Ledger мог показать одну транзакцию, а подписать другую
⠀
TestMachine нашла уязвимость в приложении Ethereum для Ledger. Вредоносное децентрализованное приложение через WebHID могло подменить команду, пока пользователь проверял операцию на экране устройства.
⠀
Человек видел обычный перевод и подтверждал его. Ledger мог подписать разрешение, которое давало атакующему право тратить токены.
⠀
Атаку воспроизвели на Ledger Flex. Тот же код используется в Nano X, Nano S Plus, Stax и Apex. Ledger говорит, что проблема затрагивала отдельные сценарии проверки транзакций на экране.
⠀
Исправление внесено в приложение Ethereum 1.22.2. Это не обновление прошивки. Откройте официальное приложение Ledger и проверьте версию приложения Ethereum.
⠀
В журнале LedgerHQ версия 1.22.2 датирована 12 августа. На момент публикации TestMachine она ещё не распространялась. Если оно уже предлагает 1.22.2, установите её до транзакции. Если нет, не подписывайте операции из незнакомых приложений.
⠀
Разбор TestMachine · Журнал LedgerHQ
Post #8784
2.19K