#взлом: Ledger показывал одну транзу, а подписывал другую 🤬
😐
Ранее писали как Rabby молча отдавал подписи через браузер. Теперь та же болячка вылезла в железном Ledger - там где экран как раз и должен защищать.
Ledger - аппаратный кошель, весь смысл в том что ты глазами видишь на экране что подписываешь. Оказалось, видел одно, а подпись уходила под другое.
Как это работало:
Жмёшь на сайте "отправить 0.01 ETH другу", Ledger показывает ровно это, ты аппрувишь. А вредоносный dApp через WebHID в этот момент подсовывает вторую команду - и подпись уходит под approve атакующему на весь твой баланс DAI.
Что важно знать:
🟢Дыра в Ethereum-приложении, не в самом железе
🟢Общий код: Flex, Nano X, Nano S Plus, Stax, Apex
🟢Слитых кошелей нет - белые хакеры нашли первыми
🟢Чинится обновлением до версии 1.22.2
Обновляется через
Ledger Wallet -> My Ledger -> апдейт приложения Ethereum. Пока не обновил - весь смысл кошелька не работает.
А дальше начался цирк:
Баг раскрыла AI-контора TestMachine постом "каждый Ledger уязвим". CTO Ledger Шарль Гийме назвал это FUD - команда из Donjon нашли и пофиксили ещё 12 августа, а награду ребята вообще не взяли. В проде никто не воспользовался.
🗒 Весь смысл холодного кошелька в том что подпись видишь глазами и это взломали. Обновляемся до 1.22.2 ASAP.
Slavik |
Updates |
Инстаграм |
ИИ Клуб