OneKey Anzen reproduce la vulnerabilidad de Ledger, los usuarios podrían enfrentar aprobación de transacciones no coincidentes

iconKuCoinFlash
Compartir
AI summary iconResumen
OneKey Anzen confirmó un informe de noticias sobre una vulnerabilidad el 28 de agosto, reproduciendo una falla en la aplicación de Ethereum de Ledger versión 1.22.1. El problema permite que una transacción firmada difiera de la mostrada en el dispositivo. El CTO de Ledger dijo que una corrección fue implementada hace dos semanas, con la versión 1.22.2 etiquetada en GitHub el 24 de agosto. Ledger ha actualizado su aplicación y SDK, instando a los usuarios a actualizar mediante Ledger Live. El incidente destaca las noticias continuas sobre la seguridad de los monederos hardware.

Mensaje de BlockBeats, 28 de agosto: El equipo de seguridad OneKey Anzen recientemente reprodujo la vulnerabilidad de Ledger expuesta por TestMachine y descubrió que la aplicación de Ethereum 1.22.1 de Ledger presenta una vulnerabilidad de reemplazo de transacciones. La pantalla del dispositivo del usuario sigue mostrando la transacción A que el usuario está revisando, pero el dispositivo podría firmar la transacción B que el usuario nunca vio.


OneKey Anzen indica que el problema es esencialmente una condición de carrera entre la lógica de visualización de transacciones y el búfer subyacente; el ataque requiere que el lado del host ya esté controlado por un dapp malicioso o software intermedio.


El 22 de agosto, TestMachine señaló una vulnerabilidad de seguridad en la billetera criptográfica conocida Ledger. El CTO de Ledger respondió al día siguiente indicando que la corrección de la vulnerabilidad ya estaba en línea hace aproximadamente dos semanas, y que solo era necesario actualizar la aplicación; recomendó a la comunidad que "no generaran pánico". Sin embargo, la información pública muestra que la etiqueta oficial de la versión 1.22.2 en GitHub de Ledger no apareció hasta el 24 de agosto.


Al momento de la publicación, Ledger actualizó su sitio web con las últimas noticias, indicando que ha resuelto el problema mediante la verificación a nivel de aplicación y la capa SDK, y lanzó el Ledger Secure SDK v26.6.1 el 21 de agosto. Las aplicaciones relacionadas han sido reconstruidas y publicadas. Los usuarios deben actualizar las aplicaciones a través de Ledger Live; actualizar únicamente el firmware del dispositivo no es suficiente para resolver el problema. Sin embargo, Ledger afirmó que actualmente no hay evidencia de que esta vulnerabilidad haya sido explotada.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.