شركة أمن الذكاء الاصطناعي (AI) طرحت للاكتتاب العام بسبب خطأ في تطبيق Ledger Ethereum. يقول ليدجر إنه كان قد أصلح العيب بهدوء قبل أسبوعين.
وصف كبير مسؤولي التكنولوجيا تشارلز غيليميه هذا الكشف بأنه إثارة للخوف. تم شحن التحديث في 12 أغسطس مع ملاحظة من سطر واحد وبدون نشرة أمنية.
ما الذي فعله خطأ تطبيق ليدجر إيثيريوم فعليا
ليدجر يبيع وعدا أساسيا واحدا. تظهر لك الشاشة ما توقع. ذلك الوعد له اسم. يسميه ليدجر توقيع واضح، ويحول كود المعاملة الخام إلى كلمات بسيطة على شاشة الجهاز.
تقول TestMachine إنها وجدت طريقة لتجاوز ذلك. تبني الشركة وكيل ذكاء اصطناعي يدعى Azimuth يبحث عن الثغرات في العقود الذكية. في مؤشر EVMBench الخاص به، يكتشف Azimuth 86.3٪ من الأخطاء المعروفة مع حوالي 2.7٪ إيجابيات كاذبة.
هنا يكمن العيب بعبارات واضحة. يمكن لموقع خبيث أن يرسل للجهاز أمرا ثانيا أثناء قراءتك للأمر الأول.
القناة بين المتصفح والجهاز تسمى وحدة بيانات بروتوكول التطبيق، أو APDU. استمر في الاستماع أثناء المراجعة. لذا قبلت التغيير.
ستقرأ نقلا صغيرا على الشاشة. ثم تضغط على الموافقة. وتوقع فعليا موافقة رمزية غير محدودة لشخص غريب.
هذا الجزء الأخير هو سبب أهمية هذا الأمر. تتبعت Chainalysis حوالي مليار دولار من العملات الرقمية التي سرقت عبر التصيد الاحتيالي بالموافقة منذ مايو 2021. هؤلاء الضحايا وقعوا على الموافقات بأنفسهم.
تقول TestMachine إنها أكدت وجود الخطأ في جهاز Ledger Flex. باعت ليدجر أكثر من 7 ملايين جهاز في 180 دولة.
فريق دونجون من ليدجر يقول إنه وصل أولا
يقلب جيليميه الخط الزمني. دونجون هو فريق الاختراق الداخلي في ليدجر. يقول إنها اكتشفت الخطأ باستخدام أدوات الذكاء الاصطناعي الخاصة بها وأصدرت الإصلاح أولا.
سجل التغييرات العام يدعم التاريخ. الإصدار 1.22.2 وصل في 12 أغسطس. ملاحظة الأمان الكاملة فيها تقول "مشاكل أمنية."
نشر دونجون 22 نشرة أمنية مرقمة. لا شيء منها يغطي هذه الخطأ. الإصدار الأحدث، المؤرخ في 4 يونيو، يتناول مشكلة استرداد مفاتيح مونيرو بدلا من ذلك.
ذلك الصمت هو الفجوة التي دخلت فيها TestMachine. ليدجر أغلق الثقب، ثم لم يخبر المالكين بما أغلقه.
شكوى جيليميه الأكثر حدة تتعلق بالأدب. يقول إن TestMachine تواصلت مع برنامج المكافآت فقط بعد شحن التحديث. لم يتحدث مع فريق الجوائز أبدا.
"... ثم نشروا موضوعا يوحي بأن المشكلة لم تحل. ليس كذلك. هذا ليس بحثا أمنيا. هذا هو صناعة الخوف من أجل الانتباه،" قال تشارلز جيليميه، كما علق المدير التقني في ليدجر.
تابعنا على X للحصول على آخر الأخبار فور حدوثها
أشاد TestMachine بسرعة الإصلاح ورفضت المكافأة. يدفع ليدجر مكافآت بالبيتكوين، بمبلغ يحدده كل حالة على حدة.
الذكاء الاصطناعي وجد الحشرة مرتين، لكن البشر استمروا في القتال
استخدم كلا الجانبين التعلم الآلي للوصول إلى نفس العيب. هذا هو الجزء الذي يستحق المشاهدة.
لقد طرح ليدجر هذا الجدل من قبل. قال مسؤولوها لعدة أشهر إن المهاجمين بالذكاء الاصطناعي يهددون المحافظ أكثر من الأجهزة الضعيفة.
وضع غيميه حدوده في الانضباط.
"البحث السريع بالذكاء الاصطناعي يجعل النظام البيئي أكثر أمانا فقط إذا استمر الأشخاص الذين يقومون به يتبعون مبادئ الأمان الأساسية. أفصح عن ذلك بمسؤولية. تحقق قبل النشر. لا تخلط بين الضوضاء والاكتشاف."
المعركة نفسها مألوفة. شركات الأمن أطلقت صخب بعد اختراقها لجهاز تريزور، وناقش باحثو سيرتيك كراكن حول شروط الإفصاح في عام 2024.
وكذلك العيب أيضا. في يناير 2021، كشف دونجون أن تطبيق إيثيريوم نفسه فشل في عرض بيانات المعاملات للأصول غير المدعومة. نفس التطبيق، نفس الدرس. ما رأيته لم يكن ما وقعت عليه.
الذكاء الاصطناعي الآن يكشف هذه الأخطاء خلال ساعات. لا يزال البائعون والباحثون ينسقون بسرعة البشرية. هذه الفجوة هي المكان الذي يعيش فيه هذا الجدل.
بالنسبة للمالكين، الحل ممل. افتح Ledger Live، وحدث تطبيق الإيثيريوم، وتحقق من أنه يقرأ 1.22.2.









