رخنه اپلیکیشن اتریوم لجر وصله شد؛ دستگاه یک تراکنش نشان می‌داد و دیگری را امضا می‌کرد

رخنه اپلیکیشن اتریوم لجر وصله شد؛ دستگاه یک تراکنش نشان می‌داد و دیگری را امضا می‌کرد

شرکت لجر (Ledger)، سازنده یکی از پرکاربردترین کیف پول‌های سخت‌افزاری، اشکال امنیتی جدی اپلیکیشن اتریوم دستگاه‌هایش را برطرف کرد. این اشکال به یک برنامه مخرب اجازه می‌داد در همان کسری از ثانیه میان نمایش و امضا، تراکنش واقعی را با تراکنش دیگری عوض کند. وصله در نسخه ۱٫۲۲٫۲ منتشر شده و تا امروز موردی از سوءاستفاده تاییدشده گزارش نشده است. در ادامه با اسمارت اف ایکس ماجرا را باز می‌کنیم.

اشکال دقیقا چه بود؟

سازوکار رخنه امضای شفاف در دستگاه لجر

قابلیتی که هدف این حمله بود، امضای شفاف نام دارد. کار این قابلیت این است که مبلغ، آدرس مقصد و کاری که قرارداد هوشمند انجام می‌دهد را روی صفحه خود دستگاه نشان بدهد تا کاربر پیش از تایید بداند دقیقا چه چیزی را امضا می‌کند.

ایراد کشف‌شده یک رقابت زمانی در ترتیب فرمان‌های ارتباطی میان رایانه و دستگاه بود. برنامه مخرب می‌توانست از این فاصله زمانی استفاده کند و داده تراکنش را پس از نمایش و پیش از امضا جابه‌جا کند.

نتیجه در بدترین حالت این بود: کاربر روی صفحه دستگاه لجر یک انتقال بی‌خطر می‌دید و در واقع مجوز برداشت نامحدود توکن‌هایش را امضا می‌کرد. سازوکار کلی نگهداری کلید در درس کیف پول ارز دیجیتال چیست توضیح داده شده است.

وصله لجر چه زمانی منتشر شد؟

موضوع جزئیات
نسخه اصلاح‌شده اپلیکیشن اتریوم ۱٫۲۲٫۲ یا بالاتر
تاریخ انتشار وصله ۱۲ آگوست ۲۰۲۶
کاشف اولیه تیم امنیتی داخلی شرکت
افشای عمومی چند روز بعد، توسط پژوهشگر بیرونی
سرقت تاییدشده گزارش نشده

ترتیب زمانی همین جدول، محل اختلاف است. شرکت لجر می‌گوید اشکال را تیم امنیتی خودش با کمک ابزارهای هوش مصنوعی پیدا کرده و وصله را پیش از افشای عمومی منتشر کرده است. پژوهشگری که ماجرا را علنی کرد، روایت دیگری از زمان‌بندی دارد.

این نوع اختلاف در دنیای امنیت رایج است و به آن بحث افشای مسئولانه می‌گویند: اینکه پژوهشگر چقدر باید صبر کند تا شرکت وصله را منتشر و کاربران آن را نصب کنند.

کاربر باید چه کند؟

چهار کار کاربر برای کاهش ریسک پس از رخنه لجر

کار اول و ضروری، به‌روزرسانی اپلیکیشن اتریوم روی دستگاه از راه نرم‌افزار رسمی شرکت است. نسخه ۱٫۲۲٫۲ یا بالاتر این مسیر حمله را می‌بندد.

کار دوم، عادت خواندن صفحه خود دستگاه است. مبلغ و آدرس مقصد را باید روی نمایشگر لجر بررسی کرد و نه فقط روی مرورگر یا اپلیکیشن رایانه، چون همان رایانه می‌تواند آلوده باشد.

این چهار کار مخصوص دستگاه لجر نیست و برای هر کیف پول سخت‌افزاری دیگری هم صدق می‌کند، چون مسیر حمله از سمت نرم‌افزار و مجوزها می‌آید.

کار سوم، محدود کردن مجوزهاست.

بسیاری از برنامه‌ها هنگام اتصال، اجازه برداشت نامحدود توکن می‌خواهند؛ بهتر است این اجازه محدود به همان مبلغ لازم باشد و مجوزهای قدیمی هم دوره‌ای پاک شوند. کار چهارم، جدا نگه داشتن حساب روزمره از حساب نگهداری بلندمدت است.

اگر با قراردادهای هوشمند و صرافی‌های غیرمتمرکز کار می‌کنید، این نکته بیشتر به شما مربوط است، چون بیشتر مجوزهای نامحدود از همان مسیر صادر می‌شوند. تفاوت این دو مدل صرافی در درس صرافی متمرکز و غیرمتمرکز توضیح داده شده است.

این خبر چه چیزی را یادآوری می‌کند؟

نکته اول اینکه کیف پول سخت‌افزاری همچنان امن‌ترین گزینه رایج برای نگهداری بلندمدت است، ولی امنیت آن مطلق نیست. کلید خصوصی از دستگاه بیرون نمی‌آید، با این حال نرم‌افزاری که تراکنش را می‌سازد و نمایش می‌دهد هم بخشی از زنجیره امنیت است.

نکته دوم اینکه این دومین پرونده امنیتی مهم کیف پول‌های سخت‌افزاری در یک ماه گذشته است. پیش از این هم در حمله‌ای دیگر بیش از ۱۷۰۰ بیت‌کوین از کیف پول‌های سرد خارج شد که در گزارش سرقت از کیف پول‌های سرد بررسی شد.

نکته سوم اینکه در هر دو پرونده، شبکه بلاکچین سالم مانده و مشکل از لایه ابزار کاربر آمده است. تراکنشی که با کلید معتبر امضا شود، از دید شبکه درست است و راهی برای برگرداندنش وجود ندارد.

برای کاربر ایرانی یک نکته اضافه هم هست: به‌روزرسانی این دستگاه‌ها نیازمند اتصال به سرورهای شرکت است و در صورت قطعی دسترسی، بهتر است پیش از هر تراکنش بزرگ از سالم بودن نسخه اپلیکیشن مطمئن شوید.

حواستان به پیام‌های جعلی باشد

هر بار خبری از این جنس منتشر می‌شود، موجی از پیام‌های فریب هم راه می‌افتد: ایمیل یا پیامکی که می‌گوید دستگاهتان در خطر است و باید فورا عبارت بازیابی را در یک صفحه وارد کنید.

قاعده ثابت است: هیچ به‌روزرسانی و هیچ پشتیبانی رسمی، عبارت بازیابی شما را نمی‌خواهد. آن عبارت فقط روی خود دستگاه و هنگام بازیابی وارد می‌شود.

پیام‌هایی که نام لجر را جعل می‌کنند معمولا حس فوریت می‌سازند و از کاربر می‌خواهند همین حالا اقدام کند. همین فوریت، نخستین نشانه جعلی بودن است.

به‌روزرسانی را هم فقط از نرم‌افزار رسمی همان شرکت انجام بدهید و روی لینک‌های داخل پیام‌ها کلیک نکنید. نگاه روزانه به بازار در بخش تحلیل ارز دیجیتال منتشر می‌شود.

جمع‌بندی این پرونده ساده است: وصله منتشر شده و کاری که از دست کاربر برمی‌آید فقط نصب آن و رعایت همان چهار قاعده بالاست. بررسی امنیتی پروژه‌های این حوزه را هم در گزارش ۸۵ باگ بحرانی آورده‌ایم.

سوالات متداول

۴ سوال
دارایی من در دستگاه لجر در خطر بوده است؟

تا امروز هیچ سرقت تاییدشده‌ای از این مسیر گزارش نشده. با این حال به‌روزرسانی اپلیکیشن اتریوم به نسخه ۱٫۲۲٫۲ یا بالاتر لازم است.

امضای شفاف یعنی چه؟

یعنی دستگاه جزئیات تراکنش را به زبان قابل فهم روی صفحه خودش نشان بدهد. نقطه مقابلش امضای کور است که کاربر فقط رشته‌ای از داده را تایید می‌کند بدون اینکه بداند چه می‌کند.

وضعیت امنیتی رسمی را کجا دنبال کنیم؟

اطلاعیه‌های امنیتی و یادداشت‌های انتشار نسخه‌ها در وبلاگ رسمی این شرکت منتشر می‌شود.

آیا باید کیف پول را عوض کنم؟

لزوما نه. مهم‌تر از برند، به‌روز بودن دستگاه، تولید مستقل عبارت بازیابی و تقسیم دارایی میان چند حساب است.

این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمی‌شود. منبع داده‌ها: یادداشت انتشار نسخه و اطلاعیه‌های امنیتی سازنده دستگاه و گزارش پژوهشگر امنیتی.

سهیل فلاح
تحلیلگر بازارهای مالی و بنیان‌گذار اسمارت اف ایکس

تمرکز کاری او روی پرایس اکشن و مفاهیم اسمارت مانی در بازار فارکس و ارز دیجیتال است و در اسمارت اف ایکس سرپرستی بررسی بروکرها و صرافی‌ها، تحلیل روزانه نمادها و تولید محتوای آموزشی را بر عهده دارد. همه مطالبی که با نام او منتشر می‌شود پیش از انتشار بازبینی و تایید می‌شود.

آخرین بروزرسانی: ۴ شهریور ۱۴۰۵ درباره نویسنده

خبرهای دیگرِ کریپتو

نظرات و بررسی‌های کاربران

۰ نظر
پرسش و گفت‌وگو در تلگرام سوالی دارید که جواب سریع می‌خواهد؟ در کانال تلگرام ما بپرسید
هنوز نظری ثبت نشده است. اولین نفر باشید.
دریافت ۵ دلار کش‌بک و ۲۰٪ بونس با عضویت رایگان در اسمارت پلاس