Ledger已修复其以太坊硬件钱包应用中的一个漏洞。该漏洞可能允许恶意去中心化应用(dApp)在审批过程中替换交易,而设备仍向用户显示其最初审查的交易内容。
安全公司TestMachine在Ledger硬件上复现该问题后,于8月21日披露了此签名替换漏洞。而Ledger已于8月12日发布了以太坊应用版本1.22.2,其更新日志中列出了该版本的安全修复内容。
该漏洞影响了连接dApp与Ledger以太坊应用之间的指令流程。通过WebHID直接访问设备的恶意应用,可在交易审查窗口保持打开状态时进行干扰,在用户批准前替换签名上下文。
因此,设备可能继续显示原始交易,同时为最终签名准备另一笔不同的交易。TestMachine使用一笔正常的ETH转账演示了该问题——这笔转账可被替换为代币授权操作,从而使用户在硬件屏幕上批准的内容与实际签名内容不同。
版本1.22.2在审查待处理时阻止了竞争性的签名指令,并加强了应用在审批流程中维护签名状态的方式。该修复确保了安全屏幕上显示的交易与设备最终签名的交易之间的关联性。
Ledger首席技术官Charles Guillemet表示,公司内部的Donjon安全团队在TestMachine公布其发现前大约两周,已通过AI辅助安全工具识别并修复了该漏洞。
Guillemet还对披露流程提出了批评,称TestMachine在补丁发布后才联系Ledger的漏洞赏金计划,并且未完成常规的负责任的披露流程即公布了发现。运行当前设备固件及以太坊应用版本1.22.2的用户已不受该漏洞影响。
此次发现为AI进入钱包安全审查领域增添了又一例证。近期一次比特币红队审计中,研究人员结合AI辅助分析与人工审查,在比特币钱包及基础设施中识别了数千个潜在安全问题。
Ledger的修复发布不到一周前,BitBox发布了固件9.26.5以修复两个严重漏洞,其中包括一个内存损坏漏洞,该漏洞可能在特定条件下允许执行任意代码。
自Coldcard种子生成缺陷导致部分钱包因随机性不足而被创建以来,硬件钱包安全性受到了更严格的审视。该事件导致的比特币流失估算高达1.32亿美元,多个攻击者竞相识别易受攻击的地址。
Ledger以太坊应用1.22.2版本于8月12日发布,是涵盖此次新披露签名漏洞的修补版本。