OneKey يعيد إنتاج هجوم استبدال المعاملات على تطبيق ليدجر إيثيريوم القديم

فريق الأمن الداخلي في مزود المحفظة مفتوحة المصدر OneKey قال إنه نجح في إعادة إنتاج ثغرة أمنية تستهدف نسخة قديمة من تطبيق إيثريوم على أجهزة Ledger في بيئة اختبارية.
المؤسس والرئيس التنفيذي لـ OneKey، ييشي وانغ، قال إنهم نفذوا “هجوم استبدال المعاملة” ضد تطبيق Ledger Ethereum الإصدار 1.22.1، من خلال استغلال ثغرة تم إصلاحها سابقًا تسمح للمهاجمين بالكتابة فوق المعاملة التي تنتظر التوقيع، بينما لا يزال المستخدم يراجع المعاملة الأصلية.
ما طبيعة الثغرة الأمنية؟
أوضحت Ledger أن استغلال هذه الثغرة يتطلب التحكم في الاتصال بين الجهاز والكمبيوتر المضيف، مثل الإصابة ببرمجيات خبيثة، أو استخدام محفظة برمجية مخترقة، أو الدخول إلى صفحة ويب غير آمنة. أضافت Ledger طبقات حماية إضافية على مستوى التطبيق مع إصدار تطبيق إيثريوم 1.22.2 الذي صدر في 13 أغسطس، قبل إصلاح المشكلة الأساسية في حزمة Secure SDK 26.6.1 بتاريخ 21 أغسطس.
هل تأثر مستخدمو Ledger؟
قالت Ledger في منشور على منصة X يوم الخميس: “لم يتم اختراق أي مستخدم لـ Ledger. ما تم وصفه هنا هو إعادة إنتاج معملي لثغرة في نسخة قديمة من تطبيق إيثريوم”.
يأتي هذا الاختبار الأمني بعد ثغرة Coldcard في يوليو، حيث استغل المهاجمون خللًا برمجيًا ظهر في مارس 2021 أضعف عشوائية التوليد في بعض محافظ Coldcard، مما جعل المفاتيح الخاصة الناتجة عرضة لهجمات التخمين القسري.
وكانت Ledger قد صرحت سابقًا بأن أجهزتها لم تتأثر بثغرة Coldcard، لأن عبارات الاسترداد يتم توليدها باستخدام مصدر عشوائية معتمد مدمج في شريحة الأمان بالجهاز.
الثغرة التي أعادت OneKey إنتاجها لا علاقة لها بتوليد العبارة الأولية، بل تؤثر على طريقة معالجة المعاملات أثناء عملية التوقيع.
أسئلة شائعة
هل أموالي في خطر مع محفظة Ledger؟
لا، لم يتم اختراق أي مستخدم فعلي. الثغرة تم اكتشافها وإعادة إنتاجها في بيئة مختبرية فقط، وتم إصلاحها بالفعل في الإصدارات الأحدث من التطبيق.
كيف أحمي نفسي من هذه الثغرات؟
تأكد دائمًا من تحديث تطبيق إيثريوم وجهاز Ledger إلى أحدث إصدار، وتجنب تثبيت برامج غير موثوقة على جهاز الكمبيوتر الخاص بك، ولا تتعامل مع مواقع ويب مشبوهة أثناء استخدام المحفظة.
ما الفرق بين ثغرة OneKey وثغرة Coldcard؟
ثغرة Coldcard كانت في توليد المفاتيح الخاصة، بينما ثغرة OneKey تؤثر على طريقة عرض المعاملات أثناء التوقيع. أجهزة Ledger لم تتأثر بالثغرة الأولى، وتم إصلاح الثانية في تحديثات أغسطس.












