ONEKEY НАШЛА ДЫРУ В LEDGER: КОШЕЛЁК ПОКАЗЫВАЛ ОДНУ ТРАНЗАКЦИЮ, А ПОДПИСЫВАЛ ДРУГУЮ

Что произошло

Команда OneKey заставила Ledger сделать то, чего аппаратный кошелёк не должен делать вообще: показать одну транзакцию, а подписать другую.

Пользователь видел на экране транзакцию A и нажимал «подтвердить».

Пока он её читал, вредоносное приложение или заражённый компьютер подменяли данные, и Ledger подписывал уже транзакцию B.

На экране об этом ни слова. Красота.

Какие последствия

Атаку воспроизвели в лаборатории на Ethereum-приложении 1.22.1.

При этом реальных краж не обнаружено.

В актуальной версии 1.22.3 дыру закрыли. Обновить нужно именно приложение через Ledger Live.

Почему это важно

Главная идея аппаратного кошелька — дать пользователю возможность проверить данные транзакции непосредственно на устройстве перед подписью.

Если устройство показывает одно, а фактически подписывает другое, ломается один из главных уровней защиты от вредоносного ПО.

Хорошая новость в том, что уязвимость воспроизвели в лаборатории, а не обнаружили после массовых краж, и её уже исправили.

Поэтому владельцам Ledger стоит проверить версию Ethereum-приложения и обновить её до 1.22.3 через Ledger Live.

Подпишитесь на Telegram-канал, чтобы первыми узнавать о новостях и схемах мошенничества.