
Компания Ledger устранила ошибку, связанную с некоторыми сценариями прозрачного подписания транзакций в приложении Ethereum. Об этом сообщил технический директор компании Шарль Гийме.
По его словам, уязвимость выявили специалисты Donjon с использованием набора ИИ-инструментов для автоматического поиска проблем в безопасности. Исправление включили в релиз приложения версии 1.22.2.
Гийме подчеркнул, что пользователи, установившие последние обновления прошивки и приложений, полностью защищены от описанной проблемы.
Уязвимость была связана с обработкой потоковых данных в APDU-командах приложения Ethereum. При определенном сценарии вредоносный смарт-контракт теоретически мог изменить отображаемые данные транзакции непосредственно во время ее подписания.
В результате пользователь мог считать, что подтверждает небольшой перевод, хотя на самом деле давал злоумышленнику неограниченное разрешение на операции с активами.