Ledgerは、外部のセキュリティ会社による公開開示前に Taifung の領域の明確な署名プロセスに影響を与えるループホールが修復されていることを述べています。 チャールズ・ギレモメット、同社のチーフ・テクニカル・オフィサーは、現在更新されたソリッドおよびアプリケーションが保護されたことを8月23日に述べました。 8月24日時点では、このループホールに直接関連した資金の盗難の確認事例がなかった。

明確なシグネチャの目的は、ユーザーが確認できる前に、デバイス画面でトランザクションの量、アドレス、スマートコントラクトの操作を表示することです。 この質問は、Ledger Ether アプリケーションと外部アプリケーション間の通信プロセスに懸念します。

バグは署名検証に影響を及ぼします

セキュリティ会社 TestMachine は、悪意のあるアプリケーションが別の競争注文を送信していると述べ、ユーザーは元のトランザクションをまだ見ていました。 それらによると、これはデバイス画面上のトランザクションにつながる可能性がありますが、実際の意図は別の操作に署名しました。

研究者は、例えば、攻撃者が元々制限されたトランザクションを広範なトークン認可に置き換えることができる可能性があると引用しています。 Ledgerは、ループホールが「部分的にクリアなシグネチャプロセス」にあることを認めますが、完全な技術的説明、影響を受けるバージョンのリスト、または別のセキュリティ通知を公開しません。

開示時の差はあります。

Guillermometは、Ledger内部セキュリティ研究チーム、Donjonが人工知能のループホールのシステムを使用して問題を発見し、彼が話する前に約2週間リハビリテーションの展開を完了したと述べています。 また、テストマシンがリーク報酬スキームに接触したときにパッチがオンラインだったことを述べています。

TestMachineは、発見がLedgerと共有され検証されたことを示しましたが、報酬を受け取ることを拒否しました。 主に開示の順に焦点を合わせ、公的なコミュニケーションの時に問題が未発見されたかどうかの違い。

ユーザーは固形物および適用を同時に更新する必要があります

Ledgerは、ウォレットソフトウェア、機器のソリッド、ハードウェアベースのEtherアプリケーションを同時に更新する必要があることをユーザーに思い出させます。 デスクトップまたはモバイルインターフェイスのみの更新は、デバイスで実行されているアプリケーションが同時に更新されているという意味ではありません。

また、ユーザーは、機器のセキュリティ画面でトランザクションの詳細を再確認することをお勧めします。 同時に、Ledgerは、機器がすべてのスマートコントラクト操作を読み取り可能なコンテンツに変換することができないため、盲目署名が高いリスクに残ることを示唆しています。

追加情報:ETAは、ERC-7730規格を通した読み取り可能な取引要約を高度化し、Ledgerはプログラムの開発に関与し、フォローアップメンテナンス作業をETA財団に移しました。