Ledger закрила критичну вразливість у Ethereum-застосунку: деталі інциденту та розбір відповідальності

У світі апаратних криптогаманців знову неспокійно. Цього разу в центрі уваги опинився лідер індустрії — компанія Ledger, яка оперативно усунула серйозний баг у своєму застосунку для роботи з Ethereum. Йдеться про вразливість, що зачіпає сценарії «прозорого» підписання транзакцій, де користувач може бути введений в оману щодо реальних умов операції.
Суть проблеми: маніпуляції з APDU-командами
Технічний директор Ledger Шарль Гійме підтвердив, що дефект був виявлений внутрішнім підрозділом компанії Donjon. Фахівці використовували власний набір ІІ-інструментів для пошуку вразливостей, що підкреслює зростаючу роль штучного інтелекту в кібербезпеці. Проблема полягала в обробці потоків APDU-команд (формат повідомлень Application Protocol Data Unit) в Ethereum-застосунку. Теоретично, шкідливий смарт-контракт міг підмінити дані транзакції в момент її підписання на пристрої.
Уявіть сценарій: ви впевнені, що підтверджуєте невеликий переказ коштів, але насправді ваш підпис авторизує необмежений доступ до гаманця для адреси атакуючого. Саме такий вектор атаки робив баг критично небезпечним для користувачів, які активно взаємодіють із DeFi-протоколами.
Реакція та виправлення
Виправлення вже розгорнуто у версії застосунку 1.22.2. За словами Гійме, користувачі, які встановили актуальні патчі прошивки та оновлення застосунків, повністю захищені від цієї загрози. Однак навколо інциденту розгорівся неабиякий скандал, пов'язаний з етикою розкриття інформації.
Зовнішня компанія, що спеціалізується на безпеці смарт-контрактів, звернулася за винагородою вже після того, як Ledger випустила фікс. При цьому вони не зв'язалися з командою програми bug bounty для обговорення деталей, а натомість опублікували публічний тред, створюючи хибне враження, що проблема залишається невирішеною. Гійме назвав це «порушенням принципів відповідального розкриття вразливостей» (responsible disclosure), що абсолютно справедливо — такі дії підривають довіру до екосистеми та створюють паніку серед користувачів.
Контекст і висновки
Інцидент стався на тлі іншої новини: у середині серпня конкурент Ledger — компанія Trezor — повідомила про витік персональних даних майже 14 000 клієнтів через злом логістичного партнера ShipMonk. Це нагадує нам про те, що безпека в криптоіндустрії — це комплексне завдання, що включає як програмні, так і апаратні аспекти.
Мій аналіз: Хоча вразливість була закрита швидко, сам факт її існування підкреслює складність створення по-справжньому безпечних пристроїв для роботи з децентралізованими фінансами. Користувачам варто сприймати це як сигнал: завжди перевіряйте актуальність прошивки та застосунків на ваших гаманцях. А дії зовнішньої компанії щодо публічного розкриття до координації з вендором — це тривожний тренд, який може призвести до того, що дослідники будуть приховувати знахідки, а не повідомляти про них, що в підсумку зашкодить усім.