OneKey تُعيد إنتاج هجوم استبدال المعاملات على تطبيق Ethereum القديم من Ledger

iconChaincatcher
مشاركة
AI summary iconملخص
تمكن فريق أمان OneKey من إعادة إنتاج هجوم "استبدال المعاملات" يستهدف تطبيق Ethereum الخاص بـ Ledger الإصدار 1.22.1 في بيئة مختبرية. يسمح هذا الاستغلال للمهاجم بكتابة المعاملات المعلقة أثناء مراجعة المستخدمين للمعاملات المشروعة. ووضّحت Ledger أن الثغرة تتطلب التحكم في الاتصال بين الجهاز والجهاز المضيف، مثل استخدام برامج ضارة أو مواقع خبيثة. وقد أصلحت الشركة المشكلة في إصدار تطبيق Ethereum 1.22.2 وSecure SDK 26.6.1. ولم يتأثر أي مستخدم، حيث كان الاختبار محدودًا ببيئة محكومة. يأتي هذا الحادث بعد مشكلة برنامج Coldcard، على الرغم من أن Ledger أكدت أن أجهزتها لم تتأثر. ويُظهر اختبار OneKey عيبًا في معالجة معاملات Ethereum أثناء التوقيع، وهو غير مرتبط بإنشاء عبارة الاسترداد. وتشير هذه الأخبار المتعلقة بنظام Ethereum إلى الجهود المستمرة المبذولة في مجال أمان نظام Ethereum.

رسالة من ChainCatcher: نجح فريق الأمان من مزود المحفظة المفتوحة المصدر OneKey في إعادة إنتاج ثغرة في تطبيق إيثريوم الإصدار القديم من Ledger في بيئة مختبرية. وقال وانغ ييشي، المؤسس والرئيس التنفيذي لـ OneKey، إنهم استغلوا ثغرة تم إصلاحها مسبقًا لتنفيذ "هجوم استبدال المعاملات" على تطبيق إيثريوم من Ledger الإصدار 1.22.1، حيث يمكن للمهاجمين استبدال المعاملة التي تنتظر التوقيع أثناء مراجعة المستخدم للمعاملة القانونية. وأجاب Ledger بأن استغلال هذه الثغرة يتطلب التحكم في الاتصال بين الجهاز والخادم، مثل استخدام برامج ضارة أو برامج محفظة مخترقة أو صفحات ويب خبيثة. وقد أضاف Ledger حماية على مستوى التطبيق في إصدار تطبيق إيثريوم 1.22.2 الصادر في 13 أغسطس، وأصلح المشكلة الأساسية في Secure SDK 26.6.1 الصادر في 21 أغسطس. وأكد Ledger أنه لم يُستهدف أي مستخدم بالاختراق، وأن هذه كانت مجرد إعادة إنتاج للثغرة في بيئة مختبرية. وحدثت هذه الاختبارات الأمنية بعد حادثة ثغرة Coldcard. سابقًا، كانت محفظة Coldcard تعاني من ثغرة في البرنامج الثابت أدت إلى وجود مخاطر أمنية في توليد بعض العبارات الاستردادية، لكن Ledger أشار إلى أن أجهزته لم تتأثر بهذه الثغرة لأن عبارة الاسترداد تُولد بواسطة مصدر عشوائي مُعتمد مدمج في شريحة الأمان الخاصة بالجهاز. والثغرة التي أعاد OneKey إنتاجها لا تتعلق بتوليد العبارات الاستردادية، بل تؤثر على طريقة معالجة المعاملات أثناء عملية التوقيع.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.