شرکت لجر (Ledger)، سازنده یکی از پرکاربردترین کیف پولهای سختافزاری، اشکال امنیتی جدی اپلیکیشن اتریوم دستگاههایش را برطرف کرد. این اشکال به یک برنامه مخرب اجازه میداد در همان کسری از ثانیه میان نمایش و امضا، تراکنش واقعی را با تراکنش دیگری عوض کند. وصله در نسخه ۱٫۲۲٫۲ منتشر شده و تا امروز موردی از سوءاستفاده تاییدشده گزارش نشده است. در ادامه با اسمارت اف ایکس ماجرا را باز میکنیم.
اشکال دقیقا چه بود؟

قابلیتی که هدف این حمله بود، امضای شفاف نام دارد. کار این قابلیت این است که مبلغ، آدرس مقصد و کاری که قرارداد هوشمند انجام میدهد را روی صفحه خود دستگاه نشان بدهد تا کاربر پیش از تایید بداند دقیقا چه چیزی را امضا میکند.
ایراد کشفشده یک رقابت زمانی در ترتیب فرمانهای ارتباطی میان رایانه و دستگاه بود. برنامه مخرب میتوانست از این فاصله زمانی استفاده کند و داده تراکنش را پس از نمایش و پیش از امضا جابهجا کند.
نتیجه در بدترین حالت این بود: کاربر روی صفحه دستگاه لجر یک انتقال بیخطر میدید و در واقع مجوز برداشت نامحدود توکنهایش را امضا میکرد. سازوکار کلی نگهداری کلید در درس کیف پول ارز دیجیتال چیست توضیح داده شده است.
وصله لجر چه زمانی منتشر شد؟
| موضوع | جزئیات |
|---|---|
| نسخه اصلاحشده | اپلیکیشن اتریوم ۱٫۲۲٫۲ یا بالاتر |
| تاریخ انتشار وصله | ۱۲ آگوست ۲۰۲۶ |
| کاشف اولیه | تیم امنیتی داخلی شرکت |
| افشای عمومی | چند روز بعد، توسط پژوهشگر بیرونی |
| سرقت تاییدشده | گزارش نشده |
ترتیب زمانی همین جدول، محل اختلاف است. شرکت لجر میگوید اشکال را تیم امنیتی خودش با کمک ابزارهای هوش مصنوعی پیدا کرده و وصله را پیش از افشای عمومی منتشر کرده است. پژوهشگری که ماجرا را علنی کرد، روایت دیگری از زمانبندی دارد.
این نوع اختلاف در دنیای امنیت رایج است و به آن بحث افشای مسئولانه میگویند: اینکه پژوهشگر چقدر باید صبر کند تا شرکت وصله را منتشر و کاربران آن را نصب کنند.
کاربر باید چه کند؟

کار اول و ضروری، بهروزرسانی اپلیکیشن اتریوم روی دستگاه از راه نرمافزار رسمی شرکت است. نسخه ۱٫۲۲٫۲ یا بالاتر این مسیر حمله را میبندد.
کار دوم، عادت خواندن صفحه خود دستگاه است. مبلغ و آدرس مقصد را باید روی نمایشگر لجر بررسی کرد و نه فقط روی مرورگر یا اپلیکیشن رایانه، چون همان رایانه میتواند آلوده باشد.
این چهار کار مخصوص دستگاه لجر نیست و برای هر کیف پول سختافزاری دیگری هم صدق میکند، چون مسیر حمله از سمت نرمافزار و مجوزها میآید.
کار سوم، محدود کردن مجوزهاست.
بسیاری از برنامهها هنگام اتصال، اجازه برداشت نامحدود توکن میخواهند؛ بهتر است این اجازه محدود به همان مبلغ لازم باشد و مجوزهای قدیمی هم دورهای پاک شوند. کار چهارم، جدا نگه داشتن حساب روزمره از حساب نگهداری بلندمدت است.
