های تراکنش دیگری را امضا کند.این آسیب‌پذیری به فرایند مدیریت وضعیت یا Signing State در اپلیکیشن اتریوم لجر مربوط بود. براساس اطلاعات منتشرشده، یک اپلیکیشن غیرمتمرکز مخرب یا میزبان متصل به دستگاه می‌توانست هنگام بررسی یک تراکنش، فرمان امضای دیگری را آغاز کند و داده‌های نگهداری‌شده در حافظه را تغییر دهد.در چنین سناریویی، کاربر ممکن بود همچنان جزئیات تراکنش اولیه را روی صفحه مشاهده کند، در حالی که داده متفاوتی برای امضا آماده شده بود. نسخه 1.22.2 با اضافه‌کردن کنترل‌های جدید روی وضعیت فرایند امضا، مسیر گزارش‌شده برای اجرای این رفتار را مسدود می‌کند.


    🟠 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی بیت کوین (BTC) در ایران »»

    بیت کوین (Bitcoin) با نماد BTC نخستین و بزرگ‌ترین رمزدارایی بازار ارزهای دیجیتال از نظر ارزش بازار و یکی از شناخته‌شده‌ترین دارایی‌های مبتنی بر بلاکچین است. اگر قصد دارید با روش خرید و فروش بیت کوین (BTC) در بازار OTC، ویژگی‌ها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    به کانال رسمی پارس‌بیت در بله خوش آمدید. جدیدترین اخبار ارزهای دیجیتال، تحلیل بازار، آموزش بلاکچین، اطلاعیه‌های رسمی، خدمات OTC و به‌روزرسانی‌های پارس‌بیت را از اینجا دنبال کنید.  گزینه ۲ (تبلیغاتی)

    آسیب‌پذیری اپلیکیشن اتریوم لجر چگونه عمل می‌کرد؟

    یکی از مهم‌ترین اصول امنیتی کیف پول‌های سخت‌افزاری این است که کاربر باید اطلاعات تراکنش را مستقیماً روی صفحه دستگاه مشاهده و تأیید کند. این سازوکار باعث می‌شود حتی در صورت آلوده‌بودن رایانه یا نرم‌افزار متصل، کاربر بتواند مقصد و جزئیات تراکنش را پیش از امضا بررسی کند.مشکل گزارش‌شده در اپلیکیشن اتریوم لجر دقیقاً همین بخش از فرایند را هدف قرار می‌داد.شرکت امنیتی TestMachine اعلام کرد که در شرایط مشخص، یک برنامه غیرمتمرکز دارای دسترسی WebHID می‌توانست هنگام فعال‌بودن فرایند بررسی تراکنش، فرمان امضای دیگری را به دستگاه ارسال کند.طبق توضیحات این مجموعه، فرمان دوم می‌توانست تراکنش موجود در حافظه را جایگزین کند، بدون اینکه الزاماً یک فرایند بررسی جدید روی صفحه دستگاه آغاز شود.در نتیجه، جزئیاتی که کاربر مشاهده می‌کرد ممکن بود مربوط به تراکنش اول باشد، در حالی که داده‌ای که در نهایت برای آن امضا تولید می‌شد با اطلاعات نمایش‌داده‌شده مطابقت نداشت.این مسئله از منظر امنیت کیف پول‌های سخت‌افزاری اهمیت زیادی دارد؛ زیرا اعتبار فرایند امضا تا حد زیادی به تطابق دقیق اطلاعات نمایش‌داده‌شده با داده‌ای وابسته است که دستگاه واقعاً امضا می‌کند.

    نقش یک برنامه غیرمتمرکز مخرب در اجرای حمله

    سناریوی مطرح‌شده به این معنا نیست که مهاجم می‌توانست بدون هیچ تعامل قبلی به کیف پول لجر دسترسی پیدا کند.براساس گزارش TestMachine، اجرای مسیر مورد بحث به یک برنامه غیرمتمرکز یا میزبان مخرب دارای دسترسی WebHID نیاز داشت. WebHID یکی از فناوری‌هایی است که امکان ارتباط برنامه‌های تحت وب با برخی دستگاه‌های سخت‌افزاری را فراهم می‌کند.در سناریوی توصیف‌شده، کاربر ابتدا یک تراکنش را برای بررسی دریافت می‌کرد. در همان زمانی که تراکنش روی دستگاه در وضعیت بررسی قرار داشت، میزبان متصل می‌توانست تلاش کند یک فرمان امضای جدید ارسال کند.مشکل اصلی این بود که مدیریت وضعیت داخلی اپلیکیشن در برخی شرایط اجازه می‌داد فرایند جدید با فرایند فعال تداخل پیدا کند.

    TestMachine اعلام کرده است که این رفتار به‌صورت عملی روی Ledger Flex بررسی و تأیید شده است.

    نسخه 1.22.2 چه تغییراتی ایجاد کرده است؟

    بررسی تغییرات کد اپلیکیشن اتریوم لجر نشان می‌دهد نسخه 1.22.2 دو کنترل مهم را به فرایند امضا اضافه کرده است.اولین تغییر به شروع یک Signing Session جدید مربوط می‌شود. در نسخه جدید، زمانی که یک فرایند بررسی و امضای تراکنش در حال اجراست، اپلیکیشن اجازه نمی‌دهد یک فرمان امضای جدید همان فرایند فعال را جایگزین کند.

    به بیان ساده، اگر کاربر در حال بررسی یک تراکنش باشد، درخواست جدید نمی‌تواند وضعیت امضای قبلی را به‌سادگی تغییر دهد.

    تغییر دوم به مرحله تأیید نهایی مربوط می‌شود.در نسخه‌های قبلی، Callback مربوط به تأیید می‌توانست بدون کنترل کافی وضعیت فعلی اپلیکیشن وارد مرحله امضا شود. نسخه جدید پیش از انجام عملیات بررسی می‌کند که برنامه همچنان در وضعیت مورد انتظار برای همان Signing Session قرار داشته باشد.اگر وضعیت اپلیکیشن با فرایند امضای مورد انتظار تطابق نداشته باشد، درخواست تأیید رد خواهد شد.این دو تغییر در کنار یکدیگر مسیر فنی گزارش‌شده برای جایگزینی داده‌های تراکنش در جریان بررسی را مسدود می‌کنند.

    کدام مدل‌های لجر ممکن است تحت تأثیر قرار گرفته باشند؟

    نسخه 1.22.2 چه تغییراتی ایجاد کرده است؟

    یکی از بخش‌هایی که هنوز درباره آن ابهام وجود دارد، دامنه دقیق دستگاه‌های تحت تأثیر است.

    TestMachine اعلام کرده است که به دلیل استفاده از کد مشترک، مسئله می‌توانسته علاوه بر Ledger Flex، مدل‌های دیگری مانند Nano X، Nano S Plus و Stax را نیز تحت تأثیر قرار دهد.

    فایل Manifest نسخه 1.22.2 اپلیکیشن اتریوم نیز چند مدل سخت‌افزاری لجر را به‌عنوان اهداف ساخت اپلیکیشن فهرست می‌کند.با این حال، تأیید عمومی و فیزیکی منتشرشده برای مسیر حمله مورد بحث عمدتاً به Ledger Flex محدود بوده است. بنابراین نمی‌توان صرفاً براساس اشتراک کد نتیجه گرفت که حمله روی تمام مدل‌ها دقیقاً با شرایط یکسان قابل اجرا بوده است.همچنین مشخص نیست اولین نسخه اپلیکیشن اتریوم که این نقص در آن وجود داشته، کدام نسخه بوده است.


    🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»

    تتر گلد (XAUT) یکی از شناخته‌شده‌ترین دارایی‌های توکنیزه‌شده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر می‌شود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایه‌گذاری، انتقال و نگهداری طلا را به‌صورت دیجیتال فراهم می‌کند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    خرید تتر با کارمزد صفر

    کاربران لجر چه اقدامی انجام دهند؟

    مهم‌ترین اقدام برای کاربران، بررسی نسخه اپلیکیشن Ethereum نصب‌شده روی دستگاه است.کاربرانی که از اپلیکیشن اتریوم لجر استفاده می‌کنند باید اطمینان حاصل کنند که نسخه 1.22.2 یا نسخه جدیدتر روی دستگاه آن‌ها نصب شده است.لجر همچنین توصیه کرده است کاربران Firmware دستگاه، اپلیکیشن‌های نصب‌شده و نرم‌افزارهای مورد استفاده برای ارتباط با کیف پول را به‌روز نگه دارند.در زمان انتشار اطلاعات موجود، حداقل نسخه Firmware مشخصی به‌عنوان پیش‌نیاز امنیتی مرتبط با این آسیب‌پذیری اعلام نشده است.همچنین کاربران باید هنگام اتصال کیف پول سخت‌افزاری به برنامه‌های غیرمتمرکز ناشناس یا سرویس‌هایی که درخواست دسترسی مستقیم به دستگاه دارند، دقت بیشتری داشته باشند.به‌روزرسانی نرم‌افزارها و بررسی اطلاعات تراکنش روی صفحه دستگاه همچنان از مهم‌ترین اقدامات امنیتی هنگام استفاده از کیف پول‌های سخت‌افزاری محسوب می‌شوند.

    اختلاف زمانی درباره کشف و انتشار اصلاحیه

    زمان‌بندی کشف و اصلاح این نقص نیز با ابهام‌هایی همراه شده است.براساس Changelog پروژه، نسخه 1.22.2 در ۱۲ اوت ۲۰۲۶ ثبت شده و اطلاعات گیت‌هاب نیز نشان می‌دهد تگ امضاشده این نسخه در ۱۳ اوت ایجاد شده است.در مقابل، TestMachine در ۲۲ اوت اعلام کرد که اصلاحیه هنوز منتشر نشده است.یک روز بعد، چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری لجر، توضیح داد که تیم امنیتی Ledger Donjon پیش از تماس TestMachine با برنامه باگ‌بانتی لجر، این نقص را شناسایی کرده بود و اصلاح آن نیز حدود دو هفته قبل اعمال شده بود.

    TestMachine نیز اعلام کرده است که سامانه Azimuth این مجموعه مشکل را شناسایی کرده و یافته‌ها با لجر به اشتراک گذاشته و بررسی شده‌اند.

    این تفاوت در روایت‌ها می‌تواند ناشی از تفاوت میان زمان ثبت تغییرات در مخزن کد، آماده‌شدن نسخه و زمان توزیع آن از طریق نرم‌افزارهای رسمی لجر باشد. اطلاعات منتشرشده تاکنون پاسخ قطعی درباره تمام مراحل این زمان‌بندی ارائه نمی‌کند.

    آیا دارایی کاربران به سرقت رفته است؟

    تا زمان انتشار گزارش‌ها، شواهد عمومی از سوءاستفاده عملی این آسیب‌پذیری در حملات واقعی منتشر نشده است.همچنین گزارشی مبنی بر سرقت تأییدشده دارایی کاربران یا استخراج کلید خصوصی از طریق این نقص وجود ندارد.این نکته اهمیت دارد؛ زیرا آسیب‌پذیری اپلیکیشن اتریوم با برخی مشکلات امنیتی دیگر مرتبط با کیف پول‌های سخت‌افزاری تفاوت دارد.برای مثال، این نقص با آسیب‌پذیری گزارش‌شده در اپلیکیشن بومی Zilliqa لجر که به نشت اطلاعات مرتبط با Schnorr Nonce مربوط بود، یکسان نیست. همچنین ارتباط مستقیمی با حمله Connect Kit سال ۲۰۲۳ ندارد؛ حمله‌ای که در آن یک کتابخانه جاوااسکریپت مخرب در زنجیره تأمین نرم‌افزاری مورد استفاده قرار گرفت.در مسئله اخیر، تمرکز اصلی روی تطابق میان اطلاعاتی است که کاربر روی دستگاه مشاهده می‌کند و داده‌ای که اپلیکیشن اتریوم در نهایت برای آن امضا تولید می‌کند.

    اختلاف زمانی درباره کشف و انتشار اصلاحیه

    اهمیت مدیریت وضعیت در امنیت کیف پول‌های سخت‌افزاری

    این نقص نمونه‌ای از اهمیت مدیریت صحیح وضعیت در نرم‌افزارهای مرتبط با امضای رمزنگاری‌شده است.امنیت کیف پول سخت‌افزاری تنها به محافظت از کلید خصوصی محدود نمی‌شود. نرم‌افزار باید تضمین کند داده‌ای که کاربر مشاهده و تأیید می‌کند دقیقاً همان داده‌ای باشد که توسط کلید خصوصی امضا می‌شود.اگر بین مرحله نمایش، تأیید و امضا ناسازگاری ایجاد شود، حتی بدون افشای کلید خصوصی نیز می‌تواند یک ریسک امنیتی شکل بگیرد.به همین دلیل، کنترل‌های اضافه‌شده در نسخه 1.22.2 اهمیت دارند. جلوگیری از ایجاد Signing Session جدید هنگام فعال‌بودن یک فرایند بررسی و کنترل مجدد وضعیت پیش از تولید امضا، احتمال ایجاد چنین ناسازگاری‌هایی را کاهش می‌دهد.

    کلام آخر

    اصلاحیه جدید لجر نشان می‌دهد حتی در کیف پول‌های سخت‌افزاری، امنیت تنها به نگهداری آفلاین یا محافظت فیزیکی از کلید خصوصی محدود نمی‌شود و منطق نرم‌افزاری فرایند امضا نیز نقش اساسی دارد.آسیب‌پذیری گزارش‌شده در اپلیکیشن اتریوم می‌توانست در شرایط مشخص باعث ایجاد تفاوت میان تراکنش نمایش‌داده‌شده و داده امضاشده شود. لجر با انتشار نسخه 1.22.2 و اضافه‌کردن کنترل‌های جدید برای مدیریت وضعیت امضا، مسیر فنی شناخته‌شده این مشکل را برطرف کرده است.در حال حاضر گزارشی از سوءاستفاده گسترده، سرقت دارایی یا استخراج کلید خصوصی از طریق این نقص منتشر نشده است. با این حال، کاربران لجر بهتر است نسخه اپلیکیشن اتریوم خود را بررسی کرده و از نصب نسخه 1.22.2 یا نسخه‌های جدیدتر اطمینان حاصل کنند.

    پرسش های متداول
    <p dir="rtl">&nbsp;این نقص به مدیریت فرایند امضای تراکنش مربوط می‌شد و در شرایط خاص می‌توانست باعث شود اطلاعات یک تراکنش روی صفحه دستگاه نمایش داده شود، اما دستگاه داده‌های تراکنش دیگری را امضا کند.&nbsp;</p>
    <p dir="rtl">&nbsp;این مشکل در نسخه <strong>1.22.2 اپلیکیشن Ethereum لجر</strong> با اضافه‌شدن کنترل‌های جدید در فرایند امضا برطرف شده است.&nbsp;</p>
    <p dir="rtl">&nbsp;بله. کاربران بهتر است بررسی کنند که نسخه 1.22.2 یا نسخه جدیدتری از اپلیکیشن اتریوم روی دستگاه آن‌ها نصب شده باشد.&nbsp;</p>
    <p dir="rtl">براساس اطلاعات منتشرشده، این نقص مستقیماً به استخراج یا افشای کلید خصوصی مربوط نبوده و تاکنون گزارشی از استخراج کلید خصوصی از طریق آن منتشر نشده است.&nbsp;</p>
    <p dir="rtl">براساس گزارش TestMachine، یک برنامه غیرمتمرکز یا میزبان مخرب دارای دسترسی WebHID می‌توانست هنگام بررسی یک تراکنش، فرمان امضای دیگری را برای دستگاه ارسال کند.&nbsp;</p>
    <p>TestMachine اعلام کرده است که مسیر حمله را به‌صورت عملی روی <strong>Ledger Flex</strong> بررسی و تأیید کرده است.&nbsp;</p>
    <p><br> TestMachine احتمال تأثیرگذاری روی مدل‌هایی مانند Nano X، Nano S Plus و Stax را مطرح کرده است، اما تأیید عمومی عملی منتشرشده عمدتاً مربوط به Ledger Flex است.&nbsp;</p>
    <p dir="rtl">تا زمان انتشار گزارش‌ها، هیچ مورد تأییدشده‌ای از سوءاستفاده عملی گسترده یا سرقت دارایی کاربران از طریق این نقص گزارش نشده است.&nbsp;</p>
    <p dir="rtl">نسخه جدید از شروع یک نشست امضای دیگر هنگام فعال‌بودن فرایند بررسی جلوگیری می‌کند و پیش از تولید امضا نیز وضعیت فعلی اپلیکیشن را دوباره بررسی می‌کند.&nbsp;</p>
    <p dir="rtl">کاربران باید اپلیکیشن‌های دستگاه، Firmware و نرم‌افزارهای مرتبط را به‌روز نگه دارند، از اتصال کیف پول به برنامه‌های ناشناس خودداری کنند و جزئیات تراکنش را پیش از تأیید روی صفحه دستگاه بررسی کنند.&nbsp;</p>
    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.