شرکت لجر (Ledger)، یکی از بزرگترین سازندگان کیف پولهای سختافزاری کریپتو، یک باگ امنیتی جدی در اپلیکیشن اتریوم دستگاههای خود را برطرف کرد. این نقص فنی به گونهای عمل میکرد که کاربر روی صفحهنمایش دستگاه یک تراکنش مشخص را میدید و آن را تأیید میکرد، اما در واقع تراکنش دیگری با جزئیات متفاوت امضا و به شبکه ارسال میشد. این نوع آسیبپذیری از دسته حملات «تفکیک نمایش از امضا» (display-signing mismatch) محسوب میشود که یکی از خطرناکترین سناریوها برای کیف پولهای سختافزاری است، زیرا کل فلسفه امنیتی این دستگاهها بر پایه اعتماد به آنچه روی صفحه نمایش داده میشود بنا شده است. اگر یک اپلیکیشن مخرب یا آسیبدیده روی کامپیوتر متصل به دستگاه بتواند از این نقص سوءاستفاده کند، میتواند بدون آگاهی کاربر آدرس گیرنده یا مقدار تراکنش را تغییر دهد و دارایی را به کیف پول دیگری منتقل کند، در حالی که کاربر گمان میکند تراکنش اصلی خود را تأیید کرده است. لجر پس از شناسایی این باگ، به سرعت نسخه بهروزرسانیشده اپلیکیشن اتریوم را منتشر کرد و به کاربران توصیه شده فرمور و اپلیکیشنهای دستگاه خود را در اسرع وقت بهروزرسانی کنند. تا این لحظه گزارشی از سوءاستفاده گسترده یا خارج شدن دارایی کاربران به دلیل این باگ منتشر نشده و به نظر میرسد این مشکل پیش از بهرهبرداری فعال کشف و اصلاح شده است. این رویداد بار دیگر اهمیت بهروزرسانی منظم فرمور کیف پولهای سختافزاری و بررسی دقیق جزئیات تراکنش روی صفحه دستگاه پیش از تأیید نهایی را برای کاربران کریپتو یادآوری میکند، بهویژه برای کسانی که مقادیر بزرگ اتریوم یا توکنهای ERC-20 را نگهداری میکنند.
این خبر ترجمه و بازنویسی گزارشی از cryptoslate با عنوان اصلی «Ledger patched an Ethereum app bug that could show one transaction and sign another» است. تحلیل و جمعبندی فارسی از تریدیار است.