ШІ-компанія розкрила баг Ledger, CTO назвав це нагнітанням страху після тихого виправлення

ШІ-компанія з безпеки вийшла на публіку з багом в Ethereum-застосунку Ledger. Ledger каже, що вже тихо виправила ваду двома тижнями раніше.
Технічний директор Шарль Гійме назвав це розкриття нагнітанням страху. Патч вийшов 12 серпня з однорядковою поміткою і без бюлетеня безпеки.
Що насправді робив баг Ethereum-застосунку Ledger
Ledger продає одну ключову обіцянку. Екран показує вам, що ви підписуєте. У цієї обіцянки є ім'я. Ledger називає це «clear signing» — воно перетворює сирий код транзакції на зрозумілі слова на екрані пристрою.
TestMachine каже, що знайшла спосіб це обійти. Компанія створює ШІ-агента під назвою Azimuth, який полює на експлойти в смарт-контрактах. На власному бенчмарку EVMBench Azimuth ловить 86,3% відомих багів приблизно з 2,7% хибних спрацювань.
Ось вада простими словами. Шкідливий сайт міг відправити пристрою другу команду, поки ви ще читали першу.
Канал між браузером і пристроєм називається Application Protocol Data Unit, або APDU. Він продовжував слухати під час перегляду. І тому прийняв підміну.
Ви б прочитали на екрані невеликий переказ. Потім натиснули б «підтвердити». І насправді підписали б необмежений дозвіл на токени незнайомцю.
Саме ця остання частина і важлива. Chainalysis відстежила приблизно $1 млрд крипти, украденої через фішинг дозволів від травня 2021 року. Ті жертви самі підписали дозволи.
TestMachine каже, що підтвердила баг на Ledger Flex. Ledger продала понад 7 млн пристроїв у 180 країнах.
Команда Donjon від Ledger каже, що дісталася першою
Гійме перевертає хронологію. Donjon — внутрішня хакерська команда Ledger. Він каже, що вона впіймала баг власними ШІ-інструментами й випустила виправлення першою.
Публічний список змін підтверджує дату. Версія 1.22.2 вийшла 12 серпня. Уся її заnote про безпеку свідчить «Проблеми безпеки».
Donjon опублікувала 22 пронумерованих бюлетені безпеки. Жоден із них не покриває цей баг. Останній, від 4 червня, стосується натомість проблеми відновлення ключа Monero.
Саме в це мовчання й увійшла TestMachine. Ledger закрила діру, а потім так і не сказала власникам, що саме закрила.
Гостріша претензія Гійме — про манери. Він каже, що TestMachine зв'язалася з програмою bug bounty лише після виходу патча. Вона так і не поговорила з командою bounty.
«…Потім вони опублікували тред, що натякає, ніби проблема не вирішена. Вона вирішена. Це не дослідження безпеки. Це фабрикація страху заради уваги», — зауважив Шарль Гійме, CTO Ledger.
TestMachine похвалила швидкість виправлення й відмовилася від винагороди. Ledger платить bounty у біткоїні, у сумі, яку встановлює в кожному випадку окремо.
ШІ знайшов баг двічі, але люди все одно посварилися
Обидві сторони використали машинне навчання, щоб прийти до одного й того самого дефекту. Саме за цим варто стежити.
Ledger уже наводила цей аргумент. Її керівники місяцями кажуть, що ШІ-атакувальники загрожують гаманцям сильніше, ніж слабке обладнання.
Гійме провів свою межу по дисципліні.
«Дослідження на швидкості ШІ роблять екосистему безпечнішою, лише якщо ті, хто їх веде, як і раніше, дотримуються базових принципів безпеки. Розкривайте відповідально. Перевіряйте до публікації. Не плутайте шум зі знахідкою».
Сам конфлікт знайомий. Компанії з безпеки гучно заявляли про себе після зламу пристрою Trezor, а дослідники CertiK у 2024 році сперечалися з Kraken про умови розкриття.
Знайома й сама вада. Ще в січні 2021 року Donjon розкрила, що цей же Ethereum-застосунок не показував дані транзакції для непідтримуваних активів. Той самий застосунок, той самий урок. Те, що ви бачили, не було тим, що ви підписували.
ШІ тепер виявляє такі баги за години. Вендори й дослідники, як і раніше, координуються на людській швидкості. Саме в цьому розриві й живе ця суперечка.
Для власників виправлення нудне. Відкрийте Ledger Live, оновіть Ethereum-застосунок і перевірте, що він показує 1.22.2.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Остерегайтесь незначительных расходов; маленькая течь потопит большой корабль."















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд