مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت کریپتو نیوز تهیه شده است.
شرکت لجر (Ledger) با انتشار نسخه 1.22.2 اپلیکیشن اتریوم، یک نقص امنیتی در فرایند امضای تراکنشها را برطرف کرده است؛ نقصی که در شرایط خاص میتوانست باعث شود اطلاعات یک تراکنش روی صفحه کیف پول سختافزاری نمایش داده شود، اما دستگاه در نهایت دادههای تراکنش دیگری را امضا کند.این آسیبپذیری به فرایند مدیریت وضعیت یا Signing State در اپلیکیشن اتریوم لجر مربوط بود. براساس اطلاعات منتشرشده، یک اپلیکیشن غیرمتمرکز مخرب یا میزبان متصل به دستگاه میتوانست هنگام بررسی یک تراکنش، فرمان امضای دیگری را آغاز کند و دادههای نگهداریشده در حافظه را تغییر دهد.در چنین سناریویی، کاربر ممکن بود همچنان جزئیات تراکنش اولیه را روی صفحه مشاهده کند، در حالی که داده متفاوتی برای امضا آماده شده بود. نسخه 1.22.2 با اضافهکردن کنترلهای جدید روی وضعیت فرایند امضا، مسیر گزارششده برای اجرای این رفتار را مسدود میکند.
🟠 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی بیت کوین (BTC) در ایران »»
بیت کوین (Bitcoin) با نماد BTC نخستین و بزرگترین رمزدارایی بازار ارزهای دیجیتال از نظر ارزش بازار و یکی از شناختهشدهترین داراییهای مبتنی بر بلاکچین است. اگر قصد دارید با روش خرید و فروش بیت کوین (BTC) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
یکی از مهمترین اصول امنیتی کیف پولهای سختافزاری این است که کاربر باید اطلاعات تراکنش را مستقیماً روی صفحه دستگاه مشاهده و تأیید کند. این سازوکار باعث میشود حتی در صورت آلودهبودن رایانه یا نرمافزار متصل، کاربر بتواند مقصد و جزئیات تراکنش را پیش از امضا بررسی کند.مشکل گزارششده در اپلیکیشن اتریوم لجر دقیقاً همین بخش از فرایند را هدف قرار میداد.شرکت امنیتی TestMachine اعلام کرد که در شرایط مشخص، یک برنامه غیرمتمرکز دارای دسترسی WebHID میتوانست هنگام فعالبودن فرایند بررسی تراکنش، فرمان امضای دیگری را به دستگاه ارسال کند.طبق توضیحات این مجموعه، فرمان دوم میتوانست تراکنش موجود در حافظه را جایگزین کند، بدون اینکه الزاماً یک فرایند بررسی جدید روی صفحه دستگاه آغاز شود.در نتیجه، جزئیاتی که کاربر مشاهده میکرد ممکن بود مربوط به تراکنش اول باشد، در حالی که دادهای که در نهایت برای آن امضا تولید میشد با اطلاعات نمایشدادهشده مطابقت نداشت.این مسئله از منظر امنیت کیف پولهای سختافزاری اهمیت زیادی دارد؛ زیرا اعتبار فرایند امضا تا حد زیادی به تطابق دقیق اطلاعات نمایشدادهشده با دادهای وابسته است که دستگاه واقعاً امضا میکند.
سناریوی مطرحشده به این معنا نیست که مهاجم میتوانست بدون هیچ تعامل قبلی به کیف پول لجر دسترسی پیدا کند.براساس گزارش TestMachine، اجرای مسیر مورد بحث به یک برنامه غیرمتمرکز یا میزبان مخرب دارای دسترسی WebHID نیاز داشت. WebHID یکی از فناوریهایی است که امکان ارتباط برنامههای تحت وب با برخی دستگاههای سختافزاری را فراهم میکند.در سناریوی توصیفشده، کاربر ابتدا یک تراکنش را برای بررسی دریافت میکرد. در همان زمانی که تراکنش روی دستگاه در وضعیت بررسی قرار داشت، میزبان متصل میتوانست تلاش کند یک فرمان امضای جدید ارسال کند.مشکل اصلی این بود که مدیریت وضعیت داخلی اپلیکیشن در برخی شرایط اجازه میداد فرایند جدید با فرایند فعال تداخل پیدا کند.
