امن وحماية المعلومات

لا، ليدجر لم تُخترَق: الشركة تؤكد إصلاح ثغرة تطبيق إيثريوم قبل استغلالها

أعلنت شركة “ليجر” المطوّرة لمحافظ العملات الرقمية أنها لم تتعرض لأي اختراق، وذلك ردًا على مزاعم فريق أمني من شركة منافسة تدعى “ون كي” تمكن من إعادة إنتاج ثغرة أمنية قديمة في إصدار قديم من تطبيق إيثريوم الخاص بمحافظ ليجر.

وقال ييشي وانغ، الرئيس التنفيذي لشركة “ون كي”، على منصة إكس إن فريق “أنزن” الأمني نجح في إعادة إنتاج الهجوم على تطبيق إيثريوم الإصدار 1.22.1 داخل بيئة مختبرية، مشيرًا إلى أن الخطأ يكمن في تعارض بين منطق عرض المعاملات والمخزن المؤقت للمعاملات، ما قد يسمح للمهاجم باستبدال تفاصيل معاملة حقيقية قبل توقيعها وتحويل الأموال إلى محفظته دون أن يلاحظ المستخدم أي تغيير.

من جانبه، رفض تشارلز غيوميه، المدير التقني لشركة ليجر، هذه الادعاءات، مؤكدًا أن إعادة إنتاج ثغرة تم إصلاحها مسبقًا لا يعني اختراق ليجر، موضحًا أن المشكلة كانت في إصدار قديم من تطبيق إيثريوم وتم اكتشافها وإصلاحها في الإصدار 1.22.2 الصادر في 13 أغسطس، قبل نشر الفريق المنافس للتقرير.

تفاصيل الثغرة الأمنية

أصدرت ليجر بيانًا أمنيًا أكدت فيه أن الخلل كان قد يسمح للتطبيق المتأثر بعرض معاملة مختلفة عن المعاملة التي يتم توقيعها فعليًا، لكن المهاجم يحتاج أولًا إلى السيطرة على الاتصال بين الجهاز والكمبيوتر عبر برمجيات خبيثة أو تطبيق محفظة مخترق أو موقع ويب ضار.

لا أدلة على استغلال الثغرة

أكدت ليجر أنها لم تجد أي دليل على استغلال هذه الثغرة خارج المختبرات، وقال غيوميه: “لم يتم اختراق أي مستخدم، ولا يوجد استغلال حقيقي لهذه الثغرة في العالم الفعلي، فإعادة إنتاج ثغرة في إصدار قديم بعد إصلاحها هي مجرد تجربة مختبرية وليست اكتشافًا جديدًا”.

  • أصدرت ليجر تحديثات أمنية في تطبيق إيثريوم الإصدار 1.22.2 بتاريخ 13 أغسطس
  • عالجت المشكلة الأساسية في حزمة Secure SDK الإصدار 26.6.1 بتاريخ 21 أغسطس
  • تنصح الشركة المستخدمين بتثبيت الإصدار 1.22.3 أو أحدث لضمان الحماية الكاملة

وفي ردها على ادعاءات ون كي، أشار فريق “ليجر دونجون” للبحث الأمني الداخلي إلى أن هذه الحادثة تظهر أهمية دعم محافظ الأجهزة لتحديثات البرمجيات، موضحًا أن جميع البرمجيات تحتوي على أخطاء ومحافظ الأجهزة ليست استثناءً، وأن قابلية التحديث هي جزء أساسي من البنية الأمنية لليجر، فالمحفظة التي لا يمكن تحديثها لا يمكن إصلاحها.

ونصحت ليجر عملاءها بتثبيت أحدث البرامج الثابتة والتطبيقات من خلال تطبيق ليجر الرسمي، وتحديث تطبيق إيثريوم إلى الإصدار 1.22.3 أو أحدث، والتحقق من الإصدار المعروض على الجهاز.

يأتي هذا الجدل بعد أسابيع من حادثة اختراق سرق فيها المهاجمون أكثر من 130 مليون دولار من عملاء محافظ “كولدكارد” المعزولة، حيث حذر غيوميه حينها من أن الحادثة تمثل تحذيرًا لصناعة محافظ الأجهزة، مشيرًا إلى أن فريق “دونجون” البحثي يعمل باستمرار على محاولة كسر منتجات ليجر قبل أن يتمكن أي شخص آخر من ذلك.

أسئلة شائعة

هل محفظة ليجر آمنة بعد هذه الثغرة؟

نعم، محفظة ليجر آمنة بعد تحديث البرمجيات، فالثغرة التي تم الإعلان عنها كانت في إصدار قديم من تطبيق إيثريوم وتم إصلاحها بالفعل، ولم يتم استغلالها في أي هجوم حقيقي ضد المستخدمين.

كيف أحمي أموالي في محفظة ليجر؟

يجب تحديث تطبيق ليجر والتطبيقات الأخرى إلى أحدث الإصدارات باستمرار، والتأكد دائمًا من تطابق عنوان المحفظة والمعاملة على شاشة الجهاز قبل التوقيع، وتجنب ربط المحفظة مع مواقع غير موثوقة.

ما الفرق بين اختبار الاختراق والاختراق الفعلي؟

اختبار الاختراق يتم داخل بيئة مختبرية خاضعة للسيطرة للكشف عن الثغرات وإصلاحها قبل استغلالها، أما الاختراق الفعلي فهو هجوم حقيقي يستهدف أموال المستخدمين، وفي هذه الحالة لم يحدث أي اختراق فعلي لمحافظ ليجر.

مبدعة العملات

مفكرة إبداعية في عالم التشفير، تبدع في تقديم أفكار جديدة واستراتيجيات مبتكرة في سوق العملات الرقمية.
زر الذهاب إلى الأعلى