اگر با قراردادهای هوشمند و صرافیهای غیرمتمرکز کار میکنید، این نکته بیشتر به شما مربوط است، چون بیشتر مجوزهای نامحدود از همان مسیر صادر میشوند. تفاوت این دو مدل صرافی در درس صرافی متمرکز و غیرمتمرکز توضیح داده شده است.
این خبر چه چیزی را یادآوری میکند؟
نکته اول اینکه کیف پول سختافزاری همچنان امنترین گزینه رایج برای نگهداری بلندمدت است، ولی امنیت آن مطلق نیست. کلید خصوصی از دستگاه بیرون نمیآید، با این حال نرمافزاری که تراکنش را میسازد و نمایش میدهد هم بخشی از زنجیره امنیت است.
نکته دوم اینکه این دومین پرونده امنیتی مهم کیف پولهای سختافزاری در یک ماه گذشته است. پیش از این هم در حملهای دیگر بیش از ۱۷۰۰ بیتکوین از کیف پولهای سرد خارج شد که در گزارش سرقت از کیف پولهای سرد بررسی شد.
نکته سوم اینکه در هر دو پرونده، شبکه بلاکچین سالم مانده و مشکل از لایه ابزار کاربر آمده است. تراکنشی که با کلید معتبر امضا شود، از دید شبکه درست است و راهی برای برگرداندنش وجود ندارد.
برای کاربر ایرانی یک نکته اضافه هم هست: بهروزرسانی این دستگاهها نیازمند اتصال به سرورهای شرکت است و در صورت قطعی دسترسی، بهتر است پیش از هر تراکنش بزرگ از سالم بودن نسخه اپلیکیشن مطمئن شوید.
حواستان به پیامهای جعلی باشد
هر بار خبری از این جنس منتشر میشود، موجی از پیامهای فریب هم راه میافتد: ایمیل یا پیامکی که میگوید دستگاهتان در خطر است و باید فورا عبارت بازیابی را در یک صفحه وارد کنید.
قاعده ثابت است: هیچ بهروزرسانی و هیچ پشتیبانی رسمی، عبارت بازیابی شما را نمیخواهد. آن عبارت فقط روی خود دستگاه و هنگام بازیابی وارد میشود.
پیامهایی که نام لجر را جعل میکنند معمولا حس فوریت میسازند و از کاربر میخواهند همین حالا اقدام کند. همین فوریت، نخستین نشانه جعلی بودن است.
بهروزرسانی را هم فقط از نرمافزار رسمی همان شرکت انجام بدهید و روی لینکهای داخل پیامها کلیک نکنید. نگاه روزانه به بازار در بخش تحلیل ارز دیجیتال منتشر میشود.
جمعبندی این پرونده ساده است: وصله منتشر شده و کاری که از دست کاربر برمیآید فقط نصب آن و رعایت همان چهار قاعده بالاست. بررسی امنیتی پروژههای این حوزه را هم در گزارش ۸۵ باگ بحرانی آوردهایم.
سوالات متداول
۴ سوالدارایی من در دستگاه لجر در خطر بوده است؟
تا امروز هیچ سرقت تاییدشدهای از این مسیر گزارش نشده. با این حال بهروزرسانی اپلیکیشن اتریوم به نسخه ۱٫۲۲٫۲ یا بالاتر لازم است.
امضای شفاف یعنی چه؟
یعنی دستگاه جزئیات تراکنش را به زبان قابل فهم روی صفحه خودش نشان بدهد. نقطه مقابلش امضای کور است که کاربر فقط رشتهای از داده را تایید میکند بدون اینکه بداند چه میکند.
وضعیت امنیتی رسمی را کجا دنبال کنیم؟
اطلاعیههای امنیتی و یادداشتهای انتشار نسخهها در وبلاگ رسمی این شرکت منتشر میشود.
آیا باید کیف پول را عوض کنم؟
لزوما نه. مهمتر از برند، بهروز بودن دستگاه، تولید مستقل عبارت بازیابی و تقسیم دارایی میان چند حساب است.
این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمیشود. منبع دادهها: یادداشت انتشار نسخه و اطلاعیههای امنیتی سازنده دستگاه و گزارش پژوهشگر امنیتی.

