😬 У Ledger нашли уязвимость в принципе «что видишь, то и подписываешь»
Исследователи обнаружили проблему в Ethereum-приложении для Ledger: при просмотре транзакции устройство могло получить новую команду до завершения предыдущей. Из-за этого данные, которые пользователь видел на экране, могли отличаться от параметров фактической подписи.
Ирония здесь очевидна: Clear Signing создан именно для того, чтобы экран Ledger был источником правды — «what you see is what you sign».
Уязвимость касалась версий Ethereum app до 1.22.3. Ledger выпустила исправление и рекомендует обновить приложение. Важно: компания не сообщает об эксплуатации этой проблемы против пользователей.
Поэтому это не история «Ledger взломали». Это куда более интересный урок: даже hardware wallet не может просто показать вам экран и сказать «доверяй мне». Безопасным должен быть весь контур — от получения данных до момента подписания.
Я всегда говорил, что надпись «Secure» на коробке — это не магическое заклинание. В крипте безопасность заканчивается там, где вы перестаете проверять, что именно подписываете. Теперь у Ledger есть еще один повод напомнить об этом своим пользователям — подпишись на @MoonMan567 , если хочешь видеть такие истории без маркетингового лоска.
Исследователи обнаружили проблему в Ethereum-приложении для Ledger: при просмотре транзакции устройство могло получить новую команду до завершения предыдущей. Из-за этого данные, которые пользователь видел на экране, могли отличаться от параметров фактической подписи.
Ирония здесь очевидна: Clear Signing создан именно для того, чтобы экран Ledger был источником правды — «what you see is what you sign».
Уязвимость касалась версий Ethereum app до 1.22.3. Ledger выпустила исправление и рекомендует обновить приложение. Важно: компания не сообщает об эксплуатации этой проблемы против пользователей.
Поэтому это не история «Ledger взломали». Это куда более интересный урок: даже hardware wallet не может просто показать вам экран и сказать «доверяй мне». Безопасным должен быть весь контур — от получения данных до момента подписания.
Я всегда говорил, что надпись «Secure» на коробке — это не магическое заклинание. В крипте безопасность заканчивается там, где вы перестаете проверять, что именно подписываете. Теперь у Ledger есть еще один повод напомнить об этом своим пользователям — подпишись на @MoonMan567 , если хочешь видеть такие истории без маркетингового лоска.
