OneKey הדגימה במעבדה חולשה בגרסה 1.22.1 של אפליקציית Ethereum ל Ledger — לא הוכחה לפריצה פעילה למערכות החברה. Ledger אומרת כי LSB 023 תוקנה בגרסה 1.22.2, וכי אין ראיות לכך שמשתמשים או כספים נפגעו.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey הצליחה לשחזר חולשה אמיתית באפליקציית Ethereum הישנה של Ledger, גרסה 1.22.1 — אך הבדיקה נערכה בסביבת מעבדה מבוקרת. Ledger אומרת שהחולשה כבר תוקנה בגרסה 1.22.2, לפני שההדגמה פורסמה, וכי לא מצאה ראיות לכך שמשתמשים הותקפו. 31731
עם זאת, הפרשה מדגישה נקודה רחבה יותר: האבטחה של ארנק חומרה אינה תלויה רק בכך שהמפתחות הפרטיים מבודדים מהמחשב. היא תלויה גם ביכולתו של המכשיר להציג למשתמש את העסקה שאותה הוא חותם בפועל.
החולשה, שקיבלה אצל Ledger את הסימון LSB-023, קשורה לשזירה של פקודות במהלך בדיקת עסקה על גבי המכשיר. מחשב מארח יכול היה לשלוח פקודת APDU חדשה בזמן שפקודה קודמת עדיין המתינה לאישור המשתמש. מכיוון שפרטי החתימה נשמרו במצב משותף במהלך שלב הבדיקה, ניתן היה לשנות אותם לאחר שהופיעו על המסך — אך לפני שהחתימה נוצרה. 3
במילים פשוטות: המסך יכול היה להציג עסקה א', בעוד שהמכשיר חותם על עסקה ב'. צוות האבטחה Anzen של OneKey שחזר את ההתנהגות הזו במעבדה, באמצעות הגרסה הישנה 1.22.1. הדבר מוכיח שהקוד הפגיע היה בר־ניצול בתנאים המתאימים; הוא אינו מוכיח שמערכות הייצור של Ledger או משתמשיה אכן נפרצו. 172332
Ledger אומרת כי זיהתה את החולשה במסגרת תהליך האבטחה שלה, והוסיפה אמצעי הגנה באפליקציית Ethereum 1.22.2. לפי הדיווחים, הבעיה הבסיסית טופלה גם ב-Secure SDK 26.6.1. 172124
העמדה של Ledger הייתה חד־משמעית: „אף משתמש של Ledger לא נפרץ”. בדיווחים הזמינים לא מתוארים הפסדים הקשורים לשחזור של OneKey, אך יש להבין את ההצהרה כדיווח על היעדר ניצול שנצפה בפועל — לא כהוכחה שלא ניתן היה לנצל את הגרסה הפגיעה בתנאים המתאימים. 172031
ההבדל חשוב: שחזור במעבדה יכול להראות שנתיב קוד פגיע אכן עובד, בלי להוכיח שפושעים השתמשו בו בעולם האמיתי.
גרסה 1.22.3 טיפלה בשתי חולשות נוספות באפליקציית Ethereum, שנותרו רלוונטיות גם לאחר עדכון 1.22.2. באינדקס עלוני האבטחה של Ledger הן מופיעות כ-LSB-024 ו-LSB-025. 46
LSB-024 נגעה לטיפול במספרים שלמים ובספירת פעולות במנגנון Clear Signing — חתימה שבה המכשיר אמור להציג למשתמש את פרטי הפעולה לפני האישור. אצווה שנבנתה במיוחד וכללה 257 פעולות הייתה עלולה לגרום למכשיר להציג רק את הפעולה האחרונה, אף שבפועל הוא חתם על האצווה כולה.
זהו כשל בשלמות בדיקת העסקה. ייתכן שהמכשיר עדיין היה דורש מהמשתמש לאשר את הפעולה, אך המידע שהוצג לבדיקה לא היה משקף נאמנה את כל התוכן שעליו נחתמה החתימה. Ledger מתארת את הבעיה כ-„עקיפת Clear Signing באמצעות קיטוע ספירת מערך”. 46
LSB-025 השפיעה על תהליך החלפת נכסים. ספק החלפה שנפרץ יכול היה להחליף את התשלום הצפוי באישור לטוקן, בלי להציג למשתמש בקשה נוספת לאישור במכשיר. Ledger מתארת זאת כך: „תהליך החלפה קיבל אישור לטוקן במקום תשלום”. 46
חשוב לדייק במגבלות שפורסמו: לא מדובר במנגנון שאפשר ליצור באמצעותו הרשאה בלתי מוגבלת או לאשר כתובת שרירותית שבחר התוקף. עם זאת, הוא עדיין עלול היה לגרום למשתמש לחתום על אישור שלא התכוון לתת — פעולה שונה מהתשלום שהיה אמור להתבצע במסגרת ההחלפה. 46
החומרים הציבוריים שנבדקו עבור הדיווח מצביעים על כך שהשינויים הרלוונטיים לשתי החולשות המאוחרות יותר כבר מוזגו, לפי הדיווחים, חודשים לפני שגרסה 1.22.2 הופצה. למרות זאת, התיקונים הופיעו בגרסה 1.22.3. הדיווחים מתארים את ההשמטה כשאלה פתוחה הנוגעת לתהליך ההפצה או האינטגרציה. 37
אין כיום תיעוד ציבורי מוסמך שמאפשר לקבוע אם הסיבה הייתה תעדוף של גרסה, כשל באינטגרציה, בעיית בדיקות או החלטה פנימית אחרת. לכן המסקנה הזהירה היא צרה יותר: התיקונים לא נכללו בגרסה 1.22.2, והסיבה המדויקת לכך עדיין לא הוסברה בפומבי. כל טענה נחרצת יותר תהיה מעבר לראיות הזמינות.
Ledger הדגישה בתגובתה כי ארכיטקטורה המאפשרת עדכונים היא גם יתרון אבטחתי: חולשות באפליקציות של המכשיר ובתוכנות התומכות בו יכולות לקבל תיקון ולהיות מופצות למשתמשים. לפי המודל הזה, תהליך האבטחה אמור לזהות חולשה, לפתח תיקון, להפיץ אותו ולאחר מכן לפרסם פרטים טכניים. LSB-023 הוצגה כדוגמה לתהליך כזה — זיהוי פנימי, תיקון ובהמשך פרסום בעלון אבטחה. 3
לגישה הזו יש יתרון ברור: חולשת תוכנה שהתגלתה אינה חייבת להישאר קבועה במכשיר. אך היא מטילה גם אחריות תפעולית על המשתמשים. תיקון מגן על המכשיר רק לאחר שהאפליקציה הרלוונטית עודכנה בפועל, ועדכון חלקי או מאוחר עלול להשאיר חולשות קשורות ללא מענה — כפי שממחיש הפער בין גרסאות 1.22.2 ו-1.22.3. 37
השורה התחתונה פשוטה: OneKey הוכיחה שקיימת חולשה אמיתית באפליקציית Ethereum ישנה של Ledger, אך הראיות הזמינות אינן מצביעות על פריצה פעילה ל-Ledger. עדיין מדובר באירוע שצריך לקחת ברצינות — במיוחד משום ש-LSB-024 ו-LSB-025 מראות שגם עדכון התיקון הראשון לא היה בהכרח סוף הסיפור האבטחתי.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OneKey הדגימה במעבדה חולשה בגרסה 1.22.1 של אפליקציית Ethereum ל Ledger — לא הוכחה לפריצה פעילה למערכות החברה.
OneKey הדגימה במעבדה חולשה בגרסה 1.22.1 של אפליקציית Ethereum ל Ledger — לא הוכחה לפריצה פעילה למערכות החברה. Ledger אומרת כי LSB 023 תוקנה בגרסה 1.22.2, וכי אין ראיות לכך שמשתמשים או כספים נפגעו.
גרסה 1.22.3 תיקנה שתי חולשות נוספות: LSB 024, שעלולה הייתה להסתיר פעולות באצווה גדולה, ו LSB 025, שעלולה הייתה להחליף תשלום באישור לטוקן.