ONEKEY НАШЛА ДЫРУ В LEDGER: КОШЕЛЁК ПОКАЗЫВАЛ ОДНУ ТРАНЗАКЦИЮ, А ПОДПИСЫВАЛ ДРУГУЮ
Что произошло
Команда OneKey заставила Ledger сделать то, чего аппаратный кошелёк не должен делать вообще: показать одну транзакцию, а подписать другую.
Пользователь видел на экране транзакцию A и нажимал «подтвердить».
Пока он её читал, вредоносное приложение или заражённый компьютер подменяли данные, и Ledger подписывал уже транзакцию B.
На экране об этом ни слова. Красота.
Какие последствия
Атаку воспроизвели в лаборатории на Ethereum-приложении 1.22.1.
При этом реальных краж не обнаружено.
В актуальной версии 1.22.3 дыру закрыли. Обновить нужно именно приложение через Ledger Live.
Почему это важно
Главная идея аппаратного кошелька — дать пользователю возможность проверить данные транзакции непосредственно на устройстве перед подписью.
Если устройство показывает одно, а фактически подписывает другое, ломается один из главных уровней защиты от вредоносного ПО.
Хорошая новость в том, что уязвимость воспроизвели в лаборатории, а не обнаружили после массовых краж, и её уже исправили.
Поэтому владельцам Ledger стоит проверить версию Ethereum-приложения и обновить её до 1.22.3 через Ledger Live.