TestMachine اعلام کرده است که این رفتار بهصورت عملی روی Ledger Flex بررسی و تأیید شده است.
بررسی تغییرات کد اپلیکیشن اتریوم لجر نشان میدهد نسخه 1.22.2 دو کنترل مهم را به فرایند امضا اضافه کرده است.اولین تغییر به شروع یک Signing Session جدید مربوط میشود. در نسخه جدید، زمانی که یک فرایند بررسی و امضای تراکنش در حال اجراست، اپلیکیشن اجازه نمیدهد یک فرمان امضای جدید همان فرایند فعال را جایگزین کند.
به بیان ساده، اگر کاربر در حال بررسی یک تراکنش باشد، درخواست جدید نمیتواند وضعیت امضای قبلی را بهسادگی تغییر دهد.
تغییر دوم به مرحله تأیید نهایی مربوط میشود.در نسخههای قبلی، Callback مربوط به تأیید میتوانست بدون کنترل کافی وضعیت فعلی اپلیکیشن وارد مرحله امضا شود. نسخه جدید پیش از انجام عملیات بررسی میکند که برنامه همچنان در وضعیت مورد انتظار برای همان Signing Session قرار داشته باشد.اگر وضعیت اپلیکیشن با فرایند امضای مورد انتظار تطابق نداشته باشد، درخواست تأیید رد خواهد شد.این دو تغییر در کنار یکدیگر مسیر فنی گزارششده برای جایگزینی دادههای تراکنش در جریان بررسی را مسدود میکنند.

یکی از بخشهایی که هنوز درباره آن ابهام وجود دارد، دامنه دقیق دستگاههای تحت تأثیر است.
TestMachine اعلام کرده است که به دلیل استفاده از کد مشترک، مسئله میتوانسته علاوه بر Ledger Flex، مدلهای دیگری مانند Nano X، Nano S Plus و Stax را نیز تحت تأثیر قرار دهد.
فایل Manifest نسخه 1.22.2 اپلیکیشن اتریوم نیز چند مدل سختافزاری لجر را بهعنوان اهداف ساخت اپلیکیشن فهرست میکند.با این حال، تأیید عمومی و فیزیکی منتشرشده برای مسیر حمله مورد بحث عمدتاً به Ledger Flex محدود بوده است. بنابراین نمیتوان صرفاً براساس اشتراک کد نتیجه گرفت که حمله روی تمام مدلها دقیقاً با شرایط یکسان قابل اجرا بوده است.همچنین مشخص نیست اولین نسخه اپلیکیشن اتریوم که این نقص در آن وجود داشته، کدام نسخه بوده است.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»
تتر گلد (XAUT) یکی از شناختهشدهترین داراییهای توکنیزهشده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر میشود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایهگذاری، انتقال و نگهداری طلا را بهصورت دیجیتال فراهم میکند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
مهمترین اقدام برای کاربران، بررسی نسخه اپلیکیشن Ethereum نصبشده روی دستگاه است.کاربرانی که از اپلیکیشن اتریوم لجر استفاده میکنند باید اطمینان حاصل کنند که نسخه 1.22.2 یا نسخه جدیدتر روی دستگاه آنها نصب شده است.لجر همچنین توصیه کرده است کاربران Firmware دستگاه، اپلیکیشنهای نصبشده و نرمافزارهای مورد استفاده برای ارتباط با کیف پول را بهروز نگه دارند.در زمان انتشار اطلاعات موجود، حداقل نسخه Firmware مشخصی بهعنوان پیشنیاز امنیتی مرتبط با این آسیبپذیری اعلام نشده است.همچنین کاربران باید هنگام اتصال کیف پول سختافزاری به برنامههای غیرمتمرکز ناشناس یا سرویسهایی که درخواست دسترسی مستقیم به دستگاه دارند، دقت بیشتری داشته باشند.بهروزرسانی نرمافزارها و بررسی اطلاعات تراکنش روی صفحه دستگاه همچنان از مهمترین اقدامات امنیتی هنگام استفاده از کیف پولهای سختافزاری محسوب میشوند.
زمانبندی کشف و اصلاح این نقص نیز با ابهامهایی همراه شده است.براساس Changelog پروژه، نسخه 1.22.2 در ۱۲ اوت ۲۰۲۶ ثبت شده و اطلاعات گیتهاب نیز نشان میدهد تگ امضاشده این نسخه در ۱۳ اوت ایجاد شده است.در مقابل، TestMachine در ۲۲ اوت اعلام کرد که اصلاحیه هنوز منتشر نشده است.یک روز بعد، چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری لجر، توضیح داد که تیم امنیتی Ledger Donjon پیش از تماس TestMachine با برنامه باگبانتی لجر، این نقص را شناسایی کرده بود و اصلاح آن نیز حدود دو هفته قبل اعمال شده بود.
TestMachine نیز اعلام کرده است که سامانه Azimuth این مجموعه مشکل را شناسایی کرده و یافتهها با لجر به اشتراک گذاشته و بررسی شدهاند.
این تفاوت در روایتها میتواند ناشی از تفاوت میان زمان ثبت تغییرات در مخزن کد، آمادهشدن نسخه و زمان توزیع آن از طریق نرمافزارهای رسمی لجر باشد. اطلاعات منتشرشده تاکنون پاسخ قطعی درباره تمام مراحل این زمانبندی ارائه نمیکند.
تا زمان انتشار گزارشها، شواهد عمومی از سوءاستفاده عملی این آسیبپذیری در حملات واقعی منتشر نشده است.همچنین گزارشی مبنی بر سرقت تأییدشده دارایی کاربران یا استخراج کلید خصوصی از طریق این نقص وجود ندارد.این نکته اهمیت دارد؛ زیرا آسیبپذیری اپلیکیشن اتریوم با برخی مشکلات امنیتی دیگر مرتبط با کیف پولهای سختافزاری تفاوت دارد.برای مثال، این نقص با آسیبپذیری گزارششده در اپلیکیشن بومی Zilliqa لجر که به نشت اطلاعات مرتبط با Schnorr Nonce مربوط بود، یکسان نیست. همچنین ارتباط مستقیمی با حمله Connect Kit سال ۲۰۲۳ ندارد؛ حملهای که در آن یک کتابخانه جاوااسکریپت مخرب در زنجیره تأمین نرمافزاری مورد استفاده قرار گرفت.در مسئله اخیر، تمرکز اصلی روی تطابق میان اطلاعاتی است که کاربر روی دستگاه مشاهده میکند و دادهای که اپلیکیشن اتریوم در نهایت برای آن امضا تولید میکند.

این نقص نمونهای از اهمیت مدیریت صحیح وضعیت در نرمافزارهای مرتبط با امضای رمزنگاریشده است.امنیت کیف پول سختافزاری تنها به محافظت از کلید خصوصی محدود نمیشود. نرمافزار باید تضمین کند دادهای که کاربر مشاهده و تأیید میکند دقیقاً همان دادهای باشد که توسط کلید خصوصی امضا میشود.اگر بین مرحله نمایش، تأیید و امضا ناسازگاری ایجاد شود، حتی بدون افشای کلید خصوصی نیز میتواند یک ریسک امنیتی شکل بگیرد.به همین دلیل، کنترلهای اضافهشده در نسخه 1.22.2 اهمیت دارند. جلوگیری از ایجاد Signing Session جدید هنگام فعالبودن یک فرایند بررسی و کنترل مجدد وضعیت پیش از تولید امضا، احتمال ایجاد چنین ناسازگاریهایی را کاهش میدهد.
اصلاحیه جدید لجر نشان میدهد حتی در کیف پولهای سختافزاری، امنیت تنها به نگهداری آفلاین یا محافظت فیزیکی از کلید خصوصی محدود نمیشود و منطق نرمافزاری فرایند امضا نیز نقش اساسی دارد.آسیبپذیری گزارششده در اپلیکیشن اتریوم میتوانست در شرایط مشخص باعث ایجاد تفاوت میان تراکنش نمایشدادهشده و داده امضاشده شود. لجر با انتشار نسخه 1.22.2 و اضافهکردن کنترلهای جدید برای مدیریت وضعیت امضا، مسیر فنی شناختهشده این مشکل را برطرف کرده است.در حال حاضر گزارشی از سوءاستفاده گسترده، سرقت دارایی یا استخراج کلید خصوصی از طریق این نقص منتشر نشده است. با این حال، کاربران لجر بهتر است نسخه اپلیکیشن اتریوم خود را بررسی کرده و از نصب نسخه 1.22.2 یا نسخههای جدیدتر اطمینان حاصل کنند.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.