AI-selskap avslører Ledger-feil, CTO kaller det fryktspredning etter stille fiks

  • En ondsinnet dApp kan bytte ut transaksjonen du godkjenner på Ledger-skjermen din.
  • Ledger rettet feilen 12. aug. uten å publisere et sikkerhetsvarsel.
  • CTO Charles Guillemet kaller den offentlige offentliggjøringen fryktspredning, ikke sikkerhetsforskning.

Et kunstig intelligens (AI) sikkerhetsfirma gikk offentlig ut med en bug i Ledger Ethereum-appen. Ledger sier de allerede hadde fikset feilen i stillhet, to uker tidligere.

Teknologisjef Charles Guillemet kalte offentliggjøringen for fryktspredning. Oppdateringen ble sendt ut 12. august med kun en linje som merknad og uten sikkerhetsbulletin.

Hva Ledger Ethereum-app bugen faktisk gjorde

Ledger selger et kjerneprinsipp. Skjermen viser deg hva du signerer. Det løftet har et navn. Ledger kaller det clear signing, og det gjør rå transaksjonskode om til enkle ord på enhetens skjerm.

TestMachine sier de fant en vei rundt det. Firmaet utvikler en AI-agent som heter Azimuth som jakter sårbarheter i smartkontrakter. På sin egen EVMBench-benchmark oppdager Azimuth 86,3 % av kjente feil med omtrent 2,7 % falske positiver.

Her er feilen forklart enkelt. Et ondsinnet nettsted kunne sende enheten en ny kommando mens du fortsatt leste den første.

Kanalen mellom nettleseren og enheten kalles Application Protocol Data Unit, eller APDU. Den fortsatte å lytte under gjennomgangen. Dermed godtok den byttet.

Du ville lese en liten overføring på skjermen. Deretter ville du trykke godkjenn. Og du ville faktisk signere en ubegrenset token-godkjenning til en fremmed.

Det siste er grunnen til at dette er viktig. Chainalysis har sporet omtrent $ 1 milliard i krypto stjålet gjennom godkjennings-phishing siden mai 2021. De ofrene signerte godkjenningene selv.

TestMachine sier de bekreftet feilen på en Ledger Flex. Ledger har solgt mer enn 7 millioner enheter i over 180 land.

Ledgers Donjon-team sier de var først

Guillemet snur tidslinjen. Donjon er Ledgers interne hacking-team. Han sier de oppdaget feilen med egne AI-verktøy og fikk ut rettelsen først.

Den offentlige endringsloggen bekrefter datoen. Versjon 1.22.2 ble tilgjengelig 12. august. Hele sikkerhetsnotatet sier “Security issues”.

Donjon har publisert 22 nummererte sikkerhets-bulletiner. Ingen av dem dekker denne feilen. Den siste, datert 4. juni, handler i stedet om et Monero-nøkkelgjenopprettingsproblem.

Det er dette tomrommet TestMachine utnyttet. Ledger lukket hullet, men fortalte aldri eierne hva de hadde lukket.

Guillemet er enda mer kritisk til fremgangsmåten. Han sier TestMachine tok kontakt med bounty-programmet først etter at oppdateringen var sendt ut. De kommuniserte aldri med bounty-teamet.

“…Deretter publiserte de en tråd som antydet at problemet ikke var løst. Det er det. Dette er ikke sikkerhetsforskning. Dette er å skape frykt for oppmerksomhet,” kommenterte Charles Guillemet, Ledger CTO, på X.

Følg oss på X for å få de siste nyhetene først

TestMachine roste hastigheten på løsningen og takket nei til belønningen. Ledger betaler bounties i Bitcoin, med beløp satt fra sak til sak.

AI fant feilen to ganger, men mennesker kranglet likevel

Begge sider brukte maskinlæring for å oppdage samme feil. Det er dette som er verdt å merke seg.

Ledger har påpekt dette tidligere. Ledelsen har i flere måneder sagt at AI-angripere utgjør større trussel for lommebøker enn svak maskinvare gjør.

Guillemet setter grensen ved disiplin.

“Forskning i AI-fart gjør bare økosystemet tryggere dersom de som gjør det fortsatt følger grunnleggende sikkerhetsprinsipper. Varsle på ansvarlig måte. Verifisere før publisering. Ikke forveksle støy med funn.”

Selve konflikten er kjent. Sikkerhetsfirmaer har gått høyt ut etter hacking av en Trezor-enhet, og CertiK-forskere har kjempet mot Kraken om offentliggjøring i 2024.

Feilen er også kjent. Allerede i januar 2021 avslørte Donjon at denne samme Ethereum-appen ikke viste transaksjonsdata for ikke-støttede aktiva. Samme app, samme lærdom. Det du så, var ikke det du signerte.

AI finner nå slike feil på timer. Leverandører og forskere koordinerer fortsatt i menneskefart. Det er i dette tidsgapet denne konflikten oppstår.

For eiere er løsningen enkel. Åpne Ledger Live, oppdater Ethereum-appen, og sjekk at det står 1.22.2.


For å lese de siste kryptomarkedsanalysene fra BeInCrypto, klikk her.

Ansvarsfraskrivelse

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.