AI Company Nabuking ang Bug sa Ledger, CTO Tinawag Lang na Pananakot Kahit Tahimik na Inayos

  • Pwedeng palitan ng malicious na dApp ang transaction na ina-approve mo sa Ledger screen mo.
  • Na-fix ng Ledger ang butas noong Aug. 12, tahimik lang, walang inilabas na security bulletin.
  • Itinuturing ni CTO Charles Guillemet na panakot lang sa publiko ang paglabas ng info, hindi totoong security research.

Isang AI security firm ang naglabas ng issue tungkol sa bug sa Ledger Ethereum app. Pero sabi ng Ledger, naayos na nila ‘to nang tahimik, dalawang linggo bago ito isiniwalat sa publiko.

Sinabi ni Chief Technology Officer Charles Guillemet na parang pinapalala lang ang issue para manakot. Nilabas ang patch noong August 12 at isang linya lang ang note — walang kumpletong security bulletin o announcement.

Ano Ba Talaga ang Nagawa ng Bug sa Ledger Ethereum App?

Iisa ang pangunahing pangako ng Ledger: kung ano nakikita mo sa screen, ‘yun talaga ang pipirmahan mo. Tinatawag nilang clear signing ito, na ibig sabihin ‘yung raw na transaction code ginagawang simpleng salita para madaling basahin sa device screen mo.

Ayon sa TestMachine, nahanap nila ang paraan para i-bypass ‘to. Gumagawa sila ng AI agent na tinatawag na Azimuth na hinahanap ang mga possible exploit sa smart contract. Sa sariling EVMBench test nila, kaya ng Azimuth mahuli ang 86.3% ng mga kilalang bug at nasa 2.7% lang ang false positive.

Ganito kasimple ang bug: Pwedeng magpadala ang isang malicious na website ng second command sa device mo habang binabasa mo pa ‘yung una.

Yung connection ng browser at device, tawag dito ay Application Protocol Data Unit o APDU. Habang nagre-review ka pa ng transaction, bukas pa rin ang APDU kaya tanggap pa rin siya ng ibang command. Kaya nag-work ang palit.

So, ang makikita mo lang sa screen ay parang small na transfer. Pag tap mo ng approve, biglang pinipirmahan mo pala ang unlimited token approval para sa ibang tao na hindi mo kilala.

Kaya malaki ang impact nito: Ayon sa Chainalysis, nasa $1 billion na ang nanakaw gamit ang approval phishing simula May 2021. At yung mga nabiktima, sila pa mismo nag-sign ng approvals.

Sabi ng TestMachine, na-confirm nila ang bug gamit ang Ledger Flex device. Sa ngayon, mahigit 7 million na mga device na ang nabenta ng Ledger sa 180 na bansa.

Sabi ng Ledger Donjon Team, Nauna na Sila sa Pag-discover ng Bug

Baliktad ang kwento ni Guillemet. Yung Donjon—team ng mga hacker sa loob ng Ledger—ang nagsabing sila mismo ang unang nakahanap ng bug gamit ang sarili nilang AI tools, at sila rin ang unang naglabas ng fix.

Kinumpirma naman ito ng public changelog. Yung version 1.22.2 ng app, pinalabas noong August 12. Yung buong note tungkol sa security, isang linya lang: “Security issues.”

Meron nang 22 na security bulletins na nilabas ni Donjon, pero wala dito yung bug na ‘to. ‘Yung pinakabago pa na bulletin (June 4), tungkol lang sa Monero key-recovery issue.

Dito pumasok ang TestMachine: Na-close na ng Ledger ang butas, pero walang sinabi sa mga users kung ano ang naayos.

At ang mas matindi pang reklamo ni Guillemet, tungkol sa “ugali.” Sabi niya, lumapit lang ang TestMachine sa bounty program pagkatapos lumabas yung patch, at never talaga nag-reach out sa bounty team.

“…Tapos naglabas pa sila ng thread na parang hindi pa rin naaayos ang problema. Pero hindi totoo ‘yan. Hindi ‘yan security research, yan ay paggawa ng takot para lang mapansin,” sabi ni Charles Guillemet, Ledger CTO sa kanyang post.

I-follow kami sa X para mauna sa crypto news na importante!

Pinuri pa ng TestMachine ang bilis ng pag-ayos ng Ledger, at tinanggihan nila ang reward. Usually, sa Bitcoin nagbibigay ng bounty ang Ledger, at kada sitwasyon nagkakaiba ang amount.

AI Parehong Nakahanap ng Bug, Pero Tao pa rin ang Nagbangayan

Gumamit ng machine learning ang parehong grupo para mahanap ang parehong bug — yun ang interesting na nangyari dito.

Matagal na nagsasabi ang Ledger na AI attackers ang mas malaking threat sa wallet kaysa sa mahihinang hardware. Ilang buwan na nilang inuulit ‘to.

Binigyang-diin pa ni Guillemet na mahalaga pa rin ang disiplina.

“Nagpapasafe lang talaga ang AI-speed research kung sinusunod pa rin ng mga gumagawa nito ang basic security principles. Dapat may responsible disclosure. I-verify muna bago i-publish. Huwag paghaluin ang ingay sa findings.”

Hindi na rin bago ang ganitong bangayan. May record na ng ibang security firms na nag-ingay rin matapos silang makapag-hack ng Trezor device, at nagpatutsadahan din ang CertiK researchers at Kraken tungkol sa disclosure rules nitong 2024.

Pati yung bug, parang lumang issue na rin. Noong January 2021 pa, isiniwalat na ng Donjon na hindi pinapakita ng Ethereum app ang transaction data kung di-supported ang asset. Iisa pa rin ang lesson: Hindi ka sigurado kung ano ang pinirmahan mo.

Ngayon, kaya nang magpakita ng AI ng ganyang bug sa loob ng ilang oras lang. Pero ang mga vendor at researcher, coordinate pa rin nang mabagal na parang normal na tao. Sa pagitan ng AI speed at human speed, dun din umiikot ang away nila.

Para sa mga may-ari ng Ledger, simple lang ang solusyon: Buksan lang ang Ledger Live, i-update ang Ethereum app, at siguraduhing version 1.22.2 na ang gamit niyo.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.