ИИ-компания раскрыла баг Ledger, CTO назвал это нагнетанием страха после тихого исправления

ИИ-компания по безопасности вышла на публику с багом в Ethereum-приложении Ledger. Ledger говорит, что уже тихо исправила изъян двумя неделями ранее.
Технический директор Шарль Гийме назвал это раскрытие нагнетанием страха. Патч вышел 12 августа с однострочной пометкой и без бюллетеня безопасности.
Что на самом деле делал баг Ethereum-приложения Ledger
Ledger продаёт одно ключевое обещание. Экран показывает вам, что вы подписываете. У этого обещания есть имя. Ledger называет это «clear signing» — оно превращает сырой код транзакции в понятные слова на экране устройства.
TestMachine говорит, что нашла способ это обойти. Компания создаёт ИИ-агента под названием Azimuth, который охотится за эксплойтами в смарт-контрактах. На собственном бенчмарке EVMBench Azimuth ловит 86,3% известных багов примерно с 2,7% ложных срабатываний.
Вот изъян простыми словами. Вредоносный сайт мог отправить устройству вторую команду, пока вы ещё читали первую.
Канал между браузером и устройством называется Application Protocol Data Unit, или APDU. Он продолжал слушать во время просмотра. И потому принял подмену.
Вы бы прочитали на экране небольшой перевод. Затем нажали бы «подтвердить». И на деле подписали бы неограниченное разрешение на токены незнакомцу.
Именно эта последняя часть и важна. Chainalysis отследила примерно $1 млрд крипты, украденной через фишинг разрешений с мая 2021 года. Те жертвы сами подписали разрешения.
TestMachine говорит, что подтвердила баг на Ledger Flex. Ledger продала более 7 млн устройств в 180 странах.
Команда Donjon от Ledger говорит, что добралась первой
Гийме переворачивает хронологию. Donjon — внутренняя хакерская команда Ledger. Он говорит, что она поймала баг собственными ИИ-инструментами и выпустила исправление первой.
Публичный список изменений подтверждает дату. Версия 1.22.2 вышла 12 августа. Вся её заметка о безопасности гласит «Проблемы безопасности».
Donjon опубликовала 22 пронумерованных бюллетеня безопасности. Ни один из них не покрывает этот баг. Последний, от 4 июня, касается вместо этого проблемы восстановления ключа Monero.
Именно в это молчание и вошла TestMachine. Ledger закрыла дыру, а затем так и не сказала владельцам, что именно закрыла.
Более острая претензия Гийме — о манерах. Он говорит, что TestMachine связалась с программой bug bounty лишь после выхода патча. Она так и не поговорила с командой bounty.
«…Затем они опубликовали тред, намекающий, что проблема не решена. Она решена. Это не исследование безопасности. Это фабрикация страха ради внимания», — заметил Шарль Гийме, CTO Ledger.
TestMachine похвалила скорость исправления и отказалась от вознаграждения. Ledger платит bounty в биткоине, в сумме, которую устанавливает в каждом случае отдельно.
ИИ нашёл баг дважды, но люди всё равно поссорились
Обе стороны использовали машинное обучение, чтобы прийти к одному и тому же дефекту. Именно за этим стоит следить.
Ledger уже приводила этот аргумент. Её руководители месяцами говорят, что ИИ-атакующие угрожают кошелькам сильнее, чем слабое оборудование.
Гийме провёл свою черту по дисциплине.
«Исследования на скорости ИИ делают экосистему безопаснее, только если те, кто их ведёт, по-прежнему следуют базовым принципам безопасности. Раскрывайте ответственно. Проверяйте до публикации. Не путайте шум с находкой».
Сам конфликт знаком. Компании по безопасности громко заявляли о себе после взлома устройства Trezor, а исследователи CertiK в 2024 году спорили с Kraken об условиях раскрытия.
Знаком и сам изъян. Ещё в январе 2021 года Donjon раскрыла, что это же Ethereum-приложение не показывало данные транзакции для неподдерживаемых активов. То же приложение, тот же урок. То, что вы видели, не было тем, что вы подписывали.
ИИ теперь выявляет такие баги за часы. Вендоры и исследователи по-прежнему координируются на человеческой скорости. Именно в этом разрыве и живёт этот спор.
Для владельцев исправление скучное. Откройте Ledger Live, обновите Ethereum-приложение и проверьте, что оно показывает 1.22.2.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Будущие прибыли основываются на прошлых потерях."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